0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

“中国黑客组织”Winnti或正在策划供应链攻击

pIuy_EAQapp 来源:未知 作者:胡薇 2018-05-08 16:00 次阅读

美国软件安全初创企业 ProtectWise 公司威胁研究与分析团队(401TRG)近期发布一份45页的分析报告指出,中国的 Winnti Umbrella 黑客组织以 IT 员工为目标,正不断调整自身策略且高度依赖鱼叉式网络钓鱼——而非传统恶意软件——实施入侵,报告认为这些网络活动旨在收集合法软件厂商代码签名证书以支持后续供应链攻击。

黑客组织Winnti Umbrell

Winnti Umbrella (简称Winnti,亦被称为 Axiom 或 APT17)。

2013年,卡巴斯基实验室发现了 Winnti,该组织当时的攻击目标主要是网络游戏行业,且实际上从2009年开始就对网络游戏行业公司发动攻击,窃取由合法软件供应商签发的数字证书,此外还会窃取知识产权内容,包括在线游戏项目的源代码。得到源代码后,该组织通常将其放到中国黑市进行兜售,或是直接用到这些源代码制作山寨游戏来以此获利。

2015年,Winnti 组织的攻击目标已经不再仅限于网络游戏公司,还包括电信和大型制药公司。

ProtectWise 公司研究人员对 Winnti 黑客组织多年来长期使用的 TTP(即战术、技术与程序)进行了分析。Winnti 这一名称源自该黑客组织使用的主要工具之一:Winnti 后门。

Winnti Umbrella 黑客集团正成为恶意势力的熔炉

此前曾有多个独立黑客组织也曾使用与原 Winnti 黑客组织相同的战术与基础设施。经过对运营错误以及旧有攻击基础设施的重复利用行动进行多年观察之后,研究人员们总结称此前被认定为独立高级持续性威胁(APT)组织的 BARIUM、Wicked Panda、GREF 以及 PassCV 等,似乎共享部分 Winnti 技术成果及其基础设施。

401TRG 研究人员指出,“TTP、基础设施以及工作链观察结果显示,各个黑客组织之间似乎存在一些交集。

Winnti 黑客组织以 IT 人员为主要目标

报告显示,目前 Winnti Umbrella 集团的各 APT 组织似乎表现出常见的入侵/行动模式:

攻击者似乎更倾向于通过鱼叉式钓鱼攻击渗透单一目标,这些黑客组织主张收集凭证并登录账户,而非利用恶意软件建立初始立足点。

401TRG 研究人员在对2017年的安全事件进行回顾时表示,他们观察到一系列针对人力资源与招聘经理、IT 员工以及内部信息安全人员的鱼叉式网络钓鱼攻击,而且还很奏效。

攻击者们专注于收集网络凭证,而后借此在企业内部实现横向移动。

在此之后,攻击者们使用一种名为“就地取材(living off the land)”的技术,即利用本地安装的应用实现恶意目的。此类入侵活动中常用的工具包括标准 Windows 工具程序,外加 Metasploit 与 Cobalt Strike 等渗透测试工具。

另外,攻击者只在必要时才部署恶意软件,以免自身行迹暴露,进而失去在目标网络中的立足点。

2018年3月该组织出现致命疏忽

报告指出,这些黑客组织的战术在2018年出现轻微转变,黑客利用钓鱼邮件来企图获得有企业敏感信息的 Office 365和Gmail 账号,实际目标仍然集中在 IT 人员群体当中,其目的或希望访问内部网络中的工作站设备。在此过程中,它们犯下了严重的安全错误,暴露了核心行动信息:

大多数情况下攻击者会用它们的遥控服务器来隐藏自己真实IP地址。但在少数场合中,攻击者错误地直接访问了肉鸡,没有利用这些代理。

大多网络活动在获取代码签名证书

研究人员们表示,这些黑客组织在攻击当中,主要关注对代码签名证书、源代码以及内部技术文档的窃取,他们还可能试图操纵虚拟经济以获取经济利益。虽然尚未得到证实,但其以金融组织作为次要目标的作法很可能意味着其希望通过攻击活动获取收益。

研究人员们认为,代码签名证书窃取似乎正是 Winnti Umbrella 黑客集团下各 APT 组织所设定的一大“共同目标”。为了夺取代码签名证书,黑客们将攻击重点放在位于美国、日本、韩国以及中国本土的各软件与游戏企业身上,因为此类组织往往更可能持有此类证书。

Winnti或正在策划供应链攻击

研究人员认为,Winnti Umbrella 黑客组织正在收集资源并策划供应链攻击,例如以恶意软件感染官方软件,这是因为只要持有有效的代码签名证书,此类活动就能成功骗过安全监管人员的眼睛。

报告认为,中国的黑客组织或已经开始有所行动,2017年 Winnti 黑客组织曾入侵韩国软件开发商 NetSarang,并在其网络管理工具中秘密植入了后门 ShadowPad,攻击者可借此完全掌握 NetSarang 从客户的服务器。而后门ShadowPad与 Winnti 后门以及类似的叫 PlugX 的后门有一定的相似性。卡巴斯基表示之所以能发现 ShadowPad,是因为一个在财经行业的合作伙伴发现一台用来转账业务的电脑在发出诡异的域名查看请求。在当时, NetSarang的工具被数百家银行,能源和医药企业使用。

另一份报告强调称,云服务供应商在黑客的攻击视野中也越来越多地成为一类重要目标。攻击者在获得目标云服务的访问权之后会搜索内部网络的文件和工具,从而远程访问企业内部网络。通常,攻击者在成功获取访问权后会用自动工具来扫描内部网络,查找开放端口80、139、445、6379、8080、20022 和 30304。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IT
    IT
    +关注

    关注

    2

    文章

    808

    浏览量

    63170
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    21703
  • 源代码
    +关注

    关注

    95

    文章

    2933

    浏览量

    66229

原文标题:美安全企业:“中国黑客组织”Winnti准备发起供应链攻击

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    AMD遇黑客攻击,但称运营无大碍

    近日,科技圈传来一则震惊的消息:全球知名的半导体制造商AMD公司遭遇了黑客组织攻击。据悉,一个名为Intelbroker的黑客组织成功入侵
    的头像 发表于 06-24 11:00 306次阅读

    环球晶遭黑客攻击

    6月14日消息,环球晶6月13日发布公告,称部分资讯系统遭受黑客攻击,目前正积极会同技术专家协助调查和复原工作。环球晶表示,少数厂区部分产线受到影响,将会先使用库存出货因应,若有不足,有的可能要延迟
    的头像 发表于 06-14 16:27 244次阅读
    环球晶遭<b class='flag-5'>黑客</b><b class='flag-5'>攻击</b>!

    群光电子泄露1.2TB内部数据,疑遭黑客攻击

    4 月 22 日消息,电子产品供应链巨头群光电子发布声明表示,其自 4 月 15 日起遭受黑客组织 Hunters International 的攻击,导致逾 1.2TB 内部数据(共
    的头像 发表于 04-22 15:45 288次阅读

    佛瑞亚海拉荣获《中国汽车报》全球汽车供应链生态伙伴奖

    佛瑞亚海拉荣获《中国汽车报》全球汽车供应链生态伙伴奖
    的头像 发表于 03-08 17:16 1267次阅读
    佛瑞亚海拉荣获《<b class='flag-5'>中国</b>汽车报》全球汽车<b class='flag-5'>供应链</b>生态伙伴奖

    戴尔供应链将撤离中国?

    戴尔供应链将撤离中国?对于这样的谣言,戴尔其实一般都是低调应对,因为谣言止于智者,这样不靠谱的传言,戴尔都不愿意去费口舌评论,这绝对是谣言。 而且戴尔公司在全球范围内的行为准则就是不对“谣言”进行
    的头像 发表于 11-28 10:59 383次阅读

    数字化供应链助力电子产业高质量发展,华秋2023电子设计与制造技术研讨会成功举办!

    伙伴,从代码贡献、KiCad汉化、文档汉化、KiCad社区运营、组织峰会等方面参与了贡献,帮助KiCad更好的在中国发展。未来,KiCad也将与华秋供应链与制造集成,为广大工程师提供设计到制造一站式下单
    发表于 11-24 16:47

    同星智能TSMaster软件项目荣获2023中国汽车供应链优秀创新成果奖

    汽车供应链优秀创新成果榜单,同星智能凭借项目荣获“2023中国汽车供应链优秀创新成果奖”。本次创新成果评选由中国汽车工业协会组织发起,经过企
    的头像 发表于 11-18 08:21 368次阅读
    同星智能TSMaster软件项目荣获2023<b class='flag-5'>中国</b>汽车<b class='flag-5'>供应链</b>优秀创新成果奖

    顺丰供应链亮相2023中国工博会行业论坛 分享高效供应链背后的数字化支撑

    顺丰供应链大中华区首席数字官孙伟演讲 近日,第23届中国国际工业博览会(以下简称"工博会")在国家会展中心(上海)圆满落幕。顺丰供应链大中华区首席数字官孙伟作为企业代表,出席参加了工博会行业论坛之一
    的头像 发表于 09-27 11:29 545次阅读
    顺丰<b class='flag-5'>供应链</b>亮相2023<b class='flag-5'>中国</b>工博会行业论坛 分享高效<b class='flag-5'>供应链</b>背后的数字化支撑

    华秋供应链,让硬科技创业更简单

    优秀的团队。 而作为一家拥有10多年电子供应链经验的产业数智化平台,华秋凭借旗下柔性供应链体系,精益生产及全面的质量管理体系,可为创业者提供“方案开发+PCB+元器件+SMT/PCBA”一站式服务
    发表于 09-26 10:24

    柔性电子供应链企业的机会与挑战

    全新生态型竞争力,去应对大环境带来的产业变革。华秋将持续地发挥电子产业服务优势和影响力,为中国电子产业创新与发展注入新动能。同时华秋将继续加强关键核心技术攻关,提升供应链数智化水平,推动重点产业发展
    发表于 09-15 11:37

    迎产业东风,柔性电子供应链企业的机会与挑战

    全新生态型竞争力,去应对大环境带来的产业变革。华秋将持续地发挥电子产业服务优势和影响力,为中国电子产业创新与发展注入新动能。同时华秋将继续加强关键核心技术攻关,提升供应链数智化水平,推动重点产业发展
    发表于 09-15 11:36

    软件供应链攻击如何工作?如何评估软件供应链安全?

    ,使用的开放源代码比以往任何时候都包含更多的漏洞。此外,威胁行为者正在创造和使用更多的攻击方法和技术,通常是组合在一起的。最终,我们得到了各种攻击机会的大杂烩,威
    的头像 发表于 09-04 16:20 645次阅读
    软件<b class='flag-5'>供应链</b><b class='flag-5'>攻击</b>如何工作?如何评估软件<b class='flag-5'>供应链</b>安全?

    “英诺森智慧供应链”亮相中国物流企业50强论坛

    8月2日-4日,由中国物流与采购联合会主办的“2023年中国物流形势发展分析会暨物流企业50强论坛”在湖北武汉隆重召开。会议聚焦产业供应链、大宗商品流通供应链
    的头像 发表于 08-10 13:36 294次阅读
    “英诺森智慧<b class='flag-5'>供应链</b>”亮相<b class='flag-5'>中国</b>物流企业50强论坛

    特斯拉40%的电池供应链依赖中国

    据美国电动汽车制造商特斯拉的供应链分析,中国是特斯拉电动汽车使用的锂离子电池材料的最大供应国,在61家能源储存电池领域中占39%。
    的头像 发表于 08-09 09:26 719次阅读

    装备软件供应链网络安全风险分析与对策

    针对软件供应链的网络攻击,常常利用系统固有安全漏洞,或者预置的软件后门开展攻击活动,并通过软件供应链形成的网链结构将攻击效果向下游传播给
    的头像 发表于 07-29 16:37 1557次阅读
    装备软件<b class='flag-5'>供应链</b>网络安全风险分析与对策