服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

APT-C-61(腾云蛇)组织2022年攻击活动分析

日期: 来源:360威胁情报中心收集编辑:高级威胁研究院

APT-C-61
  腾云蛇

APT-C-61(腾云蛇)组织是一个主要在南亚地区活跃的APT组织。由于在攻击活动中使用的基础设施多依赖于云服务,且使用的木马为Python语言编写,所以将其命名为腾云蛇。在2021年360高级威胁研究院首次披露腾云蛇组织攻击活动后,腾云蛇组织依旧以较高的活跃度在网络世界中持续活跃,并将其活动范围扩大至伊朗、土耳其等国家。

在对腾云蛇组织持续的跟进过程中,我们发现了该组织2021年之后在攻击方式上的多种改变,本次报告将披露腾云蛇在2022年所使用的几种攻击手法。

一、受影响情况  

腾云蛇组织的攻击活动范围主要围绕巴基斯坦、孟加拉等国,并且在2021年末开始,腾云蛇将活动范围扩大到了伊朗以及土耳其,针对这两个国家的外交人员进行了一系列攻击活动。    

腾云蛇窃取数据

腾云蛇窃取数据

二、攻击活动分析  

2.1 载荷投递分析  

在攻击活动中,腾云蛇组织通常使用鱼叉邮件作为载荷进行投递。

腾云蛇组织在投递邮件时,除了使用公开邮箱中注册的邮件进行发件外,还通过模仿政府部门单位名称注册域名进行发件。邮箱域名如下:

腾云蛇使用邮箱域名

政府部门单位名称

@federalsecretariat.com

Federal Secretary

@secretariatgov.com

secretariat

@paksecretariat.com

secretariat

根据邮件头提供的信息,腾云蛇使用的发件服务器均为porkbun提供的托管电子邮件服务器。

2.2 恶意载荷分析  

相比2021年单调的使用DDE漏洞文档作为代码执行的载荷,腾云蛇在载荷投递方向上存在较大的变化,虽然仍旧存在小部分攻击活动使用“DDE漏洞文档+损坏PDF”打包的形式进行投递。但除此之外,我们还捕获到以下几种不同的载荷:

1)邮件内链接诱导下载

在邮件内嵌入OneDrive文档的短链接,通过邮件内容诱导用户点击该链接进行文件下载。

2)远程模板注入

与DDE漏洞文档相似,通过压缩包中带有PDF和Word文档来诱导用户点击执行,后通过Word文档中的远程模板注入来下载后续载荷。

远程模板注入字段

远程模板注入文档内容

3)伪装光盘映像文件(.iso)

腾云蛇组织将远程模板注入文档或DDE漏洞文档打包为ISO文件,使得文件对用户根据有迷惑性,加大文件的可信度和被执行几率。

ISO文件

ISO文件

4)lnk+mshta

在腾云蛇使用的攻击中还存在一部分模仿响尾蛇的攻击行为,在邮件附件的压缩包中携带一个Word文件和一个LNK文件,如下:

LNK文件中调用mshta从远端服务器加载脚本。


总结

正如上述提到的,腾云蛇组织在2022年主要变化还是体现在代码执行阶段对于载荷的更新,但在本质上仍未脱离代码极度依赖用户执行的现状,并且腾云蛇组织在后续释放的驻留样本和一系列日常控制行为上也并未发生较为明显的变化。


      

附录 IOC

SHA256

2a791878c7840a3b59ed9ff605f857954efaf99491544221b06326edf6ae640e
55f7635da08586b775db3f38df2bf261754a2daf31cb728b21647ed1e47ebcd1
c9bf3622b71686e1a16aae4e8edfd60e2bd0bb4ca46c3472b882ffff8398c886
         

C&C

en-office365updatescente.herokuapp.com
en-localhost.herokuapp.com
il1.000webhostapp.com
a0w.herokuapp.com

https://1drv.ms/u/s!AsnveMg8eWB2gRTZAmgFMB1LxkyY?e=Z7s0MP







360高级威胁研究院

360高级威胁研究院是360数字安全集团的核心能力支持部门,由360资深安全专家组成,专注于高级威胁的发现、防御、处置和研究,曾在全球范围内率先捕获双杀、双星、噩梦公式等多起业界知名的0day在野攻击,独家披露多个国家级APT组织的高级行动,赢得业内外的广泛认可,为360保障国家网络安全提供有力支撑。

相关阅读

  • 中国商用飞机有限责任公司总经理任职

  • 2023年2月20日,中国商用飞机有限责任公司召开领导班子(扩大)会议。受中央组织部领导委托,中央组织部有关干部局负责同志宣布了中央关于中国商用飞机有限责任公司总经理调整的决
  • 针对痛点修复: 2023年有效的漏洞管理

  • 最近发布的 Security Navigator 报告数据显示,企业仍需要大约215天来修复一个报告的漏洞。即便是关键漏洞,通常也需要6个月以上的时间来修复。良好的漏洞管理,并不在于修复漏洞
  • 剪指甲的一个错误习惯,让很多人痛苦不堪

  • 很多人剪指甲都有个习惯「喜欢把指甲剪短」其实用「短」形容并不严谨因为不光是剪得短很多人连一丝一毫都不能忍指甲一定要彻底剪干净弧度要贴合指(趾)头的曲线完美平行指甲缝
  • 这两天,变本加厉!

  • 执笔/刀斧手&叨叨姐变本加厉!刚刚结束的G20财长会议没能达成联合声明,西方舆论把这口锅甩到中俄身上,归咎于“中俄阻挠”。类似无中生有地将中国和俄罗斯恶意捆绑在一起的操弄,
  • 关于商业,我最推荐你看的24本书

  • 这是粥左罗的第 3231 期分享编辑 l 智勇、金木研、锁骨养鲸鱼来源 l 笔记侠(ID:Notesman)分享 l 粥左罗(ID:fangdushe520)点击预约直播如显示已结束,点开预约下一场人与人之间的竞
  • 勒索软件系列报告之四丨三重勒索软件BlackCat

  • 世界经济论坛发布的《2022年全球网络安全展望》报告显示,勒索软件攻击在全球网络领导者网络威胁关心问题中排名第一,成为全球广泛关注的网络安全难题。天际友盟双子座实验室推
  • [0210] 一周重点威胁情报|天际友盟情报站

  • 热点情报攻击者假冒中国财务部门试图窃取用户凭据Akamai官方网站疑似遭遇亲俄组织DDOS攻击Gamaredon组织针对乌克兰当局开展间谍活动美德地区成为新威胁组织TA866长期钓鱼目

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • APT-C-61(腾云蛇)组织2022年攻击活动分析

  • APT-C-61 腾云蛇APT-C-61(腾云蛇)组织是一个主要在南亚地区活跃的APT组织。由于在攻击活动中使用的基础设施多依赖于云服务,且使用的木马为Python语言编写,所以将其命名为腾云
  • 苹果 2023 款 16 英寸苹果 MacBook Pro 续航实测

  • 苹果官方表示,2023 年款 16 英寸 MacBook Pro 机型具有长达 22 小时的电池续航,这是在 Mac 上提供的最长的电池续航。新的 14 英寸和 16 英寸 MacBook Pro 机型的电池续航都比
  • 苹果 MacBook Air 内部架构图壁纸分享

  • 苹果的产品即使内部也充满了美感,有人把Macbook Air的内部构造图做成了壁纸供大家下载使用,喜欢的朋友可以下载看看。下载地址:https://basicappleguy.com/basicappleblog/m2-m