| 关键词:Seedworm 活动 研究人员 脚本 赛门铁克 目标 网络 攻击者 黑客 鱼叉 |
Seedworm黑客操作采用新技术来加速攻击 - 但是它的成本是允许研究人员发现他们的活动。 ![]() 该集团被称为Seedworm,至少从2017年开始运营,虽然它主要是为了渗透中东的组织,但总部设在欧洲和北美的组织也是目标。 黑客行动 - 也被称为MuddyWater--最近几个月一直非常活跃,赛门铁克的研究人员表示,自今年9月以来,间谍活动已经窃取了来自30个组织的130多名受害者的信息。这些攻击似乎集中于窃取密码,特别是对于网络帐户,以及内部通信数据和其他信息。 在研究人员在巴西大使馆内的计算机上发现有关赛门铁克称之为“石油生产国”的活动证据后,种子虫的最新活动被揭露。 大使馆计算机也受到了俄罗斯黑客组织APT28(又名FancyBear)的攻击 - 但没有证据表明黑客团体彼此了解。 ![]() 然而,由于研究人员所说的“ 对速度和敏捷性优于操作安全性 ”,可以追踪Seedworm的活动,揭示攻击者进入网络后所采取的措施以及他们是如何做到的。 自该小组开始运营以来,Seedworm采用了一个名为Powermud的定制后门,该后门一直在不断更新以避免被发现。 鱼叉式网络钓鱼是提供恶意软件的关键手段,一旦安装在目标系统上,首先会运行旨在窃取用户网络浏览器和电子邮件中保存的密码的工具。然后,Seedworm使用LaZagne和Crackmapexec等开源工具获取Windows授权凭证并在网络中移动。 但是由于攻击者的操作安全性很差,研究人员发现了Powermud后门的一个新变种 - Powemuddy--它可以进行额外的活动,并帮助Seedworm在几个月内成功地破坏了30个组织。 ![]() 总共有131人被发现感染了虫蛀恶意软件,这是中东地区最集中的 - 但是在该地区有兴趣的跨国组织,但在欧洲和北美的经营也被发现受到了损害。攻击者极有可能计划破坏特定目标。 赛门铁克的威胁研究员Jonathan Wrolstad告诉ZDNet说:“有三四个以上受害者的组织几乎肯定是受到种子虫行为者专门攻击的目标,而不是偶然的妥协。有多名受害者的组织可能有多名员工发送过鱼叉式网络钓鱼邮件。” 但是,为了帮助加速活动,Seedworm将脚本存储在GitHub存储库中。虽然这使得该集团能够加快运营速度,但却以运营安全为代价,并允许研究人员发现这些活动。 ![]() “我们认为Seedworm演员使用GitHub就像一个记事本来存储他们的脚本以便于访问。这显示了他们如何评价速度和敏捷性而不是他们的操作安全性。脚本中没有任何内容可以自然地显示脚本是用于恶意活动。脚本类似于红队也可能使用的脚本,“Wrolstad说。 尽管如此,尽管留下了一系列活动,但仍然应将Seedworm归类为专注于高价值目标的熟练的网络间谍组织。 赛门铁克已向组织通报了Seedworm的最新目标和技术,并提供了妥协指标列表。 �6�7 |
| 本文出处: https://www.toutiao.com/a6633978236390867469/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|