网络间谍APT组织伪装成加密货币挖矿活动来发起各种攻击

早在2018 年,由于加密货币挖矿的攻击性低以及隐秘性特点,其迅速成为网络罪犯首选的攻击载体和伪装手段。

近日一个名为Bismuth的高级威胁组织最近使用加密货币挖掘作为隐藏其活动的手段并避免触发高优先级警报的方法。

加密货币挖掘通常被认为是一种不怎么具有安全隐患的安全问题,因此该方法允许攻击者建立持久性攻击并在受到攻击的网络上横向移动,同时从攻击中获利。

[[389525]]

加密货币挖掘发起攻击的诱饵

Bismuth经常以人权和民权组织为目标,但它的受害者名单其实包括跨国公司、金融服务、教育机构和政府部门的对象。

自2012年以来,Bismuth就一直在从事网络间谍活动。此后,攻击者将自定义工具与免费工具相结合,攻击的复杂性也随之增加。

不过,在最近的攻击活动中,Bismuth在法国和越南的私人和政府组织的受感染系统上启动了门罗币采矿活动。

微软早在7月和8月就检测到了发生的攻击,称加密货币挖掘活动并没有改变攻击者的目标,而是继续监控和窃取感兴趣的信息。微软的研究人员表示BISMUTH使用加密货币挖掘活动的方式来掩盖自己的攻击虽然出乎意料,但这与该组织长期使用的混合方法是一致的。

黑客在发送针对特定收件人创建的鱼叉式网络钓鱼电子邮件之前,会先对攻击目标进行研究,以获取初始访问权限。研究人员说,攻击者甚至会与受害者通信,以建立信任并增加成功攻击的机会。

用于DLL侧载的旧版合法应用

攻击者使用了专门为每个收件人创建的Gmail帐户,Microsoft相信Bismuth黑客利用公开来源的信息来确定其目标并自定义消息。

Bismuth还使用了DLL侧载,这是一种广泛使用的技术,该技术利用Windows应用程序如何处理这些文件类型来加载欺骗了合法文件的恶意DLL。

在今年夏天的攻击中,攻击者植入了一些仍然容易受到DLL侧加载攻击的旧版本的应用程序。其中包括了Microsoft Defender,Sysinternals DebugView工具,McAfee按需扫描程序和Microsoft Word 2007。

Bismuth攻击链

研究人员能够根据一种名为KerrDown的自定义恶意软件将这些攻击归因于Bismuth,该恶意软件在感染链中被下载后并由Bismuth专门使用。该恶意软件模仿了Microsoft Word 2007中的DLL,并在应用程序的上下文中执行。

网络发现和传播

根据微软的说法,Bismuth花了大约一个月的时间来识别受害者网络中的计算机,然后这些计算机转移到服务器上,从而进一步扩散。

在扫描网络时,黑客收集了有关域和本地管理员的详细信息,检查了本地计算机上的用户权限,并提取了设备信息。

使用PowerShell,攻击者可以躲避检测运行并执行多个cmdlet,这些cmdlet有助于跨网络移动并执行攻击。该活动涉及以下阶段:

  • 从安全帐户管理器(SAM)数据库中窃取凭据;
  • 收集域组和用户信息;
  • 通过WMI(Windows Management Instrumentation)连接到设备;
  • 从事件ID 680下的安全日志中收集凭据(可能针对与NTLM回退相关的日志);
  • 收集域信任信息和ping数据库和文件服务器在侦察期间被识别;
  • 通过使用提升权限运行的McAfee按需扫描程序的过时副本,通过DLL侧加载安装Cobalt Strike信标;

在本地系统(通过Mimikatz)进行凭据盗窃之前,先安装加密货币挖掘工具。尽管黑客并没有从加密货币挖掘中赚到很多钱,其实所有攻击都超过了1000美元,但它确实起到了掩护作用,因为它充当了真实活动的烟幕。

他们也通过使用合法服务名称进行注册来隐藏真实活动,在这种情况下,他们使用了一个公共虚拟机进程。

由于BISMUTH的攻击涉及从一般攻击到更高级、更复杂的攻击,因此应提升具有钓鱼和货币挖掘等常见威胁活动的设备并检查高级威胁。

该攻击使用的策略就是利用加密货币挖矿的活动来掩盖其真实攻击意图,因为加密货币挖矿是一种不被人重视的网络安全行为。

微软表示,Bismuth与一个名为OceanLotus(APT 32)的组织具有相似之处,据信该组织为越南政府服务。

研究人员建议公司不要忽视已发现的常见威胁,例如加密货币挖矿,并调查它们背后是否隐藏着更高级的攻击活动。

本文翻译自:

https://www.bleepingcomputer.com/news/security/cyberespionage-apt-group-hides-behind-cryptomining-campaigns

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/135680.html<

(0)
管理的头像管理
上一篇2025-03-01 17:51
下一篇 2025-03-01 17:53

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注