成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

SolarWinds攻擊者新動態:全球超150 家機構遭網絡攻擊

安全
近期,微軟威脅情報中心(MSTIC)發布警告稱,由NOBELIUM發起的大規模惡意電子郵件活動正在肆虐。

[[402901]]

Nobelium是一種合成化學元素,為了紀念阿爾弗雷德·諾貝爾(Alfred Nobel)而命名,但它當前又有了一層新的含義——被微軟命名為此前發動過SolarWinds事件的幕后攻擊組織。SolarWinds事件堪稱2020年最嚴重的供應鏈攻擊事件,導致九家聯邦機構和數百家私營企業數據泄露,美國白宮方面宣稱俄羅斯對外情報局應為SolarWinds入侵事件負責,并直接宣布多項對俄羅斯的制裁措施。

近期,微軟威脅情報中心(MSTIC)發布警告稱,由NOBELIUM發起的大規模惡意電子郵件活動正在肆虐。在此活動中,NOBELIUM利用了合法的群發郵件服務Constant Contact,將自己偽裝成美國的某個開發組織,從而將惡意鏈接分發給各種組織和垂直行業。

活動介紹

此次大規模電子郵件活動利用了Constant Contact發送惡意鏈接,目標受害者點擊釣魚郵件中的惡意鏈接后就會被植入惡意文件,該文件用于分發一個被稱為 NativeZone 的后門。這種后門可以使后續的惡意活動成為可能,從竊取數據到橫向移動感染網絡上的其他計算機等。

此次活動最早開始于2021年1月28日,當時攻擊者似乎在進行早期偵察,利用Firebase URL來記錄點擊的目標,且未觀察到惡意有效負載。隨著時間的推移,Nobelium試圖通過附加在魚叉式網絡釣魚電子郵件中的HTML文件來破壞系統,如果接收者打開了HTML附件,則HTML中的嵌入式JavaScript代碼會將一個ISO文件寫入磁盤,并誘導目標用戶打開。

在整個三月期間,都有類似的魚叉式網絡釣魚活動被檢測到,NOBELIUM也會根據預期目標對HTML文檔進行相應修改。MSTIC表示,攻擊者會在HTML文檔中編碼ISO,ISO中的RTF文檔含有惡意Cobalt Strike Beacon DLL編碼。攻擊者將用一個URL替代HTML,前者指向的釣魚網站中包含欺騙目標組織的ISO文件。

ISO有效負載

如上所述,有效負載是通過ISO文件傳送的。打開ISO文件時,它們的安裝方式很像外部驅動器或網絡驅動器。攻擊者可以將容器部署到環境中,以促進執行或逃避防御。有時他們會部署一個新的容器來執行與特定映像或部署相關的進程,比如執行或下載惡意軟件的進程。在其他情況下,攻擊者可能部署一個沒有配置網絡規則、用戶限制等的新容器,以繞過環境中現有的防御。

在這種情況下,快捷方式文件(.lnk)將執行隨附的DLL,這將導致在主機上執行Cobalt Strike Beacons。值得注意的是,DLL是隱藏文件,Cobalt Strike Beacons通過端口443向呼叫攻擊者的基礎設施。

行動演變

傳遞方式并不是這場行動中唯一的演變因素。在某次更具針對性的攻擊中,攻擊者沒有傳遞ISO有效負載,但用戶點擊鏈接后,Web服務器將對目標設備執行分析。如果目標設備是蘋果iOS設備,用戶將被重定向到另一個由NOBELIUM控制的服務器,那里提供了對0 day漏洞CVE-2021-1879的漏洞利用。

在四月份的攻擊行動中,攻擊者停止了對Firebase的使用,并且不再跟蹤用戶,他們的技術轉向了在HTML文檔中對ISO進行編碼?,F在,有效負載通過使用api.ipify.org服務將目標主機的詳細信息存儲在遠程服務器上,攻擊者有時會對特定的內部Active Directory域進行檢查,如果識別出意外的環境,這些域將終止惡意進程的執行。

最新動態

5月25日,NOBELIUM行動出現了明顯的升級,攻擊者瞄準了150多個組織中的大約3,000個個人帳戶,目標受害者至少遍及 24 個國家,位于美國的組織受到的攻擊最多,至少有 1/4 的目標組織參與了國際發展、人道主義和人權工作。由于此行動中分發的電子郵件數量龐大,大部分都被郵件偵測系統封鎖并被標記為垃圾郵件,但仍可能有部分受害者中招。有效負載成功部署后,NOBELIUM 能夠持續訪問受感染的機器,并能夠進行后續的惡意活動,例如橫向移動、數據泄露或安裝其他惡意軟件。

IOC

MSTIC 提供了一份來自 2021 年 5 月 25 日發起的大規模攻擊活動的入侵指標列表。MSTIC 指出,當前NOBELIUM的攻擊仍然活躍,后續活動可能發生變化,不應將這些指標視為詳盡無遺。

圖1.Malwarebytes 在攻擊前檢測到 Cobalt Strike 負載

圖2.Malwarebytes還阻止了域 theyardservice.com

本文翻譯自:https://blog.malwarebytes.com/threat-analysis/2021/05/solarwinds-attackers-launch-new-campaign/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2021-05-31 18:18:46

微軟攻擊黑客

2024-10-17 16:12:08

2014-08-20 09:44:57

2023-06-14 13:59:05

2021-10-26 10:07:42

網絡攻擊IT資產網絡安全

2021-01-06 08:25:25

黑客網絡安全網絡攻擊

2011-06-27 10:34:42

2021-02-14 10:03:41

網絡攻擊零日漏洞SolarWinds

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2024-08-30 14:16:01

2025-04-15 08:50:00

插件網絡安全漏洞

2020-02-04 10:34:57

網絡安全網絡罪犯技術

2021-09-26 05:44:07

漏洞攻擊黑客

2018-06-13 08:01:54

2025-04-02 09:13:12

2020-12-18 11:24:07

黑客漏洞SolarWinds

2012-03-13 15:30:28

2021-10-31 07:22:46

TikTok惡意廣告惡意軟件

2022-08-19 15:40:08

密碼證書安全

2020-06-30 09:41:23

漏洞網絡安全DNS
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 伊人久久在线 | 99欧美精品| 日日天天 | 亚洲精品一区久久久久久 | 久久免费视频1 | 日韩电影一区二区三区 | 国产精品久久久久久久久久软件 | 91aiai| 久久精品电影 | 国产精品成人在线播放 | 在线观看免费福利 | 国产精品久久久久久久久久久久久久 | 国产欧美日韩一区二区三区在线观看 | 亚洲国产精品一区二区三区 | 精品国产91 | 国产在线精品一区二区 | 欧美日韩国产精品一区 | 国产成人小视频 | pacopacomama在线 | 欧美视频在线免费 | 亚洲人成在线播放 | 久久久夜| 特黄小视频 | 国内精品久久久久久影视8 最新黄色在线观看 | 国产精品18毛片一区二区 | 国产在线视频一区 | 久久久久久成人 | 91社区在线高清 | 日韩免费视频一区二区 | 国产精品99久久久久久久久 | 久久精品小视频 | 日日摸日日碰夜夜爽亚洲精品蜜乳 | 国产一区二区免费电影 | 中文字幕在线二区 | 精品日韩一区 | 国产久视频 | 中文字幕视频在线 | 亚洲黄色av | 欧美成人精品一区二区三区 | 欧美一区二区三区久久精品 | 久久精品a|