服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

[0428] 一周重点威胁情报|天际友盟情报站

日期: 来源:天际友盟收集编辑:天际友盟




热点情报

  • Lazarus组织与3CX供应链事件存在关联

  • Evasive Panda组织针对国内用户投递恶意软件

  • 盲眼鹰组织针对哥伦比亚政府开展网络钓鱼活动

  • 南亚APT组织Patchwork攻击国内高校和科研单位

  • APT-LY-1007组织针对俄罗斯军队的攻击活动分析

  • 大量黑客组织利用PaperCut RCE漏洞对全球互联网进行攻击


APT攻击

  • APT组织Tomiris详情披露

  • Sidecopy组织新木马行为披露

  • 黑客组织FIN7利用VBR漏洞攻击服务器

  • Alloy Taurus间谍组织构建PingPull Linux变体

  • BlueNoroff黑客组织使用RustBucket攻击macos

  • Charming Kitten组织近期BellaCia恶意软件活动分析

  • Educated Manticore组织通过部署PowerLess后门瞄准以色列


技术洞察


  • 窃密程序ViperSoftX更新加密方法

  • RTM Locker勒索软件瞄准Linux系统

  • 基于GoLang的CrossLock勒索软件追踪

  • 攻击者利用Microsoft XLL文件投递Qbot银行木马

  • Bumblebee恶意软件通过木马化安装程序进行分发

  • Mirai恶意软件利用TP-Link Archer WiFi路由器漏洞感染用户设备



情报详情


  • Lazarus组织与3CX供应链事件存在关联

近日,ESET研究人员发现Lazarus存在一个新的针对Linux用户的Operation DreamJob活动。Operation DreamJob活动中攻击者使用社工技术,伪造新的工作机会来诱骗用户下载恶意软件。此次攻击中,攻击者利用zip文件传递一份虚假的汇丰银行工作机会,以该文件作为诱饵,诱骗用户下载打开,最终利用OpenDrive 云存储账户下发SimplexTea(Linux后门)。研究人员表示,这是Lazarus第一次使用Linux恶意软件。此外,研究人员在进行归因分析时,发现此次恶意软件存在与3CX供应链攻击事件相同的特征,证实Lazarus与3CX供应链攻击事件存在关联。

详情查询:https://redqueen.tj-un.com/IntelDetails.html?id=aa655de9907647ae874833e1b71ef47d


  • Evasive Panda组织针对国内用户投递恶意软件

ESET监测到黑客组织Evasive Panda对国内用户投递恶意软件,Evasive Panda通过未知方法劫持国内正规软件的正规更新渠道,投递MgBot恶意软件。此次攻击的主要目标为甘肃、江苏、广东的用户,据ESET调查发现,主要受害用户为某NGO组织成员。Evasive Panda,别名BRONZE HIGHLAND或者Daggerfly,是一个使用中文的APT组织,自2012年开始活跃,主要针对中国的个人用户实施网络间谍活动,也对东亚国家和东南亚国家的政府实体、组织发起攻击,包含中国、缅甸、越南、菲律宾等国家。该组织使用模块化架构实施自己的自定义恶意软件框架,允许其后门(MgBot)接收模块以监视受害者并增强其功能。

详情查询:https://redqueen.tj-un.com/IntelDetails.html?id=1e70ad0a9c4b4ddf8dc16e5edca4c4b2

‍‍‍

  • 盲眼鹰组织针对哥伦比亚政府开展网络钓鱼活动

近期,360捕获到盲眼鹰(又名APT-C-36)组织针对哥伦比亚的政府机构及实体公司开展了网络钓鱼活动。该组织一如既往地采用鱼叉攻击策略,以PDF文件作为入口点,并通过伪装成哥伦比亚海关局、援助局、国家司法部门,诱导用户点击并下载含有恶意样本的RAR压缩包文件。
其中,压缩包文件名称、诱饵文档名称、伪装信息都是西班牙语(哥伦比亚官方语言),压缩包文件解压后则是伪装成PDF文件图标的VBS脚本。一旦用户点击执行,便将开启一段复杂多阶段的无文件攻击链。即恶意脚本首先会内存加载远端下载的第一阶段DLL,该DLL接着继续内存加载第二阶段DLL。为了隐藏最终恶意代码,第二阶段DLL还会将下载的LimeRAT木马注入到傀儡进程InstallUtil.exe中执行。最后,加载的木马程序与C2服务器建立通信,以实现窃密功能。

详情查询:https://redqueen.tj-un.com/IntelDetails.html?id=cc321bb539744a4892071003a2d05dc1


  • 南亚APT组织Patchwork攻击国内高校和科研单位

近期,深信服监测到了南亚APT组织Patchwork(又名APT-Q-36)针对国内高校和科研单位的最新攻击动态。其中,Patchwork组织常使用鱼叉攻击对目标进行打点攻击,并且主要针对中国、巴基斯坦等亚洲地区国家进行网络间谍活动,旨在窃取敏感信息,其相关攻击活动最早可以追溯到2009年11月,至今还非常活跃。在针对中国地区的攻击中,该组织主要瞄准政府机构、科研教育领域,并以科研教育领域为主。

在本次攻击活动中,Patchwork组织依旧利用了包含恶意附件的鱼叉式网络钓鱼邮件,邮件内容以职场中的性骚扰事件或项目申报通知为由,引诱用户打开带有密码的压缩包文件。压缩文件中则包含一个恶意lnk文件,用户双击后会执行文件中的powershell命令,主要用于下载名为“OneDrive.exe”的第二阶段远控程序:BADNEWS。该远控将首先获取受感染机器的时区名称,并且只有当时区名称为“China Standard Time”,才会执行后续的恶意操作。此外,经调查分析,Patchwork还加强了BADNEWS的窃密、反分析及反取证能力。

详情查询:https://redqueen.tj-un.com/IntelDetails.html?id=7344164c8e5a4f2ebb785e706379420a


  • APT-LY-1007组织针对俄罗斯军队的攻击活动分析

近日,安恒观察到了一起针对俄罗斯军事部队的攻击活动,经研究人员溯源分析发现,该活动由一个未曾被披露的新威胁组织“APT-LY-1007”发起。该组织的攻击样本最早活跃于2022年8月,其目标除俄罗斯国防部外,还包括俄罗斯铁路部门。

本次活动,攻击者首先使用了以俄罗斯联邦武装部队电子部队的专业假期——“电子战专家日”、“推迟征召俄罗斯联邦武装部队的命令”、 “俄罗斯铁路股份公司免除义务征召通知”等主题的诱饵文档以诱导用户点击运行。一旦成功运行,诱饵文档便会通过远程模板注入并执行恶意宏代码,宏代码接着再通过JS代码释放后续的Cyrillic RAT远控木马。其中,Cyrillic RAT木马使用了自定义加密算法,具有反沙箱、反分析的特性,且该木马中日志打印功能的代码页被攻击者设置为东欧地区字符集。基于以上攻击特点,研究人员目前推测,APT-LY-1007组织诞生于俄乌网络战时期,主要攻击目的为窃取俄罗斯军事机密,且在半年时间内对攻击武器进行了升级。

详情查询:https://redqueen.tj-un.com/IntelDetails.html?id=108c492b10714b24a708df7247a006d9


  • 大量黑客组织利用PaperCut RCE漏洞对全球互联网进行攻击

Sophos监测到大量黑客组织利用PaperCut RCE漏洞(CVE-2023-27350)投递远控软件甚至勒索病毒。2023年4月19日,PaperCut发布通告,表示存在该RCE漏洞的在野利用。PaperCut是一个多平台可用的打印管理软件,多为教育行业使用。此次PaperCut RCE漏洞影响全平台的PaperCut MF和NG应用程序,用户需要将软件更新至新版本以免遭受攻击。

详情查询:https://redqueen.tj-un.com/IntelDetails.html?id=6e4d8c58acb7467f9b8862754d4be3c8










一直以来,天际友盟秉承“创造安全价值”的理念,致力于提供全生命周期的数字风险防护服务,为客户的数字化业务保驾护航。天际友盟以专注的威胁情报技术研究能力为支撑,以成熟多样的产品与服务落地,将数字风险防护的价值应用到众多客户的多样行业场景之中。



天际友盟技术骨干均为国内安全行业的专家人才,有着超过10年的安全从业经验,对威胁情报、数字风险、大数据分析、人工智能等领域有着深入的了解和丰富的实践经验。


天际友盟目前在北京、上海、深圳、广州、珠海、西安、沈阳、长春、哈尔滨、长沙、石家庄、太原、香港、澳门等多地设有分支机构,为全国各地的客户及合作伙伴提供及时、高效、优质的服务。
了解更多内容请访问:https://www.tj-un.com


客户案例




威胁情报

CNCERT | 上海网信办 | 国家信息中心 | 国家电网

中国航信 | 中国电子技术标准化研究院 | 青岛税务局

河北省税务局 |中国银行 | 宁夏银行

国家信息技术安全研究中心 | 天津经开区 | ASTRI

华为 | 滴滴出行 | 吉视传媒 | OPPO | 长安汽车

河南电力 | 北京电力 | 浙江电力 | 中国移动

中国电信北京研究院 | 湖南广电 | Green Radar

北京电视台 | 天懋信息 | 核工业计算机应用研究所

上海观安 | 数梦工场 | 重庆银行 | 北京安态




数字风险防护
中国银行 | 交通银行 | 厦门国际银行
深圳农村商业银行 | 泉州银行 | 立桥银行 | 秦皇岛银行
黄河农村银行 | 乌鲁木齐银行 | 中国银联 | 泸州银行
昆仑银行 | 绵阳市商业银行 | 中泰证券 | 辉腾金控
安信证券 | 中国航信 | 大业信托 | 国信证券 | 国信期货
国家电网 | 核工业计算机应用研究所 | 顺丰速递
青岛市税务局 | 河北省税务局 | 中国密码学会
一图一数 | 抖音 | Tiktok | 懂车帝 | 字节跳动
火山小视频 | Musical.ly | 火币网 | OKCoin | Bit-Z
西瓜视频 | 京东 | 今日头条 | TANDL










相关阅读

  • 内容不变,4个思路让你的信息流广告效率翻倍

  • 作者 | 梁将军用户越来越熟悉广告的“套路”,练就了一眼就在信息流中分辨出广告的技能。为了抓住用户,广告主们不断在内容素材上下功夫。比如,提高内容生产效率,靠生产更多的素
  • 非法放贷1.4亿,这起“套路贷”案宣判!

  • 点蓝字关注,不迷路~来源:央视新闻客户端4月28日,西安市新城区人民法院依法对被告人肖某等16人“套路贷”涉黑一案进行公开宣判。法院经审理查明,2014年以来,耿某某(在逃)以
  • 东阳社区开展《反有组织犯罪法》宣传活动

  • 近日,进学街道东阳社区联合延吉市公安局小营镇派出所开展《反有组织犯罪法》宣传活动。活动中,派出所民警向现场居民讲解了有组织犯罪、恶势力组织、“软暴力”等的概念定义,解
  • 国内油价调价窗口今日开启,有望假期前下调

  • “五一”假期将至,驾车出行的成本是否会有变化?  4月28日24时,国内新一轮成品油调价窗口将开启。继上轮价格上调后,机构预计,本轮成品油价格或将下跌。资料图:加油站。 中新财经
  • GPT-3.5 也能直接联网了!

  • 公众号关注 “GitHubDaily”设为 “星标”,每天带你逛 GitHub!ChatGPT 常令人诟病的一个问题,就是它的模型训练数据,迄今为止用的还是 2021 年的老数据。对于当下这个信息大爆炸
  • RSAC观察丨2023年最危险的5种新兴攻击技术

  • 在每年的RSAC大会上,网络安全研究与培训机构SANS Institute都会对当前网络安全攻击技术的发展特点和趋势进行介绍,以帮助企业安全领导者洞察不断变化的威胁状况,并防患于未然。
  • 让流动党员从“流入”变“融入”

  • 一名党员就是一面旗帜。今年以来,浙江省绍兴市越城区委组织部聚焦大抓基层鲜明导向,打造服务流动党员“红色阵地”,以全区300余个“流动党员红色驿站”为联络点,以点连线,建立流
  • 从注入到上线

  • 0x01目标声明:本次演练中,所有测试设备均由主办方提供,所有流量均有留档可审计,所有操作均在授权下完成,所有数据在结束后均已安全销毁。直接上目标,这是一个普普通通的某系统。(
  • ​每周高级威胁情报解读(2023.03.23~03.30)

  • 2023.03.23~03.30 攻击团伙情报APT43:朝鲜攻击者利用网络犯罪资助间谍活动蔓灵花针对中国核能行业的网络钓鱼活动 暗影重重:肚脑虫(Donot)组织近期攻击手法总结winnti工具集

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四
  • 美国对华2000亿关税清单,到底影响有多大?

  • 1 今天A股大跌,上证最大跌幅超过2%。直接导火索是美国证实计划对华2000亿美元产品加征25%关税。 听起来,2000亿美元数目巨大,我们来算笔账。 2000亿美元,按现在人民币汇率

最新文章

  • [0428] 一周重点威胁情报|天际友盟情报站

  • 热点情报Lazarus组织与3CX供应链事件存在关联Evasive Panda组织针对国内用户投递恶意软件盲眼鹰组织针对哥伦比亚政府开展网络钓鱼活动南亚APT组织Patchwork攻击国内高校和
  • 重磅推荐!地产人的转发语神器!

  • 转眼,我们的转发语小程序【地产创意小助手】,已经上线4个多月了。截至目前,【地产创意小助手】已经累计收到用户共享近20000条转发语。从节气到节日等热点借势,从拿地土拍、案名
  • 想找一个家里有海洋的男朋友....

  • 不动产登记完成,根据《不动产登记暂行条例》,登记的适用对象方面包括:集体土地所有权;房屋等建筑物、构筑物所有权;森林、林木所有权;耕地、林地、草地等土地承包经营权;建设用地使
  • 9块9 还包邮 疯狂过五一

  • 想找一个家里有海洋的男朋友....你日思夜想的方案 都在这里...杨海华:90%的提报都是错的!这提报得琢磨!!对望 虹桥会展中心 艺术公园住区4家比稿!非遗!大师匠造,非遗文旅共同体!!五一