为获取商业利益而发动网络攻击的黑客组织:魔方

尽管网络间谍活动背后的原因大多是为企业攫取竞争优势,但这一猜测却一直没有太多证据支持。直到现在,一起新的间谍活动显示出许多数据泄露事件与经济利益之间几乎是一对一的映射关系。

荷兰安全公司Fox-IT在去年11月发现了一个网络间谍组织,并将其命名为Mofang(魔方)。该组织至少自2012年2月以来便袭击了不同国家和行业的超过12个目标,而且至今依然活跃。魔方的目标包括了美国政府机构、印度和缅甸军事机构、新加坡关键基础设施、德国汽车公司的研发部门,以及印度武器工业。

但是其中一次与缅甸皎漂经济特区商业交易有关的行动,提供了这些攻击者动机的线索。在那次攻击中,魔方瞄准了负责该区域投资决策的一个财团,而某国石油集团公司正希望在那个地区投资建设油气管道。

Fox-IT高级威胁情报分析师尤纳坦·科林斯玛说:“这真是一个有意思的攻击活动,从中可以看出企业的初始投资是如何驱动数据窃取的。他们要么是害怕失去投资,要么仅仅是想要更多的商业机会。”

发现魔方

VirusTotal是谷歌的一个免费在线服务,聚集了来自赛门铁克、卡巴斯基、F-Secure和其他安全公司36种以上的反病毒扫描器。任何人,只要发现了可疑文件,都可以上传提交到该网站让扫描器识别是否恶意。Fox-IT就是通过在VirusTotal上发现了该组织的某些恶意软件才找出了魔方。

Fox-IT发现的是该组织使用的两款主要工具:ShimRat(远程访问木马)和ShimRatReporter(侦察工具)。该恶意软件是根据受害者定制的,也就让Fox-IT能够从攻击者使用的电子邮件文档中出现的受害者名称,来识别出他们的攻击目标。

与许多其他国家支持的黑客组织不同,魔方并不使用零日漏洞利用突破目标系统,而是主要依靠网络钓鱼攻击将受害者引诱到已被拿下的网站,利用已知漏洞将恶意软件下载到他们的系统中。该组织还会劫持反病毒产品来运行他们的恶意软件,这样一来,即使受害者查看进程列表,能看到的也只是合法的反病毒程序,而其实内里早被替换成了恶意软件。

研究人员发现攻击者使用的一些代码与之间的一个黑客组织所用的很相似。其钓鱼邮件攻击中所用的文档是用WPS,一套与微软Office相类似的办公软件。

攻击历史

第一次行动在2012年5月,袭击了缅甸的一个政府实体。魔方黑掉了商务部的一台服务器。同一个月,他们还攻击了两家德国汽车公司,其中一家参与了军方装甲坦克和卡车的技术开发,另一家则与火箭发射装置有关。

2013年8月和9月,他们攻击了美国的目标。一个案例里,他们通过电子邮件向美国军方和政府工作人员发送了《21世纪电子战要点》训练课程的报名表。他们还针对过一家做太阳能电池研究的美国公司,以及印度2013国际防务展(DEFExpo)的参展商。在2014年,韩国一个不明组织是他们的攻击目标;同年4月,他们利用一份声称是缅甸人权与制裁相关的文档攻击了缅甸的一个政府机构。

他们的目标范围非常大,种类繁多,但技术和研发公司始终是他们追逐的。

但最具说服力的攻击案例,是去年遭殃的一个缅甸政府实体和新加坡工程集团(CPG Corporation),两个机构均与缅甸皎漂经济特区的外国投资决策有关。该经济特区用减税和延长土地租期来吸引外资。对于2009年就在该特区投资的某石油集团公司而言,皎漂经济特区有着特别的吸引力。该公司签署了一份建设港口和开发运营中缅油气管道的谅解备忘录,以省去必须经过马六甲海峡运输天然气的麻烦。但在缺乏一份具有法律约束力的协议情况下,缅甸有可能会违约。

2014年3月,缅甸选择了由新加坡工程集团领衔的财团帮助决策皎漂经济特区的发展。2015年,该财团计划宣布赢得基础设施投资权的公司名单,但到了7月仍无结果漏出。那个时间,也正是魔方组织黑进了新加坡工程集团的时间。Fox-IT不清楚到底被窃取了哪些具体信息,但该时间点本身已经极具说明性。

该时间线是非常特定的,十分贴合决策期。因为在今年,该石油公司赢得了在缅甸经济区建设油气管道和港口的投标。
本文转自d1net(转载)

时间: 2024-09-24 12:00:31

为获取商业利益而发动网络攻击的黑客组织:魔方的相关文章

谈用户体验,别落下商业利益

前天看到<他想要什么?>中提到这样一个现象:用户点击标题链接,跳转到的页面是该标题的栏目页,并且在首屏看不到该标题的内容.并以此分析出: --设计者的理由是:不仅给用户当前文章,还给他(她)们更多的文章,岂不更好?也许这是真实的想法(当然,也许只是借口).如果按照这个理由来理解,我个人认为,设计者过分主观的判断了用户需求.设计者认为他们这是在为用户好,用户会需要更多的新闻.需要给用户做这个主吗?-- 得出的结论和建议是: --想要说的原则已经很清楚了-尊重用户的要求. 什么才是用户想要的?怎么

最优的商业条件≠最优的商业利益

一直以来,在商业领域存在着一种误解:如果能争取最优的商业交易条件,那么就能取得最优的商业利益.但是,从实践证实,其实大谬不然."最优的商业条件"可以近似地理解为"最强势的交易条款".其核心条款为: 1.上架交易费用:零售企业尽可能多收,工业.商业企业尽可能少交: 2.毛利:下游企业尽可能要求上游供货企业多让度一些毛利,上游企业则反之: 3.结款方式:下游企业希望可以延迟付款,但上游供应企业则希望能拿到现款: 4.售后服务:下游企业希望上游尽可能包退包换,上游供应企业

挂号网称因公益与淘宝合作 无商业利益

京华时报讯(记者张然)昨天,直属原卫生部的中国健康教育中心就日前广 受热议的"淘宝网"挂号事件召开会议,向媒体介绍事件缘由.挂号网有关负责人表示:挂号网与淘宝网的合作出于公益,并未从淘宝网获取任何商业利益,尊重北京卫生部门的 意见,但会与北京相关卫生部门积极沟通,希望恢复合作.挂号网有关负责人表示,与淘宝合作最初是上海医联的建议,旨在联合打击黄牛,双方是纯公益的合作,取得了一定成效.后来在淘宝上对挂号网的挂号服务做了一个推介,让更多的淘宝用户知道这里有免费的号源,不要再去买高价的号.但

微信小程序重度垂直,如何实现商业利益增值

       垂直定理:为某些特定行业领域提供深度信息.服务.需求,微信小程序作为轻应用的亮点,在吸引越来越多人关注的同时,会不会形成一种重度垂直的运营体系? 如何定义重读垂直:截至目前为止还没有一个清晰的概念能诠释"垂直"究竟指的是什么,互联网曾经出现过垂直社交.垂直搜索.垂直电商.等诸多概念,"垂直"涉及多方领域,如何利用垂直进行商业价值的探索和本源的挖掘,不管商业领域如何创新多变,究根结低只有掌握核心路径才能寻找到商业利益增值的可能性. 小程序初始定位明确,其

CNNIC正式回应.CN域名遭攻击:商业利益所致

中介交易 SEO诊断 淘宝客 云主机 技术大厅 本报记者 喻思娈 9日,中国互联网络信息中心(CNNIC)正式就.CN域名遭遇攻击事件进行了回应. 此前的8月25日,国家域名解析节点受到拒绝服务攻击,影响了以.CN为根域名的部分网站的正常访问.这是国家域名遭遇的近年最大网络攻击事件. 顶级域名遭攻击为商业利益导致 CNNIC执行主任李晓东介绍,此次攻击系某黑客团伙因商业利益采用僵尸网络向国家域名系统持续发起大量针对某游戏私服网站域名的查询请求,并针对国家域名系统的6个地址直接进行攻击. "峰值流

从马云的菜鸟网思考如何平衡商业利益与社会责任之间的关系

马云在退休仪式上宣讲 "相信年轻人就是相信未来",在以往十年时间里,鼓励年轻人拥有创业的理想,拥有良好的知识基础,拥有创造梦想神话的冲动被视为具有正面积极意义的事情.但在今日中国,许多创业的理想直接与获得金钱划上等号,国人迷失在金钱与责任之间,当商业社会中对商业利益的追求达到极致的时候,我们恰恰应该反思我们缺失的信仰与对道德.情感.责任的坚持与追求. 随着菜鸟网近期在公众视野里的频频曝光,马云在高调退休又高调复出的举动,难免让人怀疑,这只不过又是一场精心策划的市场炒作.在现今相信金钱就

维基解密的激进支持者呼吁再次对PayPal发动网络攻击

摘要: 北京时间12月6日消息,据国外媒体报道,维基解密的激进支持者呼吁再次对PayPal发动网络攻击,而且将亚马逊.EveryDNS等切断维基解密服务的公司都列为"敌人". 北京时间12月6日消息,据国外媒体报道,维基解密的激进支持者呼吁再次对PayPal发动网络攻击,而且将亚马逊.EveryDNS等切断维基解密服务的公司都列为"敌人". 自从一周之前公布了25万份美国机密外交文件之后,维基解密就遭到了一系列黑客袭击,不仅耗费了网站的大量资源,而且曾一度导致维基解

美国再次点名谴责朝鲜黑客:正对全球发动网络攻击

海外网6月14日电美国政府13日发出警报称,朝鲜黑客集团正在对美国和全球的媒体.金融机构.重要基础设施发动网络攻击,称这是"朝鲜政府带有恶意的网络活动",点名谴责朝鲜政府.朝鲜近年来加大网络攻击力度,美国政府对此深感担忧. 据日本共同社消息,美国国土安全部和联邦调查局(FBI)发布的警报显示,美政府称该黑客集团为"HIDDEN COBRA".该集团又被称为"Lazarus"或"和平的守护神",2009年起非法侵入各种系统盗取信

俄罗斯黑客组织APT 29对挪威政府发动网络攻击,目的不是干预大选

本文讲的是俄罗斯黑客组织APT 29对挪威政府发动网络攻击,目的不是干预大选, 近日,挪威外交部.情报部.国家辐射防护局.工党议会以及一所学校受到了俄罗斯黑客组织APT 29的网络钓鱼攻击.挪威官方称尚未有敏感数据泄露. 挪威情报部门长官Arne Christian Haugstoyl在当地电视频道TV2的一次采访中提到: 我们的一个同盟国告知了我们正在被攻击,调查之后,发现我们情报部门的9个不同电子邮箱都受到了恶意钓鱼网络攻击,目前攻击的目的还不清楚. APT 29攻击挪威不是因为选举 挪威的