首页 资讯 安全 查看内容

俄罗斯黑客利用伊朗APT的基础设施进行广泛攻击

2019-10-24 09:15 |来自: 互联网 1020 0

摘要: 英国国家网络安全中心(NCSC)的一份新报告显示,由俄罗斯支持的网络间谍组织Turla使用从伊朗威胁组织APT34劫持的基础设施和恶意软件进行的攻击比以前想象的要多。NCSC最近分析了针对Turla在针对英国组织的攻击中使用三种恶意软件工具(Neuron,Nautilus和基于ASPX的后门程序)的相关数据。该工具旨在 ...
关键词: 伊朗 APT34 Turla 工具 恶意 网络 赛门铁克 基础设施 软件 攻击

英国国家网络安全中心(NCSC)的一份新报告显示,由俄罗斯支持的网络间谍组织Turla使用从伊朗威胁组织APT34劫持的基础设施和恶意软件进行的攻击比以前想象的要多。


NCSC最近分析了针对Turla在针对英国组织的攻击中使用三种恶意软件工具(Neuron,Nautilus和基于ASPX的后门程序)的相关数据。该工具旨在使攻击者能够窃取数据并在Windows网络上保持持久性。

NCSC 先前已经注意到 Turla在针对技术,军事,能源和政府部门的组织的情报收集操作中使用了这些工具。但是直到6月,赛门铁克才在报告中指出,这些工具迄今尚未连接到APT34(又名OilRig,Crambus)。

NCSC在周一与国家安全局(NSA)联合发布的咨询报告中表示,根据来自多个来源的数据对恶意软件进行的分析表明,神经元和鹦鹉螺“很可能是伊朗起源的”。数据显示,Turla不仅劫持了APT34的工具,还劫持了其命令和控制基础结构,以在受感染的系统上交付恶意软件和其他有效载荷。

赛门铁克6月份的报告称,它已经观察到Waterbug(Turla的安全供应商名称)使用APT34的恶意软件和基础结构对中东一家组织进行了有针对性的攻击。但是,NCSC和NSA的咨询明确表明,俄罗斯威胁组织利用APT34的恶意软件和基础设施对多个目标进行了攻击,尤其是在中东。

NCSC 说: “在Neuron或Nautilus背后的人几乎肯定不知道Turla对他们的植入物的使用或与之共谋。” “虽然Neuron和Nautilus工具起源于伊朗,但Turla仍在独立使用这些工具和访问方式来满足自己的情报需求。”

据信,这是一个国家支持的APT团体劫持并使用竞争对手的国家-国家行为者的攻击基础结构来扩大受害者目标的第一个公开实例。赛门铁克高级网络情报分析师亚历山德拉·伯林格说:“尽管已经将这种活动作为网络安全行业中的一种假想策略进行了讨论,但很少被公开认定为可用于操作。”

与NCSC一样,赛门铁克也没有发现证据表明伊朗威胁组织知道自己已受到威胁,或者有其他组织正在使用其攻击基础结构来瞄准同一受害者。“在6月份的报告中,使用Crambus的基础设施对Waterbug进行了识别,这是赛门铁克首次观察到一个目标攻击组织似乎在劫持并使用了另一个组织的基础设施,” Berninger指出。

据NCSC称,Turla在已经被APT34入侵的网络以及其他受害者网络上使用了APT34的劫持工具。数据显示,Turla扫描了遍布35个国家(其中许多在中东)的网络,查找与APT34相关的伊朗ASPX后门。当发现这些网络时,威胁组织试图利用APT34的被劫持恶意软件和基础设施在同一网络上建立自己的独立网络。

在某些情况下,APT34会首先将其植入物部署在受害网络上-只是后来让Turla访问它。这家俄罗斯组织能够与APT34的恶意软件工具进行远程连接并获得执行命令的工具,这表明Turla可以访问属于伊朗组织的相关加密密钥和控制器。

具有讽刺意味的是,即使APT34正忙于在目标网络上分发恶意软件,Turla还是在伊朗组织的APT基础设施上悄悄部署了自己的植入物,并利用它来扩大对其的访问。

本文出处: https://www.toutiao.com/a6750890534132269579/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部