服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【威胁追踪】“蔓灵花”APT黑客组织 2023年初攻击行动汇总与新组件分析

日期: 来源:广东省网络安全应急响应中心收集编辑:网络安全110






概述


我中心技术支撑单位 “深信服科技” 持续对 “蔓灵花” APT黑客组织展开威胁跟踪分析,该组织又被称 “BITTER”、“APT-C-08”、“T-APT-17” 以及“苦象”,常对南亚周边及孟加拉湾海域的相关国家发起网络攻击,主要针对政府(外交、国防)、核工业、能源、国防、军工、船舶工业、航空工业以及海运等行业进行攻击。


该组织在 2021 到2023 年初一直保持活跃的状态。其常用打点技巧为鱼叉攻击,向目标投递带 lnk 与 chm 恶意附件的邮件,在 2023 年初并未发生较大变化,且该组织已向多个目标投递恶意邮件进行攻击,部分恶意附件信息如下。


其投递恶意 chm 文件,诱导目标执行该文件创建恶意计划任务下载第二阶段载荷,命令行使用字符 ‘^’ 进行混淆,创建计划任务下载执行第二阶段载荷,自 2021 年以来,该攻击手法没有发生较大变化。在最新的攻击行动中,我们观察到其使用了新的组件进行攻击。


另外我们还观察到该组织疑似攻陷了巴基斯坦相关的内衣网站作为其载荷托管点,“http://mirzadihatti[.]com/css/try.php”“http://guppu[.]pk/log/try.php”,该类网站都为wordpress站点,我们怀疑 BITTER 组织会长期攻陷目标境内wordpress站点以作为载荷托管中心。

样本分析


在部分计划任务下载的第二阶段载荷中,其下载 “CERT.msi”文件释放了远控组件 scroll_.exe,其详细信息如下表。经过分析,确认该文件为 BITTER 组织一直在使用的内部命名为 BDarkRAT 远控的组件,在这次事件中对其进行了混淆,该组件由DarkAgent开源项目修改而成,其参考的开源项目地址为https://github.com/ilikenwf/DarkAgent。


该组件与以往的版本相比,其对源码进行了混淆,下列对比图可看到其网络数据 xor 加密 key 并没有改变,还是745930==0xb61ca,其会使用末尾字节 0xca 对通信流量进行加密。


根据其之前使用版本,其首先会使用 wmi 接口获取目标机器基本信息(系统名称、架构 、MAC 地址等),最后附加版本信息使用 xor 加密并发送。


根据获取的沙箱流量数据包,对该数据包解密发现其版本为 “1.0”,与其他的 “7.0/m1.0” 版本存在一定的差异。


除了上述已知的远控外,我们还发现该组织将开源项目“Lilith”-https://github.com/werkamsus/Lilith与以往的下载器结合,为了便于区分将其命名为BLilithRAT,其相关信息如下表,与友商披露的 “wmRAT” 似乎存在些微差别。


查看该组件的资源数据,字符串标识说明其版本为 “client 1.1”。


初始执行时该组件执行大量睡眠操作以加强反分析,并且其字符串信息与以往一样还是进行简单移位加密。


其在以往下载器的基础上将 “Lilith” 融合进其功能中。


其主要功能如下表。


总结


蔓灵花”APT黑客组织的入口打点能力并未发生多大变化,但从实际观测情况分析,其攻击效果显著。另外,其不断增强相关组件的反分析能力,并积极使用开源项目构建相关武器,但二次开发的攻击组件也未明显观察到规范的开发特征,甚至存在一定的混乱。



深信服高级威胁团队专注全球高级威胁事件的跟踪与分析,拥有一套完善的自动化分析溯源系统以及外部威胁监控系统,能够快速精准的对 APT 组织使用的攻击样本进行自动化分析和关联,同时积累并完善了几十个 APT 以及网络犯罪威胁组织的详细画像,并成功帮助客户应急响应处置过多个 APT 及网络犯罪威胁组织攻击事件,未来随着安全对抗的不断升级,威胁组织会研究和使用更多新型的 TTP,深信服高级威胁团队会持续监控,并对全球发现的新型安全事件进行深入分析与研究。

ioc


参考链接


https://mp.weixin.qq.com/s/IZNl6N2K1LUU7e1hT4JeYw


-END-


相关阅读

  • 一定要分享给所有女生

  • 今天分享 10 个手机 App ,主要特点是:可爱、清新、极简、治愈、高颜值,每一个都让你眼前一亮。所有 App 下载方法文章末尾提供1 软眠眠软眠眠是一个完全免费的白噪音和睡眠监
  • 安全威胁情报周报(1.30~2.5)

  • 一周威胁情报摘要金融威胁情报新的恶意软件 HeadCrab 感染 Redis 服务器挖掘加密货币政府威胁情报拉脱维亚国防部疑似遭到俄罗斯威胁组织 Gamaredon 的钓鱼攻击能源威胁情报
  • 安全威胁情报周报(2.6~2.12)

  • 一周威胁情报摘要金融威胁情报新的银行木马 PixPirate 瞄准巴西金融机构政府威胁情报伊朗威胁组织 APT34 使用新后门 MrPerfectInstaller 瞄准中东地区政府机构,展开攻击能源
  • 安全威胁情报周报(2.20~2.26)

  • 一周威胁情报摘要金融威胁情报加密货币交易所 Coinbase 遭到黑客攻击政府威胁情报SideCopy APT 组织瞄准印度政府展开攻击能源威胁情报葡萄牙供水公司 Aguas do Porto 遭勒
  • 安全威胁情报周报(2.13~2.19)

  • 一周威胁情报摘要金融威胁情报Enigma Stealer 以虚假就业为诱饵瞄准加密货币行业政府威胁情报英国国会议员电子邮件疑似遭到俄罗斯黑客入侵工控威胁情报Korenix JetWave工业
  • 资治通鉴:权力面前,态度第一!

  • 点击上方关注我每天为你用不一样的视角解读《资治通鉴》《资治通鉴》第四十八卷 汉纪四十汉和帝永和七年(乙未,公元95年)【原文】春,正月,邓鸿等军还,冯柱将虎牙营留屯五原;鸿坐逗
  • 中秋扣员工一半工资代尽孝?这类公司值得HR警惕

  • 最近,三亚一家公司的老板为体现中秋关怀,在企业内部推出了”代尽孝“福利。也就是公司“代扣”员工工资的50%,作为中秋孝心金打进员工父母账户,同时由老板买单给每位员工父母赠

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 开学了,请做好新学期的网络安全官!

  • 学生们开学了,针对开学的“诈骗季”也来了......请各位家长暂时不要过度沉浸于“神兽归笼”的喜悦中,还要做好新学期的网络安全官。安全第一课警惕!可能有骗子冒充“班主任”在