“爆炸雪松”攻击全球国防、电信等机构 被发现后自毁

过去两年来,一个疑似来自黎巴嫩的网络间谍小组黑掉了数百个国防供应商、电信运营商、传媒以及教育组织,范围超过10个国家。

Check Point软件技术公司的研究人员发现了这一系列仍在持续的攻击,他们将攻击行动称之为“爆炸雪松”(Volatile Cedar,黎巴嫩有雪松之国的称谓)。最初迹象可以追溯到2012年,但该间谍组织一直在小心地调整他们的入侵工具以避免被杀毒软件检出,因此直到今天才被发现。

[[131230]]

不像大多数网络间谍组织,爆炸雪松不使用鱼叉式网络钓鱼或网站挂马下载,他们的目标是网站服务器,并将其作为攻击的入口点。

Check Point周二发布的详细报告称,攻击者使用自动漏洞扫描器配合一些手动方式来寻找网站和网页应用中的漏洞,之后实施入侵。这些漏洞被用于对目标Web服务器安装后门程序(Web shell)。

如果被入侵的服务器运行微软的IIS Web服务器软件,攻击者就使用自身权限来安装一个定制的Windows木马程序:炸药(Explosive)。该程序有键盘记录和其它信息窃取能力,也是该黑客组织的主要恶意工具。他们通过炸药来从被感染的服务器提取信息,包括管理员键入的密码。该木马程序也被用来感染目标域中的其它服务器。其最新版本包含了感染U盘扩散的能力。

在受害服务器中发现了一些定制端口扫描器和其它工具的残留,研究人员据此相信攻击者是使用最初感染的服务器作为入口,以入侵整个网络。

研究人员已经确认,炸药木马的三个主要版本在过去两年时间里被反复使用。通常情况下,如果攻击者发现老版本已经被反病毒程序检测到,就会发布新的版本。在大多数情况下,这样的检测事件是意外发生的,通常是由于杀毒软件积极的启发式扫描,而不是手动检测。

有充分的证据表明,爆炸雪松竭尽全力让自己的恶意入侵行为隐藏起来。他们会定期确认反病毒检测结果,并相应地更新受害服务器上的木马版本。

他们用到的恶意程序会监控自身的内存消耗情况,以确认其不会达到某个引起怀疑的特定阈值;而且,它在不对外界发起通信的时段内会进入“无线电静默状态”。这些时段在每个入侵案例中都不同,是在配置文件中预置好的。

炸药木马同样也会定期检查和幕后操控服务器的通信状况,以确认继续运行是否安全。所有的通讯都伪装成了随机网络流量,看起来并没有和幕后服务器直接联络。该木马会和硬编码服务器与动态更新服务器进行通讯,如果通讯失败,它就使用域名生成算法找到新的服务器目标。

研究人员表示,尽管炸药木马只能安装在Windows服务器上,攻击者同样入侵了Linux服务器,并安装了Web壳。在此过程中没有发现使用零日漏洞的迹象,但其可能性不能完全排除。

研究者在黎巴嫩发现了大量的受害者,但他们在以色列、土耳其、英国、日本、美国和其它国家也都找到了被入侵的机构。

研究人员表示,有数百个受害者,但是其具体数量和地理位置还不能公布,因为这部分数据还在收集中。Check Point准备近日发布一份后续报告,其中将披露更多信息。

至于攻击来源,幕后服务器地址、域名whois记录和其它技术证据表明攻击者位于黎巴嫩。攻击的老练程度显示他们有可能由国家或政治集团赞助,不过大量的受害者人数也可能表明这些攻击属于国内间谍活动。这意味着这些行动可能不是由黎巴嫩当局支持的。

对网络攻击进行溯源总是很困难的,而且存在误差。黎巴嫩这个攻击来源也可能只是攻击者故意伪造的而已。

可以肯定,这些攻击不是无序行为。因为这些攻击活动属于该组织的日常工作。虽然他们并不像NSA那样老练,但也有很好的持久性和行动纪律。而且,类似于炸弹木马这种完全定制的恶意程序并不常见。

几天前,爆炸雪松已经对Check Point开展的信息共享策略作出了反应,他们发出了自毁命令,以消除所有被感染系统上的恶意软件,断绝其和幕后服务器的通信。

原文地址:http://www.aqniu.com/threat-alert/7208.html

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/126489.html<

(0)
运维的头像运维
上一篇2025-02-24 05:52
下一篇 2025-02-24 05:53

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注