本期

目录

2022.3.12-3.18

全球情报资讯


1

恶意软件

  • Escobar:Aberebot银行木马的新变体

  • CaddyWiper:针对乌克兰的新型数据擦除恶意软件

  • Gh0stCringe RAT 被分发到易受攻击的数据库服务器

  • Trickbot在C2基础设施中使用物联网设备

  • Cyclops Blink 僵尸网络针对华硕路由器发起攻击

  • DirtyMoe 僵尸网络利用蠕虫模块迅速传播


2

热点事件

  • 德国政府建议不要使用卡巴斯基杀毒软件

  • HackerOne 就错误地阻止支付向乌克兰黑客道歉

  • CISA、FBI 警报:美国和全球卫星通信网络面临潜在威胁


3

漏洞情报

  • CISA增加了 15 个已知的被利用漏洞

  • FBI警报:俄罗斯攻击者使用 MFA 漏洞进行横向移动


4

勒索专题

  • 育碧娱乐公司遭Lapsus$勒索软件攻击

  • 知名轮胎制造商遭LockBit勒索软件攻击

  • Lapsus$勒索团伙公开招募科技公司内部人员

  • LokiLocker勒索软件家族分析


5

媒体行业

  • 匿名者黑客攻击俄罗斯联邦安全局 (FSB) 网站

  • Anonymous黑客入侵俄罗斯Roskomnadzor机构


6

能源行业

  • Anonymous组织攻击俄罗斯石油公司的德国分公司


7

恶意活动

  • 大规模网络钓鱼活动使用 500 多个域以窃取凭据

  • 攻击者通过YouTube分发RedLine信息窃取程序

  • 冒充美国国税局的Emotet钓鱼邮件活动


8

高级威胁情报

  • 俄罗斯勒索团伙重用其他 APT 组织的自定义黑客工具


恶意软件威胁情报


1.Escobar:Aberebot银行木马的新变体

Aberebot是一种流行的Android银行木马,受害者包括18个国家/地区的140多家银行和金融机构的客户,可以窃取登录凭据等敏感信息。研究人员发现了一个名为“Escobar”的Aberebot新变体,该变体通过名称和图标类似于McAfee防病毒应用程序的恶意软件传播,可以从 Google身份验证器窃取数据并使用 VNC 控制受感染的设备屏幕。



2.CaddyWiper:针对乌克兰的新型数据擦除恶意软件

3月14日,研究人员在针对乌克兰组织的攻击中观察到新的数据擦除恶意软件CaddyWiper,这种恶意软件会从连接的驱动器中删除用户数据和分区信息,目前已在少数组织的几十个系统上观察到了该恶意软件。CaddyWiper 是通过 GPO 部署的,这表明攻击者事先已经控制了目标的网络。


CaddyWiper 是自 2022 年初以来在乌克兰攻击中部署的第四个数据擦除恶意软件。此前,研究人员还披露了HermeticWiper、IsaacWiper以及WhisperGate擦除器,CaddyWiper擦除器与已知的其他恶意软件没有任何明显的代码相似性。



3.Gh0stCringe RAT 被分发到易受攻击的数据库服务器

Gh0stCringe又名CirenegRAT,是基于 Gh0st RAT 代码的恶意软件变种之一。它于 2018 年 12 月首次被发现,已知是通过 SMB 漏洞(使用 ZombieBoy 的 SMB 漏洞工具)分发的。近日,研究人员发现,Gh0stCringe RAT正在被分发到易受攻击的数据库服务器(MS-SQL、MySQL 服务器)。



4.Trickbot在C2基础设施中使用物联网设备

Trickbot 是一种复杂的特洛伊木马,自 2016 年被发现以来已经发生了重大变化,并不断扩展其功能。研究团队最近发现,Trickbot 的 C2 基础架构中使用了MikroTik 设备,其目的是在受 Trickbot 影响的设备和网络中的标准防御系统无法检测到的 C2 服务器之间创建一条通信线路。



5.Cyclops Blink 僵尸网络针对华硕路由器发起攻击

Cyclops Blink 是一种先进的模块化僵尸网络,疑似与Sandworm或Voodoo Bear APT组织有关。研究人员发现了针对华硕路由器的 Cyclops Blink 恶意软件系列的变种。模块化恶意软件能够从设备的闪存中读取和写入,从而实现持久性。其他模块可以收集设备信息并允许僵尸网络从 Web 下载和执行其他文件。



6.DirtyMoe 僵尸网络利用蠕虫模块迅速传播

DirtyMoe 僵尸网络自 2016 年开始活跃,用于执行加密劫持和分布式拒绝服务 (DDoS) 攻击,通过PurpleFox等外部漏洞利用工具包或 Telegram Messenger 的注入安装程序进行部署。研究人员发现,DirtyMoe恶意软件获得了新的类似蠕虫的传播能力,使其能够在不需要任何用户交互的情况下扩大其影响范围。


热点事件


1.德国政府建议不要使用卡巴斯基杀毒软件

卡巴斯基是一家总部位于莫斯科的网络安全和反病毒提供商,成立于 1997 年。卡巴斯基有着悠久的成功历史,但也存在该公司可能与俄罗斯政府有关系的争议。由于俄罗斯对欧盟、北约和德国的威胁,德国联邦信息安全办公室 (BSI) 警告德国公司,使用非俄罗斯供应商的软件代替卡巴斯基的产品。卡巴斯基认为,BSI 对删除卡巴斯基产品的警告是一项政治决定,而不是对其产品的技术评估。



2.HackerOne 就错误地阻止支付向乌克兰黑客道歉

当地时间3月15日,漏洞赏金平台 HackerOne 的 CISO就错误阻止乌克兰黑客的漏洞赏金支付而道歉。在俄乌武力冲突爆发后,HackerOne平台对乌克兰、俄罗斯和白俄罗斯实施制裁,冻结了他们的漏洞赏金支付。然而,在大众一致反对冻结乌克兰账户后,HackerOne 退缩并恢复了乌克兰黑客的账户,允许他们再次提取收入。



3.CISA、FBI 警报:美国和全球卫星通信网络面临潜在威胁

3月17日,网络安全和基础设施安全局 (CISA) 和联邦调查局 (FBI) 发布安全警告,称已经意识到美国和全球卫星通信 (SATCOM) 网络面临的“潜在威胁”,成功入侵 SATCOM 网络可能会给 SATCOM 网络提供商的客户环境带来风险。


漏洞情报


1.CISA增加了 15 个已知的被利用漏洞

CISA 在其已知利用漏洞目录中添加了 15 个新漏洞,这些漏洞是攻击者的常见攻击媒介,可以对企业构成重大风险。



2.FBI警报:俄罗斯攻击者使用 MFA 漏洞进行横向移动


勒索专题


1.育碧娱乐公司遭Lapsus$勒索软件攻击

育碧娱乐软件公司(Ubisoft Entertainment)是一家跨国的游戏制作、发行和代销商。3月10日,该公司称遭遇了一起“网络安全事件”,导致其游戏、系统和服务中断,但目前没有证据表明玩家的个人信息遭泄露。据悉,Lapsus$勒索软件团伙为此次事件的攻击者,该团伙此前还攻击了三星、英伟达和 Mercado Libre 公司。



2.知名轮胎制造商遭LockBit勒索软件攻击

普利司通美洲公司是全球最大的轮胎制造商之一,在全球拥有数十个生产单位和超过 130,000 名员工。3月11日,LockBit 勒索软件团伙声称攻击了普利司通美洲公司,并宣布将泄露从该公司窃取的数据。目前尚不清楚 LockBit 从普利司通公司窃取了哪些数据,或者泄露这些数据会对公司造成多大的不利影响。



3.Lapsus$勒索团伙公开招募科技公司内部人员

3月10日,Lapsus$ 勒索软件团伙宣布开始招募受雇于主要科技巨头和 ISP 的内部人员,包括微软、苹果、EA Games 和 IBM公司职员。他们的兴趣范围还包括主要的电信公司,如巴西移动运营商Claro、西班牙电信公司Telefonica和美国电话电报公司AT&T。Lapsus$求购远程VPN访问权限,邀请潜在的内部人员通过 Telegram 私下联系他们,通过支付报酬以换取访问权限。



4.LokiLocker勒索软件家族分析

LokiLocker是一个相对较新的勒索软件家族,于2021年8月中旬首次在野被发现,攻击目标为讲英语的受害者和Windows 设备。该软件与 LockBit 勒索软件有一些相似之处(如注册表值、勒索文件文件名),但它似乎不是LockBit的变体。


LokiLocker RaaS还拥有一个可选的擦除器功能,如果受害者没有在攻击者指定的时间范围内付款,所有非系统文件将被删除并覆盖 MBR,使受害者的文件全部被删除并使系统无法使用。


政府部门威胁情报


1.匿名者黑客攻击俄罗斯联邦安全局 (FSB) 网站

3月15日,Anonymous表示针对俄罗斯顶级政府网站发起了DDoS攻击,导致联邦安全局FSB、证券交易所、俄罗斯联邦政府分析中心和俄罗斯联邦体育部的官方网站被迫关闭离线。此次攻击是Anonymous组织正在进行的名为 OpRussia 的行动的一部分,发生在 2022 年 3 月 15 日下午 12:12(格林威治标准时间)左右。



2.Anonymous黑客入侵俄罗斯Roskomnadzor机构

国际黑客组织Anonymous再次对俄罗斯发起攻击,声称已经入侵了俄罗斯主要的联邦机构 Roskomnadzor(又名联邦通信、信息技术和大众媒体监督局)。此外,Anonymous组织还声称已窃取了超过 360,000 个文件。


能源行业威胁情报


1.Anonymous组织攻击俄罗斯石油公司的德国分公司

美国联邦信息安全办公室 (BSI) 14日表示,俄罗斯能源巨头 Rosneft 的德国子公司遭到网络攻击。黑客组织 Anonymous 声称对此次攻击负责,并表示已经窃取了 20 TB 的数据。


恶意活动威胁情报


1.大规模网络钓鱼活动使用 500 多个域以窃取凭据

2022 年 1 月下旬,研究人员发现了一项大规模网络钓鱼活动,活动使用数百个域,旨在窃取Naver的凭据。Naver 是韩国类似谷歌的在线平台,提供电子邮件、新闻和搜索等多种服务。Naver 的大量有效凭据缓存可能非常有价值:它可以提供对各种受害者的个人 Naver 帐户的访问权限,同时由于密码重用,还可以提供对其他几个企业登录名的访问权限。研究人员确定的第一个关键节点是 IP 172.93.201[.]253;大量具有共同注册人 (mouraesse@gmail[.]com) 的以 Naver 为主题的网络钓鱼域都解析为该 IP。



2.攻击者通过YouTube分发RedLine信息窃取程序

近日,研究人员发现了一个通过YouTube分发恶意软件的活动,攻击者使用Valorant游戏作弊器为诱饵,诱使玩家下载信息窃取程序 RedLine。该活动针对的是Valorant的游戏社区,这是一款适用于Windows的免费第一人称射击游戏。RedLine可从受感染的系统中窃取以下数据:基本信息、Web 浏览器信息、加密货币钱包、主机地址、端口号、用户名和密码等。



3.冒充美国国税局的Emotet钓鱼邮件活动

Emotet 是一种恶意软件感染,通常通过带有包含恶意宏的附加 Word 或 Excel 文档的网络钓鱼电子邮件传播。近日,研究人员发现了多个网络钓鱼活动,发件人冒充美国国税局,邮件使用与 2022 年美国税收季节相关的诱饵,向目标发送纳税表格或联邦申报表。


高级威胁情报


1.俄罗斯勒索团伙重用其他 APT 组织的自定义黑客工具

新的研究发现,一个讲俄语的勒索软件组织可能通过重新利用其他 APT 组织(如伊朗MuddyWater)开发的定制工具,针对欧洲和中美洲赌博和游戏行业的实体。

此次攻击发生在 2022 年 2 月,攻击者利用了ADFind、NetScan、SoftPerfect和LaZagne等后期利用工具,还使用了一个 AccountRestore 可执行文件来暴力破解管理员凭据。Ligolo 是伊朗APT组织 MuddyWater使用的主要反向隧道工具,攻击者在此次攻击中使用了一个Ligolo工具的变体:Sockbot。Sockbot 的修改变体是一个 Golang 二进制文件,旨在以隐蔽和安全的方式将内部资产从受感染的网络公开到互联网。

注:本文由E安全编译报道。


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • 唯有死火山一样的沉寂,虽然与这个世界打成一片,虽然享受着程式化的安宁,但是它的索然无味、庸常平淡,只会让人活着,却也丧着。一个人要么为琐碎的求生奔波劳碌,要么为
  • 写一半也可……你在做什么,公式呢?最近有在重温《恶作剧》这一幕最搞笑[哈哈] 湘琴先问:你脑袋里到底装了什么东西啊? 直树:显然跟你不一样的东西。
  • 大概率是熬夜看完热刺21-22最后一轮联赛锁定欧冠资格和Sonny孙兴慜无点金靴第二天拍的,这个赛季最后几轮包括欧冠很满足,看了好几场直播,主要看曼城、利物浦、
  • 你说,这样的两个人,能够相遇,岂非是被注定好的情缘,而最为重要的是,她们在走这条情路的时候,依旧没有违背当初的自己,只是找到了一个相称的影子,就足以安慰了余生。
  • 昨晚关着灯和小栾从11点说话说到两点起初是小栾向我寻求情感咨询后来我们谈论家里的事情谈论这些年生命里的重要朋友谈论成长路上印象深刻的际遇逐渐上头小栾希望LPP能
  • 作为中医药健康旅游先行者和领航人的三亚市中医院,医院负责人陈小勇受邀参会,并在大会上做了《中医药与健康旅游的国际化实践》的演讲。7月2日,三亚市中医院康复治疗团
  • 其实,我俩都是很实在的,人家对我们好,我们懂感恩!!
  • 最后在考场上我就知道一定能考过,很多东西通了之后都能判断得出来不用死记硬背。关于做题,我就做了轻一,考前把老师基础班里的真题模拟题又过了一遍,那个时候基本看到题
  • 诚聘:1、淘宝打单兼打包小件2名,性别女, 待遇面议!2、网店美工兼设计1名,性别女,待遇面议!
  • 本次摄影展作品来自于全国光影助学工程所属66所校区1378名学生创作的作品,这次征稿共收到学生投稿作品15678幅,经专家委员会评选出560幅作品参加了本次线上
  • ”张望月一个劲地哭,挂断电话的时候,一旁的母亲沉默半晌,跟她说:“以后,你对你的公公婆婆一定要比对我们还要好……”千里之外,还有一个温暖的家由于相隔千里,在哥哥
  • 新年好,旧年也好,与你结缘最好。#再见2017你好2018# 笑你我枉花光心计 爱竞逐镜花那美丽怕幸运会转眼远逝 为贪嗔喜恶怒着迷责你我太贪功恋势 怪大地众生太
  •  噱头技能/短板◆风干严重,大容量对开门的固有缺点,很多时候环抱风真的是一个非常实在的技能点,能大幅改善风冷冰箱的食材风干问题。 实用技能◆环抱风,松下冰箱有4
  • 实际上,松木在这里并不受欢迎,它烧起来的烟太大,档口老板更偏爱烟少易燃的杂木,山上遍地都是,当然也要耐烧,松松垮垮的木头可不行。再看那正接受熏烤的牛肉,不顾形状
  • 我一无所知你展逸文的那段时光严浩翔的以后我奉陪到底严浩翔欢迎回家展逸文受过的伤都被严浩翔的哥哥弟弟们记住现在的严浩翔被他的哥哥弟弟们被保护的很好严浩翔你的阿程哥
  • 好好珍惜身边那些对你好,对你真的人,因为有时候错过了,即便再遇见对你好的,也未必有他一般赤诚的心。九月确实是一个收获的季节,挥手告别八月,跟自己的浮躁,不开心
  • 最近—[偷笑]第一张剪了短发(我最满意的一次剪头发,感觉超帅[鼓掌])第二张短发后的第一张照片[打call]第三张家琳努力踮起脚尖好可爱[憧憬]第四张是勉强应付
  •  季女士愤怒不已,她找到记者帮忙,质疑到:“8000多的拖鞋,穿3、4次颜色就没了,连品牌标志都没了,几十元的拖鞋都不至于这样子,这是奢侈品,价格高的同时,质量
  • 但如果是产后失血较多,用三七来补血那可就是极品了,因为三七有止血化瘀的效果,同时可用来提高产妇的体质。这主要是因为:首先,古币乃铜制品,而铜在五行中属金,有很强
  • 然后,星辰悄然靠近,离开了黑夜,为他支起了新的太阳”“没有,是心之所向”“空哥你好,我是冉冉”“冉冉,过来”人生于寅,寅的冲破地平线,开始上道,大道至简,简简单