当前位置:首页 > 科技  > 资讯

瑞星捕获东南亚黑客组织对中国能源行业发起的APT攻击

来源: 责编: 时间:2024-01-02 09:27:25 307观看
导读近日,瑞星威胁情报平台捕获到一起针对中国的APT攻击事件,根据关联分析发现,攻击者为Patchwork组织。该组织以国内某超大型水电能源企业的新闻为诱饵,对国内用户(特别是能源行业用户)进行钓鱼邮件攻击,一旦有用户激活邮件附件

近日,瑞星威胁情报平台捕获到一起针对中国的APT攻击事件,根据关联分析发现,攻击者为Patchwork组织。该组织以国内某超大型水电能源企业的新闻为诱饵,对国内用户(特别是能源行业用户)进行钓鱼邮件攻击,一旦有用户激活邮件附件中的恶意代码,就会被攻击者远程控制,盗取电脑内所有的机密信息。JBl28资讯网——每日最新资讯28at.com

瑞星EDR已将此次攻击的全部过程进行可视化还原,帮助用户看清攻击者的每一步操作,并结合RGPT人工智能技术对攻击流程进行精准分析,定位、查看、了解攻击的方向以及恶意代码活动的关键链条。JBl28资讯网——每日最新资讯28at.com

EDR截图1JBl28资讯网——每日最新资讯28at.com

EDR截图2JBl28资讯网——每日最新资讯28at.com

图:瑞星EDR还原APT攻击过程JBl28资讯网——每日最新资讯28at.com

APT组织介绍:JBl28资讯网——每日最新资讯28at.com

Patchwork组织又名摩诃草、白象、APT-Q-36、Dropping Elephant,是一个疑似具有南亚政府背景的APT组织,其最早攻击活动可追溯到2009年,至今依然活跃。该组织主要针对中国、巴基斯坦、孟加拉国等亚洲地区国家,以政府、军事、电力、工业、科研教育、外交和经济等高价值机构为攻击目标。JBl28资讯网——每日最新资讯28at.com

由于在攻击中使用的诱饵文档为国内某超大型水电能源企业相关新闻,因此可以判断出此次目标为国内相关企业用户。JBl28资讯网——每日最新资讯28at.com

xxxxJBl28资讯网——每日最新资讯28at.com

图:瑞星EDR已将Patchwork等攻击组织收录到威胁情报中JBl28资讯网——每日最新资讯28at.com

攻击方式:JBl28资讯网——每日最新资讯28at.com

在此次攻击中,Patchwork组织会通过钓鱼邮件等方式向目标投递名为《某集团与广东省阳江市座谈》的PDF文档,而这个文档实际是一个.lnk的快捷方式,攻击者故意将其伪装成PDF格式,就是为了诱导目标去点击。一旦有受害者点击了这个快捷方式,就会下载与文档同名的新闻稿和恶意程序,从而激活名为NorthStarC2的远控后门程序,被攻击者远程控制并盗取电脑内所有的资料和信息。JBl28资讯网——每日最新资讯28at.com

xxxJBl28资讯网——每日最新资讯28at.com

图:Patchwork组织在攻击中投递的诱饵文档JBl28资讯网——每日最新资讯28at.com

攻击技术:JBl28资讯网——每日最新资讯28at.com

瑞星安全专家介绍,Patchwork组织在此次攻击中,运用了与以往不同的攻击技术,通过Rust语言编写恶意程序,并执行开源工具Donut和远控工具NorthStarC2。这样做的好处是,Rust语言具有易用性、灵活性、内存安全性等优势;而Donut则能够将任意exe、dll、.net程序集或脚本生成一个与执行位置无关的可执行代码,很好地隐藏了自身;NorthStarC2是现成的远控程序,可拿来即用,攻击效率高。这样的组合既隐蔽性强、安全性高,又可以让攻击者向目标投递不同类型的攻击武器,实现远控或者其他恶意行为。JBl28资讯网——每日最新资讯28at.com

防范建议:JBl28资讯网——每日最新资讯28at.com

由于此次攻击中所使用的诱饵文档提及了国内某超大型水电能源企业,被攻击目标极有可能是国家重要的能源、基建行业,因此相关部门或企业要格外重视,做到以下几点:JBl28资讯网——每日最新资讯28at.com

1. 不打开可疑文件。JBl28资讯网——每日最新资讯28at.com

不打开未知来源的可疑的文件和邮件,防止社会工程学和钓鱼攻击。JBl28资讯网——每日最新资讯28at.com

2. 部署EDR、NDR产品。JBl28资讯网——每日最新资讯28at.com

利用威胁情报追溯威胁行为轨迹,进行威胁行为分析,定位威胁源和目的,追溯攻击的手段和路径,从源头解决网络威胁,最大范围内发现被攻击的节点,以便更快响应和处理。JBl28资讯网——每日最新资讯28at.com

3. 安装有效的杀毒软件,拦截查杀恶意文档和恶意程序。JBl28资讯网——每日最新资讯28at.com

杀毒软件可拦截恶意文档和恶意程序,如果用户不小心下载了恶意文件,杀毒软件可拦截查杀,阻止病毒运行,保护用户的终端安全。JBl28资讯网——每日最新资讯28at.com

ESM截图JBl28资讯网——每日最新资讯28at.com

图:瑞星ESM防病毒安全软件查杀相关病毒JBl28资讯网——每日最新资讯28at.com

4. 及时修补系统补丁和重要软件的补丁。JBl28资讯网——每日最新资讯28at.com

许多恶意软件经常使用已知的系统漏洞、软件漏洞来进行传播,及时安装补丁将有效减少漏洞攻击带来的影响。JBl28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-16-54747-0.html瑞星捕获东南亚黑客组织对中国能源行业发起的APT攻击

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 直播总观看人次近10亿,2023快手村BA为爱上“投”赛事圆满落幕!

下一篇: 乘坐东北大花出租车游玩,外国友人学说东北话:你瞅啥?

标签:
  • 热门焦点
  • K8S | Service服务发现

    一、背景在微服务架构中,这里以开发环境「Dev」为基础来描述,在K8S集群中通常会开放:路由网关、注册中心、配置中心等相关服务,可以被集群外部访问;图片对于测试「Tes」环境或者
  • Flowable工作流引擎的科普与实践

    一.引言当我们在日常工作和业务中需要进行各种审批流程时,可能会面临一系列技术和业务上的挑战。手动处理这些审批流程可能会导致开发成本的增加以及业务复杂度的上升。在这
  • .NET 程序的 GDI 句柄泄露的再反思

    一、背景1. 讲故事上个月我写过一篇 如何洞察 C# 程序的 GDI 句柄泄露 文章,当时用的是 GDIView + WinDbg 把问题搞定,前者用来定位泄露资源,后者用来定位泄露代码,后面有朋友反
  • 使用AIGC工具提升安全工作效率

    在日常工作中,安全人员可能会涉及各种各样的安全任务,包括但不限于:开发某些安全工具的插件,满足自己特定的安全需求;自定义github搜索工具,快速查找所需的安全资料、漏洞poc、exp
  • Temu起诉SHEIN,跨境电商战事升级

    来源 | 伯虎财经(bohuFN)作者 | 陈平安日前据外媒报道,拼多多旗下跨境电商平台Temu正对竞争对手SHEIN提起新诉讼,诉状称Shein“利用市场支配力量强迫服装厂商与之签订独家
  • 阿里瓴羊One推出背后,零售企业迎数字化新解

    作者:刘旷近年来随着数字经济的高速发展,各式各样的SaaS应用服务更是层出不穷,但本质上SaaS大多局限于单一业务流层面,对用户核心关切的增长问题等则没有提供更好的解法。在Saa
  • 东方甄选单飞:有些鸟注定是关不住的

    作者:彭宽鸿来源:华尔街科技眼‍‍‍‍‍‍‍‍‍‍东方甄选创始人俞敏洪带队的“7天甘肃行”直播活动已在近日顺利收官。成立后一
  • 华为Mate60标准版细节曝光:经典星环相机模组回归

    这段时间以来,关于华为新旗舰的爆料日渐密集。据此前多方爆料,今年华为将开始恢复一年双旗舰战略,除上半年推出的P60系列外,往年下半年的Mate系列也将
  • iQOO 11S屏幕细节公布:首发三星2K E6全感屏 安卓最好的直屏手机

    日前iQOO手机官方宣布,新一代电竞旗舰iQOO 11S将会在7月4日19:00正式与大家见面。随着发布时间的日益临近,官方关于该机的预热也更加密集,截至目前已
Top