犯罪分子使用先进的RAT技术对越南进行攻击

[[392438]]

研究人员表示,在越南发现了一个针对政府和军事机构进行攻击的高级网络间谍攻击活动,该攻击活动中使用了一个专门用于实施间谍攻击的远程访问工具(RAT)。

卡巴斯基研究人员称,对其进一步的分析表明,这次活动是由一个被称为Cycldek(又名Goblin Panda,APT 27和Conimes)的高级持续性威胁(APT)组织进行的,他们补充说,该组织自2013年以来就一直很活跃。

此次攻击活动中使用的恶意软件被称为FoundCore,它会允许攻击者进行文件系统控制、进程操纵、捕获截图和执行任意命令等操作。

根据卡巴斯基在周一发布的分析报告,这代表了该组织在攻击的复杂性方面有了重大的进步。研究人员表示,防止恶意代码被杀毒软件进行分析的技术对于该攻击集团来说是首次使用的。

他们解释说:”有效载荷的头部(用以攻击的代码)被完全分开,仅包含几个不连贯的函数,通过这样做,攻击者使得研究人员对于恶意软件进行逆向工程分析的难度大大增加。更重要的是,感染链的组件是紧密耦合的,这意味着单个部件有时很难甚至不可能单独进行分析,这样从而防止了恶意活动被分析。”

此次攻击活动还使用了动态链接库(DLL)的侧载技术,当一个有合法签名的文件被加载注入了一个恶意的DLL时,就会发生这种情况,这样可以使得攻击者能够绕过安全产品的防护。

根据分析称:”在这个最近被发现的攻击活动中,DLL侧载感染链会解密一个有效载荷的shellcode—FoundCore,它可以使得攻击者能够完全控制被感染的设备。”

FoundCore的4个恶意软件线程

感染链中的最后一个有效载荷是一个远程管理工具,它可以使操作者对受害者的机器实现完全的控制。研究人员称,在这个工具被执行后,恶意软件会启动四个线程。

第一个线程会通过创建服务来实现对机器的持久性控制。

第二个通过改变服务的Description、ImagePath和DisplayName等字段,隐藏服务的相关信息。

第三种是为与当前进程相关联的图像设置一个空的访问控制列表(DACL),防止对底层恶意文件的访问。DACL是安装在Active Directory对象上的一个内部列表,它指定了哪些用户和组可以访问该对象,以及他们可以对该对象执行何种操作。

最后一个线程引导程序执行并与C2服务器建立连接。根据它的配置,它也可以将自己的副本注入到另一个进程中。与服务器的通信可以使用HTTPS或者对原始的TCP套接字进行RC4加密。

在感染链中,研究人员发现FoundCore还下载了两个其他的间谍软件。第一个是DropPhone,用于收集受害者机器的环境信息并将其发送到DropBox。第二个是CoreLoader,帮助恶意软件逃避安全产品的检测。

卡巴斯基的高级安全研究员Mark Lechtik在分析中说:”总的来说,在过去的一年里,我们注意到,许多黑客团体为他们的攻击活动都投入了很多的资源,也提高了他们的技术能力。在这里,他们增加了更多的混淆技术以及更为复杂的反逆向工程技术。而这也预示着,这些组织可能正在计划扩大他们的攻击范围。”

越南成为APT攻击的目标

卡巴斯基的分析显示,此次活动中有数十台电脑成为了攻击目标,其中绝大多数(80%)位于越南。其他目标则是在中亚和泰国。

该公司还发现,大多数被攻击的机器属于政府或军事部门。同时,还有包括外交、教育或医疗保健在内的部门,也成了被攻击的目标。

Lechtik说:”现在看来,这次攻击活动似乎更多的是对越南本地造成了威胁,但未来极有可能会在更多国家更多的地区发现FoundCore后门”

卡巴斯基高级安全研究员Pierre Delcher补充道:”更重要的是,这些黑客组织往往会相互分享他们的攻击策略,如果在其他活动中也发现了同样的混淆策略,我们也不会感到惊讶。我们将会密切监控威胁环境,寻找类似的可疑攻击活动。对于公司来说,他们能做的事情就是让自己的公司随时掌握最新的威胁情报,这样他们就知道该注意什么了。”

本文翻译自:https://threatpost.com/spy-operations-vietnam-rat/165243/如若转载,请注明原文地址。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/142203.html<

(0)
运维的头像运维
上一篇2025-03-09 03:15
下一篇 2025-03-09 03:17

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注