“洋葱狗”潜伏3年终曝光,定期偷袭能源及交通行业

360天眼实验室的追日团队日前披露称,一个名为“洋葱狗”(OnionDog)的黑客组织长期对亚洲国家的能源、交通等基础行业进行网络渗透和情报窃取,根据大数据关联分析,“洋葱狗”的首次活动可追溯到2013年10月,之后两年仅在7月底至9月初之间活动,木马自身设定的生命周期平均只有15天,具有鲜明的组织性和目的性。

“洋葱狗”恶意程序利用了朝鲜语系国家流行办公软件Hangul的漏洞传播,并通过USB蠕虫摆渡攻击隔离网目标。此外,“洋葱狗”还使用了暗网网桥(Onion City)通信,借此无需洋葱浏览器就可直接访问暗网中的域名,使其真实身份隐蔽在完全匿名的Tor网络里。

“洋葱狗”APT攻击瞄准基础行业

“洋葱狗”的攻击目标精准锁定在朝鲜语系国家的基础行业。2015年,该组织主要攻击了港口、VTS(船舶交通服务)、地铁、公交等交通机构;而在此前2014年的一轮攻击中,“洋葱狗”则侵袭了多家电力公司和水资源公社等能源企业。

截至目前,360威胁情报中心共发现“洋葱狗”相关的96组恶意代码、14个C&C域名和IP。其首次出现在2013年10月,之后都是在夏天集中出现,而且木马设定了自身的存活时间,从木马被编译出来到终止活动最短只有3天,最长也不过29天,平均生命周期为15天,这也使其相比长期活跃的黑客攻击更难以被受害企业察觉和重视。

 

洋葱狗”的传播渠道以鱼叉式邮件定向发给攻击目标为主,早期版本的木马直接用图标和文件名伪装为HWP文档(Hangul办公软件的文档格式),此后又出现了利用Hangul漏洞的升级版本,就是在真正的HWP文档嵌入恶意代码,打开文档触发漏洞即下载激活木马。

由于能源等重要基础行业普遍采用内网隔离措施,“洋葱狗”则运用U盘摆渡的方式打破了物理隔离的虚假安全感。在震网病毒攻破伊朗核电站的APT攻击经典案例中,病毒利用工作人员的U盘打入隔离网内,“洋葱狗”也借鉴使用了这个通道,生成USB蠕虫向攻击对象的内网进行渗透。

“强迫症”式精密化组织

在“洋葱狗”的恶意代码活动中,有着近乎“强迫症”的规范:

首先,恶意代码从被创建的PDB(符号文件)路径上,就有着严格的命名规则,例如USB蠕虫的路径是APT-USB,钓鱼邮件恶意文档的路径是APT-WebServer;

当“洋葱狗”的木马成功释放后,它会请求C&C(木马服务器),下载其它恶意程序并保存到%temp%目录,再统一以“XXX_YYY.jpg”形态作为文件名。这些名称都有着特定涵义,一般是指向攻击目标。

种种迹象表明,“洋葱狗”对出击时间、攻击对象、漏洞挖掘和利用、恶意代码等整套流程都有着严密的组织和部署,同时它还非常重视隐藏自己的行迹。

2014年,“洋葱狗”使用了韩国境内的多个固定IP作为木马服务器地址,当然这并不意味着攻击者位于韩国,这些IP更可能只是傀儡机和跳板。到了2015年,“洋葱狗”的网络通信全面升级为暗网网桥,这也是目前APT黑客攻击中比较高端和隐蔽的网络通信方式。

暗网网桥,是指暗网搜索引擎利用Tor2web代理技术,可以深度访问匿名的Tor网络,而无需再专门使用洋葱浏览器。“洋葱狗”正是利用暗网网桥将控制木马的服务器藏匿在Tor网络里。

近年来,针对基础行业设施和大型企业的黑客APT攻击活动频繁曝出,其中有的会攻击工控系统,如Stuxnet(震网)、Black Energy(黑暗力量)等,直接产生巨大的破坏力;还有的则是以情报窃取为主要目的,如此前由卡巴斯基、AlienVault实验室和Novetta等协作披露的Lazarus黑客组织,以及360追日团队最新曝光的OnionDog(洋葱狗),这类秘密活动的网络犯罪所造成的损失同样严重。

根据“洋葱狗”的活动规律,今年夏天很可能又是其新一轮攻势的开始。

原文发布时间为:2016-03-08

本文作者:FreeBuf 

时间: 2024-09-26 00:57:26

“洋葱狗”潜伏3年终曝光,定期偷袭能源及交通行业的相关文章

黑客组织“洋葱狗”潜伏3年终曝光 定期偷袭能源及交通行业

360天眼实验室的追日团队日前披露称,一个名为"洋葱狗"(OnionDog)的黑客组织长期对亚洲国家的能源.交通等基础行业进行网络渗透和情报窃取,根据大数据关联分析,"洋葱狗"的首次活动可追溯到2013年10月,之后两年仅在7月底至9月初之间活动,木马自身设定的生命周期平均只有15天,具有鲜明的组织性和目的性. "洋葱狗"恶意程序利用了朝鲜语系国家流行办公软件Hangul的漏洞传播,并通过USB蠕虫摆渡攻击隔离网目标.此外,"洋葱狗&q

你的年终奖拖后腿了吗?互联网行业挤进前三

你的年终奖拖后腿了吗?互联网行业挤进前三 中新社北京2月7日电(记者马榕)尽管中国的白领们反映2015年年终奖普遍缩水,但不同行业间仍有较大差别.某机构日前发布的年终奖调研报告显示,高者如金融业,比最少的行业多出近两倍.互联网行业年终奖均值也挤进前三,而汽车生产.制造业排名则较去年明显下滑. 哪些行业年终奖"不差钱"? 中国一家知名招聘网站发布的<2015年白领年终奖调研报告>显示,接受调查的10615名白领中,有三分之二没有得到年终奖,10767元(人民币,下同)的平均值

大S汪小菲婚宴请柬曝光体贴宾客包食宿交通

请柬 曝光(1 /10张) 大S汪小菲的朋友曾玉在其微博上曝光了大S与汪小菲的婚宴请柬.并特别指出婚宴的"包吃包喝包住包交通"的全程"四包"原则! 婚礼定于3月22日下午16:30开始,分为仪式.晚餐.和派对三部分,并且对宾客的食宿.交通全程负责,可谓用心周到.[page] 曾玉微博(2 /10张) 进入3月,"大小恋"的梦幻婚礼也进入了倒计时.尽管大S对婚礼细节的保密工作做得甚严,但还是成为外界最关注的焦点.有意思的是,这场婚礼对身兼20多个广

【年终话AI】百度为何All In,达摩院意义何在,无人驾驶鹿死谁手?

岁末年初,再过10个小时,我们就将进入2018年,一个新的年份.新智元从2015年9月成立至今,一直聚焦AI行业,追踪业界.技术.学界的前沿发展.一个月前,一次偶然的机会,我们和美团点评的刘江院长,前CSDN的总编刘江聊到AI行业,听到了许多作为编辑本身很难思考到的行业观察,于是萌生了在年末做一期"年终话AI"的节目.非常荣幸地,新智元创始人兼CEO杨静女士和大数医达创始人邓侃博士也对这一节目给予了大力的支持,将他们在过去一年中对AI行业的的观察一并拿出来跟大家分享. "大咖

小狗电器双十一备货数千万 看重品牌展示

摘要: 10月31日消息,小狗电器的市场营销人员表示,今年双十一更加看重品牌的展示,希望进一步提高品牌影响力.在大促期间,小狗电器将结合时下热点在线下和线上开展一系列的营销活动 10月31日消息,小狗电器的市场营销人员表示,今年双十一更加看重品牌的展示,希望进一步提高品牌影响力.在大促期间,小狗电器将结合时下热点在线下和线上开展一系列的营销活动. 在双十一前夕,小狗电器将在北京11个地铁站发起"守住家里最后一片阵地"的活动,宣传小狗吸尘器帮助大家解决家里的PM2.5问题.活动中将直接展

黄鸣曝光太阳能行业潜规则

中广网北京8月31日消息(记者丁华艳)据经济之声<天下公司>报道,一个月前,皇明太阳能公司董事长黄鸣(微博)第一次揭露了太阳能行业的黑幕,后来他表示每个月都会揭露一次行业潜规则.今天,黄鸣再次举行新闻发布会. 潜规则一:内胆薄如纸 厂家因私利反对将厚度写入强制标准 黄鸣曝光了行业的两个潜规则.第一个潜规则是水箱的铝薄纸.太阳能热水器的内胆作为除水的装置,是太阳能热水系统最关键的部件之一,是热水的承载装置,虽然看不见摸不到,但被称为太阳能热水器的心脏,一旦漏水整个太阳能热水系统就报废了. 技术总

黄鸣曝光太阳能热水器内胆薄如纸电热管无3C认证

中广网北京8月31日消息(记者丁华艳)据经济之声<天下公司>报道,一个月前,皇明太阳能公司董事长黄鸣(微博)第一次揭露了太阳能行业的黑幕,后来他表示每个月都会揭露一次行业潜规则.今天,黄鸣再次举行新闻发布会. 潜规则一:内胆薄如纸 厂家因私利反对将厚度写入强制标准 黄鸣 曝光了行业的两个潜规则.第一个潜规则是水箱的铝薄纸.太阳能热水器的内胆作为除水的装置,是太阳能热水系统最关键的部件之一,是热水的承载装置,虽然看不见摸不到,但被称为太阳能热水器的心脏,一旦漏水整个太阳能热水系统就报废了. 技术

到底是谁的责任呢 是不是因为冷漠 “撞了狗”微博引南京网友热议数小时被转发4000多次

昨天中午,一辆出租车在南京户部街附近撞上一条小狗后逃逸现场,由于当时狗主人不在,小狗没有得到及时救治而不幸离世.这一消息经微博披露后,被转发4000多次,应该是狗主人自己承担相关责任,还是肇事司机太冷漠? 然而,截至记者发稿时止,发布这条微博的网友更新了最新微博:这条命运多舛.广受南京网友关注的小狗,仍在接受治疗. 江南时报记者 刘丹平 实习记者 孙骏 小狗被撞 肇事司机逃逸 出租车拒载 昨天中午十二点半,微博网友"是也不是洪小姐"发帖称,"苏A77655,撞了狗就跑了的出租

如何发现有效的营销曝光渠道

这是一个艰难的时代. 对于手机应用商店来讲,(以苹果为例)对外宣布商店的应用总数超过40万,总下载次数超过100亿次无疑是激动人心的消息.但是对于开发者而言,超过2亿的itunes专属账户(绑定信用卡),超过1亿的iPhone用户和超过1500万的iPad用户除了超级诱惑之外,不得不考虑的问题是如何开拓出有效的营销渠道和潜在的用户做无缝的对接. 这是一个无比艰巨的问题. 因为作为开发者你还需要面对另外一个同样让人皱眉的难题. 在社交应用或者手机应用发展到现在这个阶段,你可能会发现,除了开发者本身