Darkhotel APT组织针对高管团队提出“长期作战目标”

        APT组织正倾向于成为一个具有恶意企图和相似目标的庞大但无定型的组织,但并不是所有的APT团队都被公平地对待。研究员已经发现其中一个组织至少在亚洲进行了7年的黑客操作,他们一直使用酒店的网络来感染制造业、国防、投资业、私募股权投资、汽车等行业目标公司的高管。卡巴斯基实验室的研究人员将这个组织称为Darkhotel,他们已经访问到了零日漏洞并进行了漏洞挖掘,而且表明会在发现零日漏洞情况下使用它们。这个组织使用的其中一个零日漏洞是今年2月份公布的一个Flash漏洞。

        “这些攻击者偶尔部署了0-day的开发,但在需要的时候会销毁它。在过去几年里,他们部署了0-day鱼叉式网络钓鱼攻击来针对Adobe产品和微软IE的浏览器,包括cve-2010-0188。在2014年早期,我们的研究者披露他们使用过cve-2014-0497。Flash的0-day漏洞在2月初的安全名单上被例举了出来。”Darkhotel组织声称,“研究人员使用鱼叉式网络钓鱼攻击了一组通过中国的ISPS连接到互联网的目标系统。开发了0-day利用能力去处理硬化Windows 8.1系统。有意思的是,flash对象嵌入在韩国文档里,标题却是‘列举日本最新流行的AV风以及如何进行下载’”

        Darkhotel组织的黑客操作主要是在亚洲国家,但是在美国,韩国,新加坡,德国,爱尔兰等国家也被报道出来。这个组织最主要的感染方式就是:当用户连接到网络,就会弹出一个对话框提示他们安装一个假的更新软件,那些软件通常看起来像是合法的东西,比如Adobe Flash。如果受害者同意安装这个假的更新软件,他就会收到由攻击者提供的带有数字签名的恶意软件。这个恶意软件带有键盘记录和其他一些功能,可以窃取用户信息,然后再反馈给攻击者。

        “当不知情的用户,包括企业高管和高科技行业的企业家,他们去各种各样的酒店,在连接互联网之后,网络就被伪装成任何一个主要软件的木马所感染。攻击者在看到高管连接到受感染的网络之后,将木马跟随用户的下载文件安装到设备上,假装是某款受信任应用(比如Google Toolbar, Adobe Flash或者WindowsMessenger)的更新在用户设备上植入后门,然后设备就会感染。恶意软件的第一个阶段帮助攻击者识别重要的攻击目标,从而选择性地下载更高级别的盗窃工具。”报道声称,“在酒店里,这些软件选择性地被分发到目标个体。这个组织的攻击者似乎提前知道这些人什么时候到或者离开他们的酒店。所以攻击者只需坐等这些旅行者的到来,然后进行互联网连接。”

        Darkhotel组织的基础设施包括访问到记录客人登记信息的一些酒店的系统。这就允许攻击者将到达受入侵酒店的客人作为攻击目标。但不是每一个联网的用户安装假的更新程序会导致安装恶意软件。相反,攻击者会挑选哪些客人值得跟踪,他们会追求高价值的攻击目标。除此之外,Darkhotel攻击者会使用各种各样的数字证书去标注他们的恶意软件,攻击者经常以这种方式使用偷来的凭证。但Darkhotel似乎采取了不同的策略,他们复制较弱密钥的合法证书。

        “所有相关情况下签署的Darkhotel恶意软件共享了相同的根证书颁发机构。中级证书颁发机构颁发安全性较弱的MD5密钥证书(RSA 512位)。我们可以确信的是Darkhotel的威胁者欺诈性地复制这些证书来签署恶意软件,而这些密钥并没有被窃取。”报道声称。在2011年,微软撤销信任由DigiCert Sdn颁发的512位密钥证书。Bdh,一个马来西亚证书颁发机构,警告说安全性较弱的密钥可以使攻击者破坏密钥并复制证书。这似乎是Darkhotel做的事情,通过复制这些证书来实施他们的恶意活动。

        “攻击者滥用安全性较弱的数字证书来签署恶意代码。他们以这种方式取得了至少10个CA认证。最近他们窃取并再次使用了其他一些合法证书来签署他们的大部分静态后门和infostealer工具箱。他们的基础设施随着时间的变化增加或减少,并没有设置一致的模式。它既保护了灵活的数据加密,又保护了安全性较弱的密钥。”卡巴斯基实验室最好的团队在对攻击的解释中写到。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 196,264评论 5 462
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 82,549评论 2 373
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 143,389评论 0 325
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,616评论 1 267
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,461评论 5 358
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,351评论 1 273
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,776评论 3 387
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,414评论 0 255
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,722评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,760评论 2 314
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,537评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,381评论 3 315
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,787评论 3 300
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,030评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,304评论 1 252
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,734评论 2 342
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,943评论 2 336

推荐阅读更多精彩内容