美国国土安全部详细分析俄罗斯的黑客行为,披露美国大选真相

本文讲的是美国国土安全部详细分析俄罗斯的黑客行为,披露美国大选真相,上周五(2月10日),美国国土安全部(DHS)国家网络安全和通信集成中心(NCCIC)发布了一份最新报告,提供了额外的攻击指标以及使用“网络杀伤链”检测了关于“灰熊草原(Grizzly Steppe)”黑客的攻击活动。

2016年12月29日,美国国土安全局和美国联邦调查局(FBI)发布了一份初始联合分析报告(JAR),详细说明了俄罗斯黑客“灰熊草原”在干涉美国总统竞选活动中所使用的工具和基础设施。但是安全专家认为,此前的这份报告并不够完善和准确。

虽然最初的报告中包含了一系列的攻击指标(IOCs),但有些人认为它们的质量过低,对防御者的效用有限,可能只是作为政治工具而发布的,目的是试图将攻击活动与俄罗斯联系到一起。

最新的报告是由美国国土安全部作为一份分析报告(AR)发布,对“与Grizzly Steppe黑客有关的攻击者如何渗透系统的方法进行了彻底地分析”。此外,报告还提供了额外的攻击指标以及利用网络杀伤链的分析结果,并提出可以用于对抗Grizzly Steppe黑客的防御技术。

利用网络杀伤链分析Grizzly Steppe攻击行为

国土安全部分析师利用Lockheed Martin公司创建的“网络杀伤链”架构描述了攻击的各个阶段。报告总结了该组织在干预总统竞选期间“网络杀伤链”的每个阶段:侦查、武器准备、传递、探察、安装、指挥与控制(C2)以及针对目标的行动。

报告还提供了详细的主机和网络签名信息,帮助防御者检测和应付Grizzly Steppe黑客相关活动,包括与攻击相关的额外的YARA规则和攻击指标等信息。

国土安全部发言人此前曾表示,参与此次政治攻击的攻击者来自两个不同的组织,其中一个出现在2015年夏天,名为“APT29”,另一个出现在2016年春天,名为“APT28”。前者也被称为“Cozy Bear或是CozyDuke”,而后者则是大家熟知的“Fancy Bear,也称Pawn Storm、Strontium、Sofacy、Sednit 或是Tsar Team”。

国土安全部建议安全团队从多种途径获取关于“GRIZZLY STEPPE”黑客的信息,虽然国土安全部并不支持任何特定企业或是他们的发现,但是我们相信文学创造的宽度需要多源信息的支持,以提高对于网络威胁的整体认知能力。国土安全部鼓励分析师对这些资源进行评估,以确定他们当地网络环境的威胁水平。

补充知识:关于网络杀伤链(Cyber Kill Chain)

对于保卫者来说,杀伤链最重要的课题是在敌人达成其期望目标之前要洞悉敌人从每一步成功进入下一步的详情;仅需一次反制即可打断链条并击败敌方。

洛克希德•马丁公司(Lockheed Martin)将“杀伤链”的七大步骤及各步骤特征概括如下:

1、侦查。目标的研判、识别和选定通常表现为用特定技术在互联网网站上搜索电子邮箱或有关信息。

2、“武器”准备。通常用私自开发的自动工具连接一个远程访问木马进入一个可传递(信息)的负载系统中。逐渐地,像微软 Office 文档或 Adobe PDF 文件等数据文件等都可作为“武器”传递“设备”。

3、传递。“武器”向目标(网络或系统)的传递。最常见的“武器载体”传送物件(vector)是电子邮件、网站和USB可移动介质。

4、探察。触发攻击者的代码。最常见的方式是探察一个应用程序或操作系统的漏洞。简单的探察方式是劝诱用户打开邮件所带的可执行附件,或利用操作系统自动执行代码的特性。

5、安装。在被感染的系统中安装一个具有远程访问功能的木马或后门,允许攻击者影响系统的所有用户,且在系统重启仍能保持存在。

6、指挥与控制(C2)。最常见的做法是利用一个连入互联网服务器的国外设备完成建立C2通道的目标。这种连接提供手动的“键盘控制”访问,这也是大多数 APT 恶意件必定提供的功能。

7、针对目标的活动。最终步骤必须在入侵成功后展开。最常见的目标是数据窃取,以及搜集、加密和窃取危及系统的信息。攻击者也可能会试图破坏数据完整性和可用性。其他目的可能是从受害者的IT环境中侧向转移,在后来的目标中展开新的杀伤链。

原文发布时间为:2017年2月16日

本文作者:小二郎

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-10-31 03:52:43

美国国土安全部详细分析俄罗斯的黑客行为,披露美国大选真相的相关文章

美国国土安全部60亿美元防火墙不能防黑客

位于弗吉尼亚州阿灵顿的国家网络安全与通信集成中心 根据一项由联邦审订机构发布的秘密调查,这套防火墙方案由国土安全部负责运行,旨在检测并防止国家支持型黑客行为对美国政府职能进行侵扰. 爱因斯坦计划(下面简称:EINSTEIN)利用攻击模式(或者称之为'签名')以审查可疑流量,但在实际运行当中,高达94%的常规已知安全漏洞或者包含在网络流量中的恶意内容都未被正确识别出来(详细报告为PDF格式,在E安全微信公众号回复 GAO2016即可下载). 而这两项缺陷还仅仅是此次"只限政府内部传阅"之

美国国土安全部试图商业化的八种网络安全新技术

经联邦政府批准,美国国土安全部(DHS)公开最新开发的8种网络安全技术,并准备投入10亿美金,寻求私营企业的帮助,以将其转化为实用型的商业产品. 在DHS发布的第四份<网络安全部门转为实用技术指导方案>(http://t.im/13f40)中,国土安全部列出了恶意软件分析.行为分析.保护Windows应用的随机化软件等8项技术. 国土安全部的"转为实用技术"方案主要公布了已经能够参与先导测试或进行商业化开发的技术.在项目进行的四年时间中,发布的24项技术中的4项已经获得商业

政府安全资讯精选 2017年第十二期 中国网络安全漏洞披露平均效率远超美国; 美国美国国土安全部发布指令,要求联邦机构强化Web和电子邮件安全

  [国内政策分析] 安徽合肥开出首张<网络安全法>罚单 点击查看原文   概要:合肥市公安局高新分局对某企业的门户网站被植入木马病毒的案件进行调差.同时,对该单位网络安全负责人和负责维护合肥某信息产业有限公司的负责人开出了合肥市首张违反<网络安全法>处罚决定,对未落实网络安全保护责任的行为下达整改通知书,并处以警告处罚.   点评:该企业违反了<网安法>第二十一条,"网络运营者应当按照网络安全等级保护制度的要求,采取防范计算机病毒和网络攻击.网络侵入等危害网

美国国土安全部被迫对外公布了一份词汇表

近日,在民间组织的持续压力下,美国国土安全部被迫对外公布了一份词汇表,其中披露了他们在监督社交网站及其它在线媒体时所涉及的敏感词. 据美国<福布斯>杂志网站报道,美国国土安全部之所以如此,是因为来自美国电子隐私信息中心的持续压力,该中心于2011年4月向美国国土安全部提交了一项有关信息自由的申请,请求查看该部门媒体监控计划的详细记录.但当时遭到了拒绝.随后,电子隐私信息中心又于去年年底提起上诉,直到众议院就该诉讼举行听证会,美国国土安全部才被迫公开了这一列表. 该词汇表总共分为8大类别,分别为

索尼聘请美国国土安全部资深人士担任安全主管

美国国土安全部资深人士菲利普•雷丁格 新浪科技讯 北京时间9月7日上午消息,据美国科技博客Mashable报道,索尼已聘请美国国土安全部资深人士菲利普•雷丁格(Philip Reitinger)担任其安全主管. 在PlayStation Network遭遇黑客攻击导致1亿多名用户信息泄露四个月后,索尼终于在服务安全领域进行了人事补充. 索尼周二宣布了菲利普•雷丁格的任命消息.雷丁格被委任为索尼高级副总裁和首席信息安全官.雷丁格将负责索尼的信息安全,隐私以及互联网安全.雷丁格此前曾担任过美国国土安

美国国土安全部预警:放一段声音,你的手机就可能被黑了

Fitbit计步器 随着网络安全越来越受到重视,人们已经学会避免下载一些恶意软件.点击一些来路不明的链接.但是,这样你的智能手机就不会中招了吗?隶属美国国土安全部的工业控制系统网络应急响应小组(ICS-CERT)在当地时间3月15日在官网发布警告称,五大世界知名传感器制造商生产的加速度计存在硬件设计漏洞,可导致智能手机被"黑". 这项预警基于美国密歇根大学和南卡罗来纳大学的一项研究:针对手机硬件的"声波攻击".这种"声波攻击",是利用特定频率的声

美国国土安全部部长约翰逊就Dyn网络攻击事件发表声明

美国国土安全部正密切监控10月21日)Dyn上周五遭受的DoS攻击. 作者:佚名来源:E安全|2016-10-25 15:35 美国国土安全部部长约翰逊就近期网络事件发表声明 发布日期:2016年10月24日 即时发布 新闻秘书办公室 联系方式: 202-282-8010 美国国土安全部正密切监控10月21日)Dyn上周五遭受的DoS攻击.当天晚些时候,国土安全部召集约18个主要通信服务提供商召开电话会议,以此共享与事件相关的信息.当时,我们认为,攻击已得到缓解.我们通过自动指示共享(Autom

美国国土安全部仍然使用COBOL语言

美国国防部仍然使用8英寸软盘,而美国国土安全部仍然使用上世纪50年代的COBOL语言.根据美国政府问责局发表的报告(PDF),退伍军人事务部仍然使用COBOL语言,该部门申请了资金升级COBOL系统:另一个使用COBOL语言的政府机构是国土安全部,而美国财政部仍然使用1950年代开发的汇编语言去管理名叫 Individual Master File的系统. 使用旧的编程语言并不意味系统不安全,但意味着系统将会越来越难以维护,因为精通这些语言的人都要退休了,而新一代的程序员掌握的是新一代的语言.

美国国土安全部仍然使用 COBOL 语言

美国国防部仍然使用8英寸软盘,而美国国土安全部仍然使用上世纪50年代的COBOL语言.根据美国政府问责局发表的报告(PDF),退伍军人事务部仍然使用COBOL语言,该部门申请了资金升级COBOL系统:另一个使用COBOL语言的政府机构是国土安全部,而美国财政部仍然使用1950年代开发的汇编语言去管理名叫 Individual Master File的系统.使用旧的编程语言并不意味系统不安全,但意味着系统将会越来越难以维护,因为精通这些语言的人都要退休了,而新一代的程序员掌握的是新一代的语言. 文