服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

[0421] 一周重点威胁情报|天际友盟情报站

日期: 来源:天际友盟收集编辑:天际友盟




热点情报

  • 非洲电信公司遭APT组织Daggerfly入侵

  • 8220 Gang组织借助Log4Shell漏洞部署挖矿程序

  • 伊朗黑客组织Mint Sandstorm瞄准美国关键基础设施

  • 俄罗斯组织Gamaredon针对乌克兰政府开展网络钓鱼活动

  • 攻击者向澳大利亚政府和波兰银行机构投递Chameleon木马


APT攻击

  • CNC组织最新攻击动态揭露

  • 双重勒索软件组织Money追踪

  • 疑似前Conti成员和Fin7组织联手开发新的Domino后门

  • APT36通过木马化的Kavach工具分发Poseido恶意软件

  • Transparent Tribe组织利用Crimson RAT攻击印度教育部门


技术洞察


  • Emotet银行木马最新变种来袭

  • 当今最快的勒索软件Rorschach剖析

  • 攻击者利用商业邮件投递QBot银行木马

  • Snake Keylogger窃密木马正通过OneNote文档传播

  • Dark.loT僵尸网络利用ClouDNS与白域名进行C2通讯



情报详情


  • 非洲电信公司遭APT组织Daggerfly入侵

Symantec近日称APT组织Daggerfly正瞄准非洲的电信公司,并在其最近的活动中部署了新的MgBot恶意软件框架插件。2022年11月,研究人员观察到某Microsoft Exchange邮件服务器上出现了可疑的AnyDesk远程桌面软件连接行为,该行为疑似为Daggerfly针对受害网络发起攻击的最初迹象之一。

MgBot则是一个精心设计的模块化恶意软件框架,其在过去疑似与中国APT组织存在关联。该框架的组成部分包括:MgBot EXE dropper、MgBot DLL加载程序及MgBot插件。另外,Daggerfly在本次活动中部署的MgBot插件具有多种功能,可以为其提供有关受感染机器的大量信息。研究人员推测,由于电信公司可为用户的通信提供访问权限,其将始终是情报收集活动的关键目标。

详情查询:https://redqueen.tj-un.com/IntelDetails.html?id=20da54a85be649c8a0adb44118fb58e4


  • 8220 Gang组织借助Log4Shell漏洞部署挖矿程序

ASEC近日证实,8220 Gang组织正利用VMware Horizon服务器上的Log4Shell漏洞(CVE-2021-44228)安装XMRig挖矿恶意软件。其中,8220 Gang既针对国内系统,也针对海外系统,本次活动已被确定为攻击对象的系统中,便存在国内的能源相关企业。

研究人员表示,攻击者首先通过Log4Shell漏洞下载并执行了一个名为“bypass.ps1”的PowerShell脚本。该脚本经过混淆,其中包含一个.Net恶意软件下载程序:PhotoShop-Setup-2545.exe。该程序将从特定地址下载编码数据并将其注入RegAsm.exe,且注入RegAsm进程的恶意代码同样经过混淆处理,疑似为ScrubCrypt恶意软件。ScrubCypt则最终将连接C2服务器以下载安装可挖掘Monero硬币的XMRig恶意程序。

详情查询:https://redqueen.tj-un.com/IntelDetails.html?id=9affbdd2f91c4762b27800dd45bd4bde

‍‍‍

  • 伊朗黑客组织Mint Sandstorm瞄准美国关键基础设施

微软近日表示,一个名为“Mint Sandstorm”的伊朗黑客组织正对美国的关键基础设施进行网络攻击。据信,本次活动是伊朗对近年来其基础设施遭到攻击的报复行为。目前,Mint Sandstorm在技术和操作上都很成熟,能够开发定制工具并快速将N-day漏洞武器化,其攻击目标包括海港、能源公司、运输系统以及美国一家主要的公用事业和天然气公司。

除了利用N-day漏洞之外,Mint Sandstorm还会使用较旧的漏洞(例如Log4Shell)来破坏未打补丁的设备。一旦获得网络访问权限,攻击者就会启动其自定义PowerShell脚本来收集有关受害者环境的信息,以确定它是否具有高价值。然后,黑客将使用Impacket框架在网络上横向传播,并同时执行两个攻击链。其中,第一条攻击链将导致目标的Windows Active Directory数据库被盗,该数据库可用于获取用户凭据,从而帮助黑客进一步入侵或逃避网络检测。第二条攻击链则将部署名为Drokbk和Soldier的自定义后门恶意软件,这两者可用于在受感染网络上保持持久性以及部署额外的有效载荷。

详情查询:https://redqueen.tj-un.com/IntelDetails.html?id=9834ad7ae4094488ac85903721d28fce


  • 俄罗斯组织Gamaredon针对乌克兰政府开展网络钓鱼活动

EclecticIQ近期发现了针对乌克兰对外情报局(SZRU)和乌克兰安全局(SSU)等乌克兰政府实体的鱼叉式网络钓鱼活动,且活动疑似由俄罗斯组织Gamaredon发起,该组织以网络间谍活动而闻名,通常使用鱼叉式网络钓鱼电子邮件和社会工程学诱饵作为其主要入侵策略。

此外,研究人员在活动中观察到了一个公开暴露的SMTP服务器,该服务器包含一个网页面板,攻击者主要利用它来制作和发送网络钓鱼电子邮件。其中,钓鱼邮件包含了用于传播恶意软件的Word文档附件,附件执行则通过利用Microsoft Office远程代码执行漏洞(CVE-2017-0199)实现。

详情查询:https://redqueen.tj-un.com/IntelDetails.html?id=7b4f2792b92d4e0db515880eff015c6e


  • 攻击者向澳大利亚政府和波兰银行机构投递Chameleon木马

近期,CRIL根据恶意软件使用的命令识别出了一种新型Android银行木马:Chameleon。Chameleon恶意软件自2023年1月以来一直活跃,主要针对澳大利亚和波兰用户,与任何已知的木马家族无关,可利用辅助功能服务执行与其他银行木马一样的恶意活动,并且该银行木马目前处于早期开发阶段,功能有限。

攻击者主要通过将恶意软件伪装成流行的加密货币应用程序“CoinSpot”,并利用受感染的网站、Discord附件和Bitbucket托管服务进行分发,旨在感染澳大利亚政府机构和波兰IKO银行。2023年1月,研究人员还观察到Chameleon木马曾使用ChatGPT、Chrome、Bitcoin等不同软件的图标感染Android用户。

详情查询:https://redqueen.tj-un.com/IntelDetails.html?id=2fee542d873441738233a80bbcd6368c









一直以来,天际友盟秉承“创造安全价值”的理念,致力于提供全生命周期的数字风险防护服务,为客户的数字化业务保驾护航。天际友盟以专注的威胁情报技术研究能力为支撑,以成熟多样的产品与服务落地,将数字风险防护的价值应用到众多客户的多样行业场景之中。



天际友盟技术骨干均为国内安全行业的专家人才,有着超过10年的安全从业经验,对威胁情报、数字风险、大数据分析、人工智能等领域有着深入的了解和丰富的实践经验。


天际友盟目前在北京、上海、深圳、广州、珠海、西安、沈阳、长春、哈尔滨、长沙、石家庄、太原、香港、澳门等多地设有分支机构,为全国各地的客户及合作伙伴提供及时、高效、优质的服务。
了解更多内容请访问:https://www.tj-un.com


客户案例




威胁情报

CNCERT | 上海网信办 | 国家信息中心 | 国家电网

中国航信 | 中国电子技术标准化研究院 | 青岛税务局

河北省税务局 |中国银行 | 宁夏银行

国家信息技术安全研究中心 | 天津经开区 | ASTRI

华为 | 滴滴出行 | 吉视传媒 | OPPO | 长安汽车

河南电力 | 北京电力 | 浙江电力 | 中国移动

中国电信北京研究院 | 湖南广电 | Green Radar

北京电视台 | 天懋信息 | 核工业计算机应用研究所

上海观安 | 数梦工场 | 重庆银行 | 北京安态




数字风险防护
中国银行 | 交通银行 | 厦门国际银行
深圳农村商业银行 | 泉州银行 | 立桥银行 | 秦皇岛银行
黄河农村银行 | 乌鲁木齐银行 | 中国银联 | 泸州银行
昆仑银行 | 绵阳市商业银行 | 中泰证券 | 辉腾金控
安信证券 | 中国航信 | 大业信托 | 国信证券 | 国信期货
国家电网 | 核工业计算机应用研究所 | 顺丰速递
青岛市税务局 | 河北省税务局 | 中国密码学会
一图一数 | 抖音 | Tiktok | 懂车帝 | 字节跳动
火山小视频 | Musical.ly | 火币网 | OKCoin | Bit-Z
西瓜视频 | 京东 | 今日头条 | TANDL










相关阅读

  • 官方紧急提示!假银行!

  • 4月19日,银保监会发布风险提示,近期银保监会通过日常监测发现,个别网站发布“中国时间银行上市”等虚假信息,且有名为“时间银行”的移动应用程序(APP)以公益养老为名目开展投资活
  • 河南省代表团访问卢森堡国际银行

  • 当地时间4月13日,河南省委常委、常务副省长孙守刚率河南省代表团来到卢森堡国际银行(BIL)总部进行工作访问,河南民航发展投资有限公司(以下简称“河南航投”)张明超董事长及相关工
  • 中央决定:王廷科任中国人民保险集团党委书记

  • 2023年4月21日下午,中国人民保险集团股份有限公司召开干部会议。中央组织部有关负责同志宣布了中央决定:王廷科同志任中国人民保险集团股份有限公司党委书记。来源 人民保险
  • 紧急提醒!这个“银行”是假的!

  • 近日中国银行保险监督管理委员会网站发布《关于“中国时间银行”有关风险的提示》全文如下↓↓↓↓近期我会通过日常监测发现,个别网站发布“中国时间银行上市”等虚假信息,且
  • 从未批准设立 谨防上当受骗

  •   4月19日,银保监会发布风险提示,近期银保监会通过日常监测发现,个别网站发布“中国时间银行上市”等虚假信息,且有名为“时间银行”的移动应用程序(App)以公益养老为名目开展投
  • 没收到这笔钱?一文帮你搞定

  • 3月1日起,2022年度个人所得税综合所得年度汇算清缴已经开始,有些小伙伴反映申请了个税汇算退税后,税款却迟迟没有收到。怎么办?按照四个关键词操作即可解决。关键词一: 进度查询

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四
  • 美国对华2000亿关税清单,到底影响有多大?

  • 1 今天A股大跌,上证最大跌幅超过2%。直接导火索是美国证实计划对华2000亿美元产品加征25%关税。 听起来,2000亿美元数目巨大,我们来算笔账。 2000亿美元,按现在人民币汇率

最新文章

  • [0421] 一周重点威胁情报|天际友盟情报站

  • 热点情报非洲电信公司遭APT组织Daggerfly入侵8220 Gang组织借助Log4Shell漏洞部署挖矿程序伊朗黑客组织Mint Sandstorm瞄准美国关键基础设施俄罗斯组织Gamaredon针对乌克兰
  • 中国水利行业网络安全现状与机会分析

  • 阅读提示:本报告中的水利行业主要指以水利设施为依托的各种生产和经营事业。本报告主要探讨水利部、水利部直属单位以及地级市水利单位的网络安全需求。本文导读:一、水利行业
  • 密码项目进入快速增长期丨本周预告类项目

  • 数说安全CSRadar平台最近七天(4.15-4.21)跟踪到387个网络安全预告类项目,同比上一期减少7个。图1,本周期内每天预告类项目数量最近七天预告和需求公示占比增加。图2,本周期内预告
  • 2023RSAC创新沙盒大赛冠军预测

  • 2023年RSAC创新沙盒大赛将于4月24日(下周一)展开角逐,前两周数说安全也逐一为大家分别介绍了十强公司的业务亮点和核心优势,大家可以从历史文章中查看。十强选手中做供应链安全