网络间谍小组重新启用12年前的Bifrose后门

本文讲的是 网络间谍小组重新启用12年前的Bifrose后门,一个网络间谍活动的黑客小组自2010年起就开始攻击亚洲关键行业的公司,使用的后门是Bifrose。该后门的历史可以上溯到2004年。

来自反病毒厂商趋势科技的研究人员将该小组命名为 Shrouded Crossbow。自2010年起,这个黑客小组就开始针对于政府有关的私人企业、政府承包商,以及来自消费电子、计算机、医疗保健、金融领域的企业展开攻击。

该小组的行动表明,从事网络间谍活动并不总是需要高昂的经费、零日漏洞和前所未见的恶意程序。黑客可以改进旧的犯罪工具,并高效的完成攻击。

该小组使用的工具中包括Kivar和Xbow等后门。这些后门是基于Biforse,或者根据它改写的,它们在地下黑市中的价格大约是1万美元。

趋势科技在博客中提到;“我们认为出现的情况是这样:该小组购买了Bifrose的源代码,在升级其功能之后,他们设计了新的安装流程,开发了新的Builder,以获得独一无二的加载器——后门配对,并且让后门的功能更加简洁有效。”

尽管Bifrose早已广为人知,杀毒软件也很容易检测到它,这些措施仍能使该小组的黑客活动保持有效性。

趋势科技的研究者们表示,该小组存在一个有趣的情况:它至少由两个团队组成,而很大可能会存在三个或以上的团队。研究人员是通过研究不同版本的开发者ID发现这一点的。

二号团队负责选择目标、配置恶意软件的参数、编写并发送鱼叉式钓鱼邮件。这些恶意电子邮件带有恶意附件,内容则被伪装成新闻报道、简历、政府数据、会议请求。

三号团队的工作可能是维护大量幕后服务器,这些服务器的数量有100多台,其使用的地址和域名通过一种有组织的方式进行更新。研究者称,该黑客小组一直在注册新的域名。

时间: 2024-10-22 06:32:21

网络间谍小组重新启用12年前的Bifrose后门的相关文章

网络间谍小组利用Windows热补丁实现恶意软件隐身

本文讲的是网络间谍小组利用Windows热补丁实现恶意软件隐身,在亚洲活动的一个网络间谍小组正使用被称为"热补丁"(Hotpatching)的Windows即时更新特性,使恶意软件更难被安全产品发现. 来自微软的恶意软件研究人员将这一小组称为Platinum,它自2009年开始活动,其目标主要是南亚和东南亚国家的政府机构.国防组织.情报单位和通讯运营商.马来西亚.印度尼西亚和中国受害最为严重. 目前为止,该小组的主要攻击方式是鱼叉式钓鱼:针对特定组织或个人,定制化伪造电子邮件.此手段通

网络间谍的威胁

现在被Fireeye命名为APT32(OceanLotus海莲花组织)的网络间谍行动,正在对横跨多个行业的私人企业和外国政府,异议人士和记者进行入侵.Fireeye评估APT32利用独特且功能全面的恶意软件套件与商业渗透工具相结合.开展符合对越南国家利益的有针对性的行动. APT32和Fireeye的社区响应 FireEye的Mandiant事件响应顾问对在越南有商业利益的几家公司进行入侵调查的过程中,发现了入侵活动,并且攻击者控制的基础设施指示了一个重要的入侵活动.2017年3月,为响应Fir

这些年,BlackTech网络间谍组织干过的事儿……

本文讲的是这些年,BlackTech网络间谍组织干过的事儿--, BlackTech是一个网络间谍组织,以东亚,特别是台湾,有时甚至还包括日本和香港的目标为主.根据其一些C&C服务器的互斥和域名,BlackTech的攻击活动可能旨在窃取其攻击目标的技术. 随着他们的活动和不断发展的战术和技巧,趋势科技的研究人员已经把近些年来看似不相关的三个网络攻击活动PLEAD, Shrouded Crossbow和Waterbear联系在了一起. 研究人员分析了这几种攻击过程的方式,并解析了它们的使用工具,最

一个持续6年的针对多国政府机构的网络间谍活动 — “美人鱼行动”

美人鱼行动是境外APT组织主要针对政府机构的攻击活动,持续时间长达6年的网络间谍活动,已经证实有针对丹麦外交部的攻击.相关攻击行动最早可以追溯到2010年4月,最近一次攻击是在2016年1月.截至目前360追日团队总共捕获到恶意代码样本284个,C&C域名35个. 2015年6月,360追日团队首次注意到美人鱼行动中涉及的恶意代码,并展开关联分析,由于相关恶意代码在中国地区并不活跃,所以当时无法判断其载荷投递的方式和攻击针对目标和领域.但通过大数据关联分析目前我们已经确定相关攻击行动最早可以追溯

网络间谍和他要直面的东西

商界时尚2013年1月刊 2012年,黑客侵入美国的银行,偷走数以万计的个人账户信息,造成至少1000亿美元的损失.近些年,五角大楼每年花费30亿美元在网络安全上,但与黑客的斗争不只需要五角大楼这样的机构,也需要更广泛的社会组织参与其中. 通过网络军团项目培养的网络间谍,可以提高网络犯罪的难度和代价,并因此降低网络犯罪的危害.但网络间谍行为本身是中性的,当被认为是不正义的行为时,需要直面很多没预料到的事情. 菲利浦·麦考利斯特(Philip McAllister)是图片分享软件Instagram

美国会报告又炒中国网络间谍

"中国持续繁荣.富裕与壮大是无可避免的,军力强大是大家理解的."--"美国在台协会"台北办事处长司徒文回应台湾"国防部"报告,称美台之间的军方交流"非常密切",台湾每年有300名军方人士到美国受训.美国一些政客和组织似乎一直对 所谓中国网络间谍的话题乐此不疲--一家不具名的美国公司的商业资料据称被IP地址位于中国境内的网络间谍窃取--美国国会的美中经济和安全评估委员会就据此发布报告,竟称幕后支持者似乎是中国政府,更进而 得出结

美国称美电网遭中国网络间谍入侵

炒作 所谓中国网络间谍的声音最近在西方媒体上此起彼伏.8日,美国<华尔街日报>又报道说,中国的网络间谍已经侵入美国电网,给美国基础设施造成安全隐患.<华尔街日报>援引美国现任和前任国家安全官员透露的消息称,来自中国和俄罗斯的网络间谍侵入美国电网后,留下了可能用来破坏电力系统的软件程序.官员们说,这些网络间谍据信是在执行勘查美国电力系统及其控制系统的任务,入侵者尚未试图破坏电网或其他关键性基础设施,不过他们可能会在危机或战争期间试图加以破坏.报道称,一名前美国国土安全部官员说,间谍活

西方诬中国网络间谍入侵103国我专家驳斥

"中国的互联网间谍在两年内入侵了103个国家的1295台电脑."加拿大多伦多大学日前公布的一份报告再次在西方点燃了"中国黑客论".该报告称,中国有一个庞大的"幽灵网络",专门盗取各国大使馆.外长.媒体组织以及国际组织的机密信息.无独有偶,英国 多名情报部门官员最近也将矛头对准中国,向政府 提出警告说,中国的网络攻击威胁足以令英国瘫痪!对此,一位中国专家向<环球时报>表示,这种说法听起来十分夸张,对普通老百姓来说,更像是天方夜谭.&qu

安全报告剖析:采矿行业面临的网络间谍攻击威胁

在全球市场经济竞争激烈的今天,依赖自然资源的经济发展和地缘政治波动,促使各项工业行业成为网络间谍活动的目标,由于采矿行业处于全球供应链中的关键战略地位,当前,该行业正面临越来越多的网络威胁. 本文通过研究现代采矿业的运营模式,调查与采矿行业相关的网络间谍攻击活动,了解采矿行业面临的信息安全威胁,并提出综合防御建议. 1 工控行业面临的网络攻击 1.1 针对不同工业领域的网络攻击 像每天数据泄露事件的新闻一样,针对不同工业行业的网络攻击事件变得越来越普遍.APT攻击如BlackEnergy,已经由