近日,瑞星威脅情報(bào)平臺(tái)捕獲到一起疑似針對(duì)中韓兩國(guó)食品行業(yè)的APT攻擊事件。通過分析發(fā)現(xiàn)攻擊者為APT37組織,該組織使用名為韓語(yǔ)、內(nèi)容為中文的設(shè)備清單作為誘餌,通過釣魚郵件向涉及到面包生產(chǎn)線的食品行業(yè)發(fā)送惡意文件,企圖遠(yuǎn)程控制系統(tǒng)并竊取企業(yè)數(shù)據(jù)。
目前,瑞星終端威脅檢測(cè)與響應(yīng)系統(tǒng)(EDR)已記錄并可視化地還原了整個(gè)攻擊過程,廣大用戶可使用威脅調(diào)查功能,從任意節(jié)點(diǎn)和關(guān)鍵元素全方位了解每一步攻擊進(jìn)程,以此來提升防御APT攻擊的能力。
圖:瑞星EDR還原APT37組織的整個(gè)攻擊流程
具有國(guó)家背景的攻擊組織
APT37是一個(gè)至少?gòu)?012年就開始對(duì)目標(biāo)進(jìn)行網(wǎng)絡(luò)攻擊的威脅組織,該組織又被稱為Konni、Group123、TEMP.Reaper等。APT37組織疑似來自朝鮮,具有國(guó)家背景,其目的主要是信息盜竊和間諜活動(dòng),目標(biāo)包括中國(guó)、俄羅斯、印度、日本和韓國(guó)等,涉及的領(lǐng)域涵蓋政府、航空航天、汽車、化工、金融、醫(yī)療保健、制造和運(yùn)輸?shù)取?/p> 中韓語(yǔ)混合的誘餌文檔 瑞星安全專家介紹,在此次攻擊中,APT37組織會(huì)通過釣魚郵件向受害者投遞一個(gè)壓縮包,該壓縮包中包含一個(gè)名稱為韓語(yǔ)的快捷方式,該快捷方式會(huì)指向惡意的PowerShell代碼。此PowerShell代碼不僅會(huì)釋放多個(gè)文件,還會(huì)釋放出一個(gè)關(guān)于設(shè)備清單的誘餌文檔。 圖:APT37組織在此次攻擊活動(dòng)中使用的誘餌文檔 該誘餌文檔雖然名稱為“????.doc”(設(shè)備清單),但點(diǎn)開文檔后會(huì)發(fā)現(xiàn),其內(nèi)容為中文編寫,詳細(xì)列出了面包生產(chǎn)線中多個(gè)機(jī)械設(shè)備的參數(shù)信息。根據(jù)該誘餌文檔的內(nèi)容猜測(cè),此次攻擊的目標(biāo)極有可能與中韓兩國(guó)有關(guān),且針對(duì)于面包生產(chǎn)線相關(guān)的食品行業(yè)。 圖:攻擊流程 常被攻擊組織使用的遠(yuǎn)控木馬 瑞星安全專家表示,誘餌文檔只是為了迷惑受害者,與其同時(shí)釋放出的bat和dat文件才是關(guān)鍵,攻擊者可以利用這些文件在內(nèi)存中隱秘地執(zhí)行RokRAT遠(yuǎn)控木馬,對(duì)受害者主機(jī)進(jìn)行控制,竊取指定文件或信息,下發(fā)并執(zhí)行其他惡意程序。 由于RokRAT木馬是一種基于云的遠(yuǎn)程訪問工具,能夠借助dropbox、pCloud等云存儲(chǔ)平臺(tái)作為指揮和控制服務(wù)器,因此可以降低被殺毒軟件檢測(cè)到的風(fēng)險(xiǎn),而常常被APT攻擊組織所使用。 能夠防御APT攻擊的幾種方法 鑒于APT37組織近期較為活躍,且目標(biāo)已涉及到我國(guó),因此瑞星安全專家提醒廣大用戶應(yīng)加強(qiáng)防御,做到以下幾點(diǎn): 1. 不打開可疑文件。 不打開未知來源的可疑的文件和郵件,防止社會(huì)工程學(xué)和釣魚攻擊。 2. 部署EDR、NDR產(chǎn)品。 利用威脅情報(bào)追溯威脅行為軌跡,進(jìn)行威脅行為分析,定位威脅源和目的,追溯攻擊的手段和路徑,從源頭解決網(wǎng)絡(luò)威脅,最大范圍內(nèi)發(fā)現(xiàn)被攻擊的節(jié)點(diǎn),以便更快響應(yīng)和處理。 3. 安裝有效的殺毒軟件,攔截查殺惡意文檔和惡意程序。 殺毒軟件可攔截惡意文檔和惡意程序,如果用戶不小心下載了惡意文件,殺毒軟件可攔截查殺,阻止病毒運(yùn)行,保護(hù)用戶的終端安全。 4. 及時(shí)修補(bǔ)系統(tǒng)補(bǔ)丁和重要軟件的補(bǔ)丁。 許多惡意軟件經(jīng)常使用已知的系統(tǒng)漏洞、軟件漏洞來進(jìn)行傳播,及時(shí)安裝補(bǔ)丁將有效減少漏洞攻擊帶來的影響。
免責(zé)聲明:市場(chǎng)有風(fēng)險(xiǎn),選擇需謹(jǐn)慎!此文僅供參考,不作買賣依據(jù)。 關(guān)鍵詞:
凡注有"實(shí)況網(wǎng)-重新發(fā)現(xiàn)生活"或電頭為"實(shí)況網(wǎng)-重新發(fā)現(xiàn)生活"的稿件,均為實(shí)況網(wǎng)-重新發(fā)現(xiàn)生活獨(dú)家版權(quán)所有,未經(jīng)許可不得轉(zhuǎn)載或鏡像;授權(quán)轉(zhuǎn)載必須注明來源為"實(shí)況網(wǎng)-重新發(fā)現(xiàn)生活",并保留"實(shí)況網(wǎng)-重新發(fā)現(xiàn)生活"的電頭。
熱點(diǎn)
- 阿普利亞發(fā)布仿賽RS 457,搭載直列雙缸水冷引擎
- 新番|洪荒靈尊|第1季
- 歌谷空調(diào)e5是什么故障(空調(diào)e5是什么故障代碼)
- 道路水浸危險(xiǎn),市民應(yīng)留在安全地方!|微博排行榜
- “深改19條”發(fā)布首周 北交所交出亮眼“成績(jī)單”
- 今日廈門2021年小學(xué)派位(廈門思明區(qū)小學(xué)派位要達(dá)到幾分才能進(jìn)公辦小學(xué))
- 第二十五屆中國(guó)農(nóng)加會(huì)在河南駐馬店舉行
- 2013年有什么歌曲(2013什么歌曲好聽)
- 完璧歸趙的故事視頻_完壁歸趙的故事
- 馬斯克被曝用K粉治療抑郁癥,稱抗抑郁癥藥物會(huì)把人變成僵尸
頭條
- 凡人微光 | 山村“追風(fēng)”教師
- 【世界說】外媒:美國(guó)藥物過量死亡人數(shù)長(zhǎng)期處于歷史最高位 假處方藥進(jìn)一步加劇阿片類藥物危機(jī)
- 國(guó)際識(shí)局:夏威夷火災(zāi)陰霾籠罩 旅游業(yè)受創(chuàng)、訴訟堆積
- 全球連線|國(guó)際人士熱議:中國(guó)仍是世界經(jīng)濟(jì)“重要引擎”
- 東盟秘書長(zhǎng):東盟與中國(guó)合作造福雙方民生福祉
- 【世界說】美國(guó)非裔群體因種族問題遭身心折磨 非裔青年受槍支暴力傷害最甚
- 漫評(píng)美國(guó)就芬太尼問題甩鍋中國(guó):“內(nèi)病外治”
- 杭州亞運(yùn)會(huì)火炬?zhèn)鬟f開啟 33年,賡續(xù)榮光與夢(mèng)想
- 達(dá)娃央宗領(lǐng)銜 中國(guó)亞運(yùn)三代采火使者“云”同框
- 全程記錄!杭州亞運(yùn)會(huì)火種抵達(dá)西子湖畔