俄罗斯 Tomiris ”盯上“中亚国家,疯狂进行情报收集

近日,卡巴斯基公司的研究结果显示,名为 Tomiris 后门背后的俄罗斯网络威胁攻击者正致力于在中亚地区收集情报。安全研究人员 Pierre Delcher 和 Ivan Kwiatkowski 在一份分析报告中指出,Tomiris 最终目的始终是定期盗取某些国家的政府组织和外交实体的内部文件。

卡巴斯基表示早在 2021 年 9 月份,Tomiris 就已经首次曝光了,研究人员甚至认为其与 Nobelium(又名 APT29、Cozy Bear 或 Midnight Blizzard)之前存在潜在联系,卡巴斯基强调最新评估的结果基于 2021 至 2023 年间 Tomiris 团队发起的三次新的攻击活动。

Tomiris 与被称为 Kazuar 的恶意软件之间也有相似之处( Kazuar 恶意软件归属于 Turla 集团(又名 Krypton、Secret Blizzard、Venomous Bear 或 Uroburos)。值得一提的是, Turla 在曾经发起的 ”鱼叉式钓鱼“ 攻击中利用了一个 “多语言工具集”,其中包括各种低级别的 “刻录机 “植入物,这些植入物用不同的编程语言进行编码,并对相同的受害者目标反复部署。

除使用 RATel 和 Warzone RAT(又名 Ave Maria)等开源或商业化的进攻工具外,该组织使用的定制恶意软件库属于以下三类之一:下载器、后门和信息窃取器:

  • Telemiris :一个 Python 后门,使用 Telegram 作为一个命令和控制(C2)渠道。
  • Roopy :一个基于 Pasca l的文件窃取器,旨在每 40-80 分钟囤积一次感兴趣的文件,并将它们外流到一个远程服务器
  • JLORAT :一个使用 Rust 编写的文件窃取器,收集系统信息,运行 C2 服务器发出的命令,上传和下载文件,并捕获屏幕截图。

卡巴斯基对上述攻击的调查结果,进一步确定与谷歌旗下 Mandiant 追踪的 Turla 团伙吻合,发现 QUIETCANARY(又名 TunnusSched )植入物是通过 Telemiris 对独联体的政府目标部署。研究人员进一步解释称,2022 年 9 月 13 日,一名操作员试图通过 Telemiris 部署几种已知的 Tomiris 植入物:首先是Python Meterpeter 加载程序,然后是 JLORAT 和 Roopy。

好消息是,威胁攻击者的所有”努力“都被安全产品挫败了,之后攻击者又从文件系统的不同位置反复进行尝试,但失败告终。一小时后,攻击者使用了 TunnusSched/QUIETCANARY 样本再次尝试,也被安全软件成功阻止了。

Tomiris 与 Turla 区分开来,又紧密联系

研究人员表示 Tomiris 与 Turla 之间虽然有潜在的联系,但因为它们的攻击目标和”贸易手段“不同,又是区分开来的。Turla 和 Tomiris 之间也很有可能在某些行动上进行合作,甚至使两者都依赖一个共同的软件供应商。研究人员最后强调,Tomiris 和 Turla 组织之间存在某种潜在的合作形式。

文章来源:https://thehackernews.com/2023/04/russian-hackers-tomiris-targeting.html

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/124591.html<

(0)
管理的头像管理
上一篇2025-02-23 08:37
下一篇 2025-02-23 08:38

相关推荐

  • 服务器端口被扫描攻击该怎么办?,如何防止端口扫描?

    服务器端口被扫描攻击时,最直接的防护策略是关闭非必要端口、配置严格防火墙规则,并借助专业安全服务商的清洗能力与实时监控来阻断恶意探测,端口扫描攻击的本质与常见手法为什么你的服务器会成为目标互联网上存在大量自动化的扫描程序,它们不断遍历IP段,寻找开放端口和运行服务,据行业统计,一台公网服务器平均每几分钟就会遭遇……

    2026-07-27
    0
  • 站群网站收录一直上不去是什么原因,怎么办?

    站群网站收录上不去,根源在于服务器环境与内容策略的失衡,技术层面需要解决蜘蛛抓取瓶颈,内容层面必须打破站群之间的同质化陷阱,两者缺一不可,蜘蛛抓取受阻的常见原因与排查方法服务器响应速度直接影响抓取配额百度蜘蛛对站点的响应时间极为敏感,根据百度搜索资源平台公开的《蜘蛛抓取压力控制指南》,当服务器平均响应时间超过3……

    2026-07-27
    0
  • 为什么海外服务器丢包严重导致卡顿?,怎么解决?

    海外服务器丢包严重时,核心解决思路是优化网络传输路径,采用CN2或BGP线路,并选择具备专业IDC资质的服务商,如拥有23年行业沉淀的简米科技和工信部全牌照覆盖的酷番云,从根源降低丢包率,丢包原因:从海底光缆到最后一公里国际链路节点过多海外服务器与国内用户之间的物理距离,迫使数据包经过多个海底光缆和路由节点,每……

    2026-07-27
    0
  • 站群服务器怎么设置robots更友好,robots如何优化

    站群服务器的robots设置核心在于统一管理差异化配置,通过严谨的robots.txt规则、合理的抓取速率控制和服务器端UA识别,实现百度爬虫高效抓取同时避免IP关联惩罚,站群服务器下robots文件的特殊使命站群运营中,每个站点都需要被搜索引擎单独评估,但服务器资源共享,robots.txt不只是爬虫的交通规……

    2026-07-27
    0
  • 网站被刷流量攻击怎么防御,有效防御方法有哪些?

    防御网站刷流量攻击,核心在于构建多层级防护体系,包括流量清洗、速率限制、冗余带宽,以及选择持牌IDC服务商提供底层支撑,缺一不可,刷流量攻击的常见类型与识别方法攻击类型:DDoS、CC、HTTP洪水刷流量攻击通常指恶意消耗服务器资源的网络攻击,常见形式包括:DDoS攻击:通过大量僵尸网络向目标服务器发送海量数据……

    2026-07-27
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注