
一个秘密的网络间谍组织利用被攻陷站点以及鱼叉式网络钓鱼邮件向日企传播后门木马,窃取敏感信息以及技术。
赛门铁克于2015年7月发现了该组织,当时安全专家检测到一些被攻陷站点通过路过式下载攻击传播Gofarer恶意软件,并通过一个Flash利用下载并安装Daserf后门。
安全专家还指出,这个间谍组织有时会利用鱼叉式钓鱼攻击活动,将文件以邮件附件的方式传播,当该附件被打开时,攻击者就会通过CVE-2014-4114的微软Office漏洞来安装Daserf后门。
至少出现于2006年,专门攻击日企
赛门铁克将该间谍组织命名为Tick。安全研究人员发现Tick至少活跃于2006年。安全专家表示,Tick非常活跃,但行为非常谨慎。它最近发动的一次路过式下载攻击感染了大量访问被攻陷站点的用户,但Tick确保只在目标站点中使用后门。
安全专家表示,该组织对日企情有独钟,并且至少攻击了7家技术行业、水力行业和广播行业的公司。
恶意软件定制化且组织良好
Tick所使用的恶意软件都是定制化的,而且它甚至会在一些公祭活动中利用偷来的证书为Daserf进行数字签名,确保恶意活动不会被检测到。
在正常情况下,Tick会将恶意软件存储在被攻陷的服务器中,并且将命令和控制服务器放置在单独的基础架构中(不过有时会被存放在被攻陷站点上)。 这些实例非常少见。另外一个奇怪之处在于,犯罪分子倾向于将恶意软件先收集起来,几天之后才会注册供恶意软件运行的域名。这表明Tick的运行非常有规 划。
为了躲避检测,Daserf还使用了非标准的后门技术。它不会在发现数据之后马上发给命令和控制服务器,而是会将其本地存储在受密码保护的RAR文 件中。赛门铁克认为Tick组织良好,拥有开发和更新恶意软件的资金和能力。它的表现都说明它是一个高级网络间谍组织的行为——该组织存活了如此长的时 间、针对某些特定行业进行持续性攻击。





