黑客利用“GovRAT”恶意软件感染了多个美国军方和其它政府机构。 这款恶意软件专门设计用来监视高价值目标。 GovRAT恶意软件于2015年11月首次被InfoArmor发现。GovRAT是在Hell论坛和TheRealDeal暗网市场售卖的一款远程访问木马(RAT)。 该恶意软件的编码员工昵称为“bestbuy”,但当InfoArmor发布第一份报告后,他开始以昵称“Popopret”使用并售卖该软件。 GovRAT 2.0网上售卖价格超过约1600美元GovRAT最近升级了到了新版本v2.0,在功能方面得以大大提升。编码员故意这样命名,旨在为主要针对政府机构的黑客提供服务。 TheRealDeal上的近期产品列表显示,TheRealDeal的价格为2.5740比特币(约合1600美元),但用户还能以6000美元购买这款恶意软件的源代码。 两位知名黑客共同协作InfoArmor在近期一份报告中指出,Popopret与另一黑客PoM(Peace_of_Mind)共同协作。PoM负责单独散布一系列文件,文件包含美国军方和政府机构使用账号的电子邮箱和凭证。 PoM的列表包含超过3.3万条记录,大多数凭证来自美国总务管理局(US General Services Administration)、美国海军以及多个知名美国大学,如南加州大学、密苏里大学和佛罗里达大学。文章发布时,列表以不复存在。 InfoArmor表示,买家被鼓励购买该列表,因为他们需要用来向政府官员发送垃圾邮件,从而将恶意软件作为附件散布该恶意软件,或通过路过式下载将受害者诱骗到某个网站。 此外,InfoArmor表示,Popopret还与假数字证书卖家协作,向客户发送他们的方式,以便能签名并在杀毒引擎下隐藏GovRAT。 InfoArmor称,一旦目标被GovRAT感染,攻击者可以用来嗅探本地网络,或使用该恶意软件窃取受感染计算机应用的密码。 之后,这些数据可以传播到附近的服务器,从而感染更多受害者。GovRAT允许买家使用并访问受感染的主机、搜索重要文件,然后将被窃数据传输至远程服务器。 GovRAT 2.0还能部署USB蠕虫至USB闪存盘,将感染闪存盘插入的其它任何计算机。这种功能用来从目标跳至气隙(air-gapped)网络上的目标。 Popopret在TheRealDeal上对GovRAT 2.0的功能描述如下: 功能: -通过任何浏览器访问C&C。 -编译Linux或Windows的C&C。 -没有私钥不能逆向。0day反调试 -自动映射所有硬盘和网络磁盘。 -甚至当目标离线时,也能创建文件映射浏览。 -远程壳/命令执行。 -上传文件或上传与并执行文件到目标。 -从目标下载文件。所有文件通过LZMA压缩,以便更快下载并传输加密。 -自定义通信加密。两台机器使用同一密钥。 -通信支持SSL。(你必须取得*Valid*SSL证书使用)。 -不使用SOCKS库。使用特殊的windows API通信并且无法阻止。 - 当每次登陆确认额外安全时,C&C每次创建一次性口令。 -带有FUD键盘记录器源,发送密钥至另一服务器。 -适合需要稳定连接的长期活动。 升级: - 警告发现该RATHOU, %100 FUD Again。 -网络扩散模式(使用ARP/MITM劫持所有exe下载)—单击开关。 -端点旁路。 -360旁路(bypass)。 更多升级 (62016年4月28日): -浏览器密码转储器(所有普通浏览器) -邮件密码转储器(所有普通邮件客户端) -明文网络密码嗅探器(许多模式,包括http、ftp、imap、pop3等) -网络共享密码转储器(保存的密码) -带有2个选项的USB Spread(1.假快捷方式;2. 基于私有列表和研究的普通应用DLL劫持) - TOR 洋葱(onion)域名支持! InfoArmor在最近一次报告中指出,“GovRAT v2.0针对的组织机构主要通过英语开展工作。” “但是,数据渗透的多个非英语签名样本与这些文件名有关,他们的安全分类、作者和其它详情已经确定。” 两名黑客与一系列大规模数据泄露事件有关Popopret比另一个名称bestbuy更有名,Popopret与一些严重的数据泄露事件有关,比如包含嫌疑恐怖分子Thomson Reuters World-Check数据库。 PoM、Peace或Peace_of_Mind的名字我们也不陌生,之前曾兜售过Yahoo、 LinkedIn、 Tumblr、和VK公司的数据。 虽然这两名黑客不是这几起大型数据泄露事件的幕后黑手,但他们通过售卖这些数据让自己 名声大振,兜售被泄数据的名声超过创建并售卖GovRAT。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|