“爆炸雪松”攻击全球国防、电信等机构 被发现后自毁

过去两年来,一个疑似来自黎巴嫩的网络间谍小组黑掉了数百个国防供应商、电信运营商、传媒以及教育组织,范围超过10个国家。

Check Point软件技术公司的研究人员发现了这一系列仍在持续的攻击,他们将攻击行动称之为“爆炸雪松”(Volatile Cedar,黎巴嫩有雪松之国的称谓)。最初迹象可以追溯到2012年,但该间谍组织一直在小心地调整他们的入侵工具以避免被杀毒软件检出,因此直到今天才被发现。

不像大多数网络间谍组织,爆炸雪松不使用鱼叉式网络钓鱼或网站挂马下载,他们的目标是网站服务器,并将其作为攻击的入口点。

Check Point周二发布的详细报告称,攻击者使用自动漏洞扫描器配合一些手动方式来寻找网站和网页应用中的漏洞,之后实施入侵。这些漏洞被用于对目标Web服务器安装后门程序(Web shell)。

如果被入侵的服务器运行微软的IIS Web服务器软件,攻击者就使用自身权限来安装一个定制的Windows木马程序:炸药(Explosive)。该程序有键盘记录和其它信息窃取能力,也是该黑客组织的主要恶意工具。他们通过炸药来从被感染的服务器提取信息,包括管理员键入的密码。该木马程序也被用来感染目标域中的其它服务器。其最新版本包含了感染U盘扩散的能力。

在受害服务器中发现了一些定制端口扫描器和其它工具的残留,研究人员据此相信攻击者是使用最初感染的服务器作为入口,以入侵整个网络。

研究人员已经确认,炸药木马的三个主要版本在过去两年时间里被反复使用。通常情况下,如果攻击者发现老版本已经被反病毒程序检测到,就会发布新的版本。在大多数情况下,这样的检测事件是意外发生的,通常是由于杀毒软件积极的启发式扫描,而不是手动检测。

有充分的证据表明,爆炸雪松竭尽全力让自己的恶意入侵行为隐藏起来。他们会定期确认反病毒检测结果,并相应地更新受害服务器上的木马版本。

他们用到的恶意程序会监控自身的内存消耗情况,以确认其不会达到某个引起怀疑的特定阈值;而且,它在不对外界发起通信的时段内会进入“无线电静默状态”。这些时段在每个入侵案例中都不同,是在配置文件中预置好的。

炸药木马同样也会定期检查和幕后操控服务器的通信状况,以确认继续运行是否安全。所有的通讯都伪装成了随机网络流量,看起来并没有和幕后服务器直接联络。该木马会和硬编码服务器与动态更新服务器进行通讯,如果通讯失败,它就使用域名生成算法找到新的服务器目标。

研究人员表示,尽管炸药木马只能安装在Windows服务器上,攻击者同样入侵了Linux服务器,并安装了Web壳。在此过程中没有发现使用零日漏洞的迹象,但其可能性不能完全排除。

研究者在黎巴嫩发现了大量的受害者,但他们在以色列、土耳其、英国、日本、美国和其它国家也都找到了被入侵的机构。

研究人员表示,有数百个受害者,但是其具体数量和地理位置还不能公布,因为这部分数据还在收集中。Check Point准备近日发布一份后续报告,其中将披露更多信息。

至于攻击来源,幕后服务器地址、域名whois记录和其它技术证据表明攻击者位于黎巴嫩。攻击的老练程度显示他们有可能由国家或政治集团赞助,不过大量的受害者人数也可能表明这些攻击属于国内间谍活动。这意味着这些行动可能不是由黎巴嫩当局支持的。

对网络攻击进行溯源总是很困难的,而且存在误差。黎巴嫩这个攻击来源也可能只是攻击者故意伪造的而已。

可以肯定,这些攻击不是无序行为。因为这些攻击活动属于该组织的日常工作。虽然他们并不像NSA那样老练,但也有很好的持久性和行动纪律。而且,类似于炸弹木马这种完全定制的恶意程序并不常见。

几天前,爆炸雪松已经对Check Point开展的信息共享策略作出了反应,他们发出了自毁命令,以消除所有被感染系统上的恶意软件,断绝其和幕后服务器的通信。

作者:Venvoo

来源:51CTO

时间: 2024-08-02 03:14:07

“爆炸雪松”攻击全球国防、电信等机构 被发现后自毁的相关文章

俄罗斯网络间谍攻击全球国防承包商

卡巴斯基实验室上周五报道称,一个与俄罗斯有关的网络间谍组织正在利用新工具针对全球国防承包商和其它高级别目标发动攻击. 攻击组织名为"兵风暴"."锶".APT28.Sofacy.Sednit和"花哨熊",自2007年以来一直针对来自全球各地的军事.媒体.国防和政府组织发动攻击.北约国家曾成为其攻击目标,不过研究人员最近还发现针对乌克兰的网络攻击有所上上. "兵风暴"因利用0day漏洞攻击Adobe Flash播放器.Java.微

贞子一般的黑客,如何攻击全球电视? | 宅客周刊

       这周,最血腥的黑客大咖们都云集上海,把他们最新的研究成果呈现给世人.这就是 SyScan 360 安全大会. 1.快上车!攻击全球电视.银行大盗火线追踪.黑客篡改支付金额,雷锋网带你闯进 SyScan 360 黑客们在大会上分享了如下议题: 破解有线电视的名门:DVB-T 黑色按钮支点 黑客"Old Skewl"在 SyScan 360 安全大会上进行演讲,针对所有目前符合 "Freeview" 的标准英国电视台的实际攻击.换句话说,所有的数字电视,再

全球五大电信巨头宣布联手开发和融合4G技术

据国外媒体报道,随着移动数据增长日渐成为业界关注的重点,全球知名电信巨头巴帝电信.沃达丰.中国移动.韩国电信和软银日前宣布,将联手研发.融合4G高速宽带技术,同时致力于开发5G生态系统的工作. 这五大电信巨头提出一项五年战略规划--GTI 2.0,旨在推动TD-LTE在全球的开发和部署.TD-LTE是一种使用2300 MHz频段4G的技术.这项技术已经被印度的Reliance Jio Infocomm和Airtel所采用,但与更为流行的FD-LTE(使用1800MHz频带)技术相比,TD-LTE

2021年全球IoT电信服务市值将达176.7亿美元

根据国外媒体报道,全球物联网电信服务市场规模预计将从2016年的29亿美元增长到2021年的176.7亿美元,CARG达43.6%. 据市场研究公司MarketsandMarkets近日发布的一份报告显示,主要的推动因素包括连接智能设备对连接解决方案的需求.后端通信业务对智能网络宽带管理和自动化的需求以及企业对BYOD不断加大的应用等. 电信网络运营商正在不断推广OTT应用,以便推动物联网电信服务的普及. 该报告还表示,交通运输.联网物流以及交通管理应用有望成为物联网电信服务市场CAGR最高的几

卡巴斯基遭遇APT攻击 隐藏数月未被发现

本文讲的是 卡巴斯基遭遇APT攻击 隐藏数月未被发现,作为全世界领先的安全公司卡巴斯基,经常会披露它发现的各大机构被攻击的安全事件,但现在可以谈谈自己了. 尤金·卡巴斯基把这个APT恶意程序称之为Duqu 2.0,因为它与2011年发现的背后有国家支持的恶意软件Duqu有关.Duqu最早出现在2011年9月,是继震网蠕虫后最受关注的恶意程序之一,大多数Duqu出现在工控系统中.在本周二的网络新闻发布会上,卡巴斯基仔细地解释了这个恶意软件.除了攻击卡巴斯基的网络以外,Duqu还攻击了新近P5+1的

全球最大电信运营商为何无缘iPhone

联通有了,电信有了,中移动还是没有 中国移动与苹果为引进iPhone进行了四年马拉松式的谈判,然而即便在联通.电信相继谈判成功之后,这场漫长的谈判还在持续.而iPhone的热销,带走了全球通用户,也壮大了对手在3G时代的竞争力,中国移动现在不得不将扭转战局的希望寄托在4G. 近日,中国电信正紧锣密鼓部署iPhone发售事宜,如无意外,消费者最快将在2月15日左右买到电信版合约机. 联通有了,电信有了,最早与苹果谈判欲引进iPhone的中国移动仍两手空空.从2007年开始,中国移动和苹果公司就引入

未来全球存储市场先抑后扬

Gartner研究副总裁Andrew Norwood Gartner研究副总裁Joseph Unsworth Gartner研究总监盛陵海 全球DRAM市场先抑后扬.2015年DRAM收入预计下降2.4%,2016年将下降10.6%,有望在2017年与2018年迎来复苏.但是,预测随着中国公司携本地产品进入DRAM市场,DRAM价格将在2019年再次下降:占2014年内存用量需求20.9%的传统产品(桌面PC与传统笔记本电脑)产量预计在2015年下降11.6%,并在2016年进一步下降6.7%.

雷军:小米3电信版春节后上市

1月20日讯:去年小米3联通版赶上年末的末班车,而近日,小米3电信版迎来上市消息.昨日,雷军通过微博表示,小米3电信版将于二月中旬发布.预计,除了网络制式不同外,其配置应该和联通版完全一致.售价方面,16GB版还会保持1999元.小米3电信版二月中旬开卖此外,雷军在回复 网友提问中透露,由于春节原因,红米电信版预计也将在二月中旬发布.另外,小米3还将增加明黄.玫红.宝蓝等多种机身色彩供用户选择.小米3电信版春节后上市相比移动版,电信版最大的变化就是换用了高通MSM8274处理器(内置Adreno

恶意软件即服务:Adwind已攻击全球44万用户及组织

Adwind 是一种跨平台.多功能的恶意软件程序,它还附带有 AlienSpy .Frutas . Unrecom . Sockrat . JSocket . jRat ,所有这些恶意软件都是通过同一个恶意软件即服务平台进行传播的. 调查结果显示,2013年至2016年之间,Adwind 恶意软件的多个版本被用于攻击至少全球44万余个目标,包括个人用户.盈利及非盈利性组织.目前,该平台及相关恶意软件仍在活跃中. 恶意软件即服务(Malware-as-a-Service) 2015年末,卡巴斯基实