美国首次披露朝鲜国家黑客的七种武器

上周五美国五角大楼、联邦调查局和国土安全部披露了朝鲜的黑客行动,并首次向公共恶意软件库提供了该活动中使用的七种恶意软件的技术细节。

五角大楼美国网络司令部的一个分支——美国网络国家任务部队(Cyber National Mission Force,简称CNMF)在Twitter上发文指出:

该恶意软件目前被(朝鲜政府)网络攻击者用于网络钓鱼和远程访问,以进行非法活动,窃取资金和逃避制裁。该推文链接到恶意软件库VirusTotal上的帖子,该帖子提供了密码哈希、文件名和其他技术详细信息,可帮助防御者识别他们所保护的网络内的威胁。

美国国土安全部(DHS)网络安全和基础设施安全局(IEA)的陪同顾问说,攻击活动来自Hidden Cobra——一个朝鲜政府赞助的黑客组织。该组织更广为人知的代号来自安全公司的安全研究人员的命名,包括Lazarus和Zinc。上周五,七个恶意软件家族中的六个被上传到VirusTotal。其中包括:

  • Bistromath,功能齐全的远程访问木马和植入程序,可以执行系统调查、文件上载和下载、处理和命令执行以及对麦克风、剪贴板和屏幕的监视。
  • Slickshoes是一种“dropper”,可以加载但实际上不执行,属于一种“信标植入物”(Beaconing implant),可以实现Bistromath的很多功能。
  • Hotcroissant,一种功能齐全的信标植入物,可以完成上面列出的许多操作(例如文件传输和屏幕抓取)。
  • Artfulpie,一种从硬编码的URL执行DLL文件的下载以及在内存中加载载荷和执行的植入物。
  • Buttetline,另一种功能完备的植入物,但是它使用了伪造的HTTPS和经过修改的RC4加密密码,以保持隐身状态。
  • Crowdedflounder,一个Windows可执行文件,旨在将Remote Access Trojan解压缩并执行到计算机内存中。

据Cyberscoop报道,一位查看过恶意软件分析报告的人士指出,这些恶意软件中许多都是典型的远程访问木马(RAT),例如Slickshoes具有RAT的许多常见功能,如反向外壳、屏幕捕获、文件盗窃和文件创建。其中有些恶意软件的时间戳可以追溯到2016年,但有些则是最新创建,例如Hotcroissant的编译时间戳为去年7月,Artfulpie的编译时间戳是去年6月。

公开的恶意软件中,至少有一个与在印度活动的朝鲜黑客组织有关,该组织与DTrack恶意软件以及印度核电站攻击和ATM盗窃有关。

过去,美国网络司令部通常不会在公开文件中注明恶意软件的功能,但是从2019年下半年开始,网络司令部的做法开始改变,包括此次公布的六个恶意软件都提供了包括功能在内的详细信息。

首次公开披露国家黑客行动

美国网络安全与基础设施安全局(CSA)在周五的咨文中,还提供了先前披露的Hoplight的详细信息。Hoplight是20个文件的家族,是一种能够收集受害者操作系统信息的特洛伊木马。这些恶意软件均未包含伪造的数字签名,属于更高级黑客操作的标准技术,可以更轻松地绕过端点安全保护。Hoplight之前已经被FBI和DHS暴露。网络司令部还在去年9月公开了与Hoplight相关的活动。

卡巴斯基实验室全球研究与分析团队负责人Costin Raiu在推特上发布了一张图片,将周五公布的信息与卡巴斯基在其他Lazarus活动中发现的恶意软件样本进行了关联分析:

上周五的联合咨文代表着美国政府的一种新做法——公开确认并披露外国黑客及其所开展的活动信息。以前,美国政府官员大多避免将特定的黑客活动归因于特定的政府。2014年,当联邦调查局公开得出结论称,朝鲜政府是一年前对索尼影视公司进行的具有高度破坏性的黑客攻击之后,这种方法开始发生变化。

2018年,美国司法部起诉了一名朝鲜特工,称其实施了Sony黑客攻击并释放了殃及全球的WannaCry勒索软件蠕虫,该蠕虫在2017年搞瘫了全球150多个国家30多万用户的计算机。去年,美国财政部制裁了三个韩国黑客组织,这些组织被指控针对关键基础设施攻击,并在加密货币交易所窃取了数百万美元。

正如Cyberscoop指出的那样,上周五的通告标志着美国网络司令部首次公开确认了朝鲜的黑客行动,其原因之一是:尽管朝鲜政府黑客使用的恶意软件和技术通常不如其他国家黑客,但攻击的复杂性却越来越高。包括路透社在内的新闻机构引用了去年八月的联合国报告估计,朝鲜对银行和加密货币交易所的黑客入侵为该国的大规模毁灭性武器计划获取了20亿美元的资金。

参考资料:

  • 美国政府和盘托出朝鲜黑客的恶意软件信息:https://arstechnica.com/tech-policy/2020/02/us-government-exposes-malware-used-in-north-korean-sponsored-hacking-ops/
  • 联合国报告《朝鲜通过网络攻击获取20亿美元资助其武器计划》:https://www.reuters.com/article/us-northkorea-cyber-un/north-korea-took-2-billion-in-cyberattacks-to-fund-weapons-program-u-n-report-idUSKCN1UV1ZX

【本文是IDC.NET专栏作者“李少鹏”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文   

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/127757.html<

(0)
管理的头像管理
上一篇2025-02-24 20:03
下一篇 2025-02-24 20:05

相关推荐

  • 骨干网络体系结构能干什么?骨干网络体系结构的作用

    骨干网络体系结构是现代信息社会的“超级高速公路网”,它通过分层设计、冗余备份和智能调度,确保海量数据在全球范围内高速、稳定、安全地传输,是支撑云计算、物联网及人工智能应用的底层基石,想象一下,如果你把互联网比作一个巨大的城市交通系统,那么骨干网络就是连接各个城市的主干道和立交桥,没有它,你的每一次微信发送、每一……

    2026-06-18
    0
  • 高io数据库可以干什么用?高io数据库适合什么场景

    高IO数据库的核心价值在于通过极高的读写吞吐量,解决海量数据场景下的性能瓶颈,是支撑高并发交易、实时分析及大规模内容分发的关键基础设施,在数字化转型的深水区,数据不再仅仅是静态的记录,而是流动的资产,传统的机械硬盘或普通SSD早已无法满足现代应用对速度的极致追求,高IO(Input/Output)数据库,就是那……

    2026-06-18
    0
  • 高io服务器性能如何?高io服务器适合什么场景

    高IO服务器并非单纯指代某种硬件,而是指在随机读写、高并发连接及小文件处理场景下,具备极致IOPS(每秒输入输出操作次数)和低延迟特性的计算资源,它是支撑现代高并发应用稳定运行的核心基石,在2026年的数字化浪潮中,业务负载早已从简单的静态页面展示演变为复杂的实时数据处理,许多开发者在排查系统瓶颈时,往往忽略了……

    2026-06-18
    0
  • 隔离网络空间哪里便宜?国内隔离网络空间价格

    隔离网络空间并没有统一的“便宜”标准,其成本高度取决于物理隔离等级、带宽需求及安全合规要求,通常物理网闸方案初期投入较高但长期运维成本低,而逻辑隔离方案虽初期便宜但存在潜在安全风险,建议根据业务敏感度选择混合隔离架构以平衡成本与安全,在数字化时代,企业构建独立网络环境的需求日益增长,但“隔离网络空间哪里便宜”这……

    2026-06-18
    0
  • 骨干网络体系结构设备为何故障?常见原因有哪些

    骨干网络体系结构设备故障的核心原因通常归结为硬件老化、配置错误、物理链路中断及外部攻击四大类,其中电源模块失效与光模块性能衰减是占比最高的隐性故障源,骨干网作为数字经济的“大动脉”,其稳定性直接关乎国计民生,当核心路由器或交换机出现丢包、震荡甚至宕机时,运维人员往往面临巨大的压力,很多人第一反应是检查软件配置……

    2026-06-18
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注