世界焦點(diǎn)!因勢(shì)象形:警惕銀狐組織發(fā)起新一輪釣魚(yú)攻擊
概述
近日,微步情報(bào)局監(jiān)測(cè)發(fā)現(xiàn)銀狐組織開(kāi)始使用新的釣魚(yú)方式攻擊:攻擊者向用戶(hù)發(fā)送“拖欠合同款違約,請(qǐng)下載發(fā)票并轉(zhuǎn)發(fā)財(cái)務(wù)確認(rèn)”相關(guān)內(nèi)容的郵件,并在郵件中內(nèi)嵌釣魚(yú)鏈接。用戶(hù)訪(fǎng)問(wèn)該鏈接后,會(huì)跳轉(zhuǎn)到仿冒的發(fā)票下載網(wǎng)站,該仿冒網(wǎng)站制作精良,與常見(jiàn)的發(fā)票下載站點(diǎn)十分相似,具有很強(qiáng)的誘惑性。當(dāng)用戶(hù)下載并運(yùn)行發(fā)票文件后,主機(jī)將執(zhí)行后門(mén)木馬,繼而淪為被控制的“肉雞”。通過(guò)深入分析,我們研判認(rèn)為該攻擊活動(dòng)與友商發(fā)布的“游蛇”團(tuán)伙在資產(chǎn)和木馬樣上存在較強(qiáng)的關(guān)聯(lián)性,可以認(rèn)為是銀狐組織的新動(dòng)向,詳情如下:
【資料圖】
銀狐組織自2022年9月份一直活躍至今,主要利用“白+黑”方式進(jìn)行惡意載荷投遞,載荷以公開(kāi)的Gh0st家族和AsyncRAT家族等遠(yuǎn)程木馬為主,同時(shí)在資產(chǎn)上大量使用香港IP地址進(jìn)行回連。
此次事件是我們首次發(fā)現(xiàn)銀狐組織使用釣魚(yú)郵件、釣魚(yú)鏈接以及仿冒網(wǎng)站,并誘騙用戶(hù)下載惡意文件的方式進(jìn)行攻擊。
游蛇與銀狐組織使用的資產(chǎn)存在明確的重合性,同時(shí)在木馬樣本維度也呈現(xiàn)出較強(qiáng)的同源特征,我們研判認(rèn)為可以歸因?yàn)橥缓诋a(chǎn)組織。
微步通過(guò)對(duì)相關(guān)樣本、IP 和域名的溯源分析,提取多條相關(guān) IOC ,可用于威脅情報(bào)檢測(cè)。微步威脅感知平臺(tái) TDP 、本地威脅情報(bào)管理平臺(tái) TIP 、威脅情報(bào)云 API 、云沙箱 S、沙箱分析平臺(tái) OneSandbox、互聯(lián)網(wǎng)安全接入服務(wù) OneDNS 、安全情報(bào)網(wǎng)關(guān) OneSIG 、主機(jī)威脅檢測(cè)與響應(yīng)平臺(tái) OneEDR 、終端安全管理平臺(tái) OneSEC 等均已支持對(duì)此次攻擊事件和團(tuán)伙的檢測(cè)。
2團(tuán)伙分析
2.1團(tuán)伙畫(huà)像
團(tuán)伙畫(huà)像 | |
特點(diǎn) | 描述 |
平臺(tái) | Window平臺(tái) |
攻擊目標(biāo) | 國(guó)內(nèi)企業(yè)用戶(hù) |
攻擊地區(qū) | 中國(guó) |
攻擊目的 | 發(fā)展肉雞,竊密遠(yuǎn)控,人工選擇受害者并定向欺詐 |
武器庫(kù) | 釣魚(yú)網(wǎng)站、Gh0st/AsyncRAT |
2.2攻擊特點(diǎn)
銀狐通過(guò)釣魚(yú)網(wǎng)頁(yè)誘惑用戶(hù)進(jìn)行惡意文件的下載,網(wǎng)頁(yè)一般模仿為存放票據(jù)的網(wǎng)盤(pán),如下圖所示,相關(guān)軟件的更新頻率也十分頻繁。
3樣本分析
3.1基本信息
銀狐使用釣魚(yú)郵件樣本進(jìn)行釣魚(yú),相關(guān)的釣魚(yú)郵件如下所示,跳轉(zhuǎn)到票據(jù)分享的釣魚(yú)網(wǎng)頁(yè),誘導(dǎo)下載相關(guān)惡意文件后安裝執(zhí)行。
此外銀狐還偽裝成國(guó)內(nèi)某能源公司發(fā)送偽造的電子發(fā)票郵件,誘導(dǎo)受害者下載相關(guān)的惡意文件并執(zhí)行。
3.2詳細(xì)分析-樣本1
Sha256 | afb5f0fac5f19b30d698a1d9cfb234b15c7e8d38c3adfe0e92abc65804b3afb1 |
SHA1 | 4c92e1f1f53178cbb0968f5dab5cdc1ecd4fc97b |
MD5 | d82b85118da4bab096dee5d96a1e2c20 |
文件類(lèi)型 | 執(zhí)行文件的壓縮包 |
文件大小 | 212.68 KB |
文件名稱(chēng) | 傳票.rar |
功能描述 | 通過(guò)NTP 服務(wù)器計(jì)算時(shí)間差以及常用軟件安裝的方式反調(diào)試,然后內(nèi)存解密執(zhí)行AsyncRAT家族 |
1.樣本訪(fǎng)問(wèn)騰訊的ntp服務(wù)ntp5.tencent.com。獲取第一次時(shí)間,隨后sleep固定時(shí)間。再次訪(fǎng)問(wèn)ntp服務(wù)。計(jì)算兩次時(shí)間的差值,判斷是否符合預(yù)設(shè)值。
2.樣本會(huì)判斷以下注冊(cè)表是否存在。
3.樣本根據(jù)注冊(cè)表查找系統(tǒng)使用的程序,會(huì)尋找是否存在3.5jc這個(gè)進(jìn)程。如果沒(méi)有就不會(huì)執(zhí)行之后動(dòng)作。
4.持久化,創(chuàng)建計(jì)劃任務(wù)。
計(jì)劃任務(wù)關(guān)聯(lián)的樣本路徑如下:
5.解密加密代碼。
6.創(chuàng)建線(xiàn)程執(zhí)行。
7.最終在內(nèi)存通過(guò)clr加載AsyncRAT后門(mén)。該樣本連接地址43.154.83.246:65530
3.3詳細(xì)分析-樣本2
Sha256 | 5eeb86b1a6840a9fac978819c89c306afafe9eb79f20ce2941774c269394a2c0 |
SHA1 | 0c242b150247d9ded2fbe35815da9a69016a0750 |
MD5 | 8a762c4a8b33bd2d18ba15a6f3689dd1 |
文件類(lèi)型 | 執(zhí)行文件的壓縮包 |
文件大小 | 212.68 KB |
文件名稱(chēng) | 票據(jù) (1).zip |
功能描述 | 內(nèi)存解密執(zhí)行Gh0st家族,與之前發(fā)現(xiàn)得銀狐使用的惡意載荷釋放方式相同 |
1.樣本嘗試訪(fǎng)問(wèn)360進(jìn)程,并嘗試對(duì)其設(shè)置訪(fǎng)問(wèn)令牌。
2.樣本將自己復(fù)制到Program Files\\MSXML 3.22文件夾內(nèi),該種方式已在銀狐歷史使用的惡意載荷中出現(xiàn)非常頻繁。
3.樣本手動(dòng)將ntdll在內(nèi)存中重載。
4.樣本下載后續(xù)的payload。
5.下載的數(shù)據(jù)是dll文件,手動(dòng)加載調(diào)用其導(dǎo)出函數(shù)。
6.樣本會(huì)將此dll設(shè)置為服務(wù)。
7.服務(wù)會(huì)創(chuàng)建一個(gè)線(xiàn)程。
8.創(chuàng)建互斥體。
9.樣本對(duì)C2進(jìn)行通信。
10.樣本發(fā)送上線(xiàn)包。
11.接收C2命令。
4關(guān)聯(lián)分析
4.1拓線(xiàn)信息
通過(guò)相關(guān)資產(chǎn)的拓線(xiàn),可以發(fā)現(xiàn)該組織的資產(chǎn)大致分為兩類(lèi),分別為網(wǎng)盤(pán)釣魚(yú)類(lèi)以及遠(yuǎn)控組件類(lèi),如下表所示:
類(lèi)型 | 資產(chǎn) |
網(wǎng)盤(pán) | 43.154.192.213 43.154.134.102 43.154.136.10 43.154.149.131 luthj.sbs yrfgd.sbs ktfgr.sbs |
網(wǎng)盤(pán) | 43.163.219.32 43.154.160.183 www.huiren.work www.jinmeida.work |
遠(yuǎn)控組件 | nbs2012.novadector.xyz hashcache.novadector.xyz imgcache.novadector.xyz cloudv.novadector.xyz cloudcache.novadector.xyz vbne.microsoftmiddlename.tk department.microsoftmiddlename.tk datacache.cloudservicesdevc.tk imgcache.cloudservicesdevc.tk updates.microsoftupdatesoftware.ga |
4.2溯源信息
友商不久前曾報(bào)道“游蛇”組織使用社工通信軟件、偽造的電子票據(jù)下載站和虛假應(yīng)用程序下載站等投遞惡意軟件的攻擊事件。結(jié)合此次事件中捕獲的相關(guān)資產(chǎn)和樣本進(jìn)行深入分析,我們研判認(rèn)為屬于銀狐組織調(diào)整投遞載荷的新攻擊動(dòng)向,詳情如下:
1.游蛇組織與銀狐組織的資產(chǎn)存在重合性:我們發(fā)現(xiàn)游蛇組織的1個(gè)遠(yuǎn)控類(lèi)IP資產(chǎn)在2023年4月20日存在銀狐相關(guān)情報(bào)。
2.攻擊者掌握的域名資產(chǎn)xin3.xinkehu888.top當(dāng)前正綁定在該ip上,同時(shí)我們發(fā)現(xiàn)該域名的字形與早期銀狐的域名資產(chǎn)vip.qiangsheng888.top十分相似,很可能為同一攻擊者注冊(cè)使用。
3.相關(guān)樣本詳情如下,可以發(fā)現(xiàn)在文件名,C&C相似度以及樣本釋放行為均十分相似,并經(jīng)過(guò)內(nèi)部深度分析,相關(guān)樣本的執(zhí)行方式均與銀狐一致。
Sha256 | 文件名 | C&C | 樣本行為 |
86141e573fc60bd596faed5a3a8feaa33 222336ff2b0066128edbb2939a1fc39 | myCAD.EXE | kuai1.xinkehu888.top | C:\\Program Files\\MSXML 3.17\\ MagicKengsot.exe |
95d72505dd67888edae1242e3b6ce9e8a2 cce096d1805535e358fd5f0cba9151 | 360Restore.exe | xin3.xinkehu888.top | C:\\Program Files\\MSXML 3.17\\MagicKengsot.exe |
40452c154addd3609f779cd19726ff7c1274dafaf1628301164d4f93f4018938 | 360DiagnoseScan.exe | hfs888.top(銀狐) | C:\\Program Files\\MSXML 2.1\\GcosioSoimn.exe |
綜上,結(jié)合資產(chǎn)側(cè)的特點(diǎn)和重合性以及樣本側(cè)的同源特征,判定兩伙組織屬于同一組織。
5行動(dòng)建議
5.1 威脅處置
由于監(jiān)控到多種方式進(jìn)入及樣本釋放方式,聯(lián)系相關(guān)技術(shù)人員進(jìn)行針對(duì)性檢測(cè)及排查處置。
5.2 安全加固
根據(jù)相關(guān)組織的樣本名稱(chēng)進(jìn)行針對(duì)性防范,下載的工具由官網(wǎng)下載,并校驗(yàn)其hash,相關(guān)微信傳輸文件不貿(mào)然點(diǎn)擊,首先進(jìn)行沙箱檢測(cè),避免進(jìn)一步擴(kuò)散。
參考鏈接
https://www.secrss.com/articles/54776
https://mp.weixin.qq.com/s/S314m8jszgLXiKpfMKW-cA
關(guān)鍵詞:
您可能也感興趣:
- 世界焦點(diǎn)!因勢(shì)象形:警惕銀狐組織發(fā)起...
- 每日關(guān)注!兆信股份已收到審核問(wèn)詢(xún)函:國(guó)...
- 十年“無(wú)憂(yōu)人居”保險(xiǎn),減少購(gòu)房者房損煩惱
- 海南2023年章雄魚(yú)苗出口向好:三個(gè)月攬...
- “白皮書(shū)”關(guān)注益生菌酸奶營(yíng)養(yǎng)科學(xué)等 ...
- 當(dāng)前速遞!住建局回應(yīng)貴州一小區(qū)發(fā)生滑...
- 湯斯維爾房?jī)r(jià)進(jìn)一步上漲
- 全球熱文:恒生中國(guó)旗下恒生消費(fèi)行業(yè)動(dòng)...
今日熱點(diǎn)
為您推薦
世界熱消息:沈陽(yáng):心理服務(wù)進(jìn)社區(qū)
“新疆國(guó)際大巴扎”現(xiàn)代智慧配電網(wǎng)示范點(diǎn)建成投運(yùn) 全球信息
2宗成交1宗中止!保利拿下洋湖低密地塊,美的再次落子瀏陽(yáng)河?xùn)| 全球熱訊
更多
- 番禺區(qū)人才公寓管理辦法出臺(tái),具體政策解讀來(lái)了-每日精選
- 虛構(gòu)身份在網(wǎng)上相親 讓網(wǎng)戀女友轉(zhuǎn)錢(qián)救急_環(huán)球觀(guān)焦點(diǎn)
- 趙孟頫是如何超越時(shí)代,和歐陽(yáng)詢(xún)等人并列,位列“楷書(shū)四大家”的
- 看點(diǎn):國(guó)際禁毒日丨毒販在哪里,我們的戰(zhàn)場(chǎng)就在哪里
- 全球通訊!禁毒進(jìn)行時(shí)
- 動(dòng)態(tài):紅河州中小學(xué)校黨組織領(lǐng)導(dǎo)的校長(zhǎng)負(fù)責(zé)制試點(diǎn)工作總結(jié)暨...
- 2023Q1計(jì)算機(jī)行業(yè)排行(二):佳都科技凈利狂飆靠“炒股”,...
- 河南省2023年普通高招現(xiàn)場(chǎng)咨詢(xún)活動(dòng)順利舉行
排行
- 世界焦點(diǎn)!因勢(shì)象形:警惕銀狐組織發(fā)起新一輪釣魚(yú)攻擊
- 我國(guó)用造火箭的技術(shù)造出“人工輔助心臟”
- 全網(wǎng)通功能成為4G手機(jī)標(biāo)配
- NBA公布新一期實(shí)力榜 多倫多猛龍升至頭名
- 憑什么她的漂染一勞永逸?
- 要保持出線(xiàn)主動(dòng)權(quán) 恒大客戰(zhàn)濟(jì)州聯(lián)需全身而退
- 廣州日?qǐng)?bào):讓全科醫(yī)生 把健康帶給千家萬(wàn)戶(hù)
- 冰箱成終端 家電能互聯(lián)
- 杭州亞運(yùn)村迎來(lái)新年第一抹“綠”
- 5G時(shí)代群雄逐鹿 誰(shuí)更勝一籌?
最近更新
- 世界焦點(diǎn)!因勢(shì)象形:警惕銀狐組織發(fā)起新一輪釣魚(yú)攻擊
- Grafana身份認(rèn)證繞過(guò)漏洞 (CVE-2023-3128) 安全風(fēng)險(xiǎn)通告
- 當(dāng)前觀(guān)點(diǎn):天天有喜2:人間有愛(ài)的演員_天天有喜2之人間有愛(ài)演員表
- 活明白了,就不會(huì)慣著任何人
- 充電樁概念股開(kāi)盤(pán)活躍,和順電氣漲超10%
- 永安行6月27日盤(pán)中漲幅達(dá)5% 世界今日訊
- 德國(guó)計(jì)劃派遣4000名士兵駐扎立陶宛
- 【獨(dú)家】?jī)?nèi)退2020新政_內(nèi)退2017年新政策
- 全球觀(guān)天下!用科技手段激活古籍瑰寶(講述·弘揚(yáng)科學(xué)家精神)
- 酷狗均衡器怎么調(diào)能達(dá)到最佳效果_網(wǎng)易云音樂(lè)均衡器怎么調(diào)能達(dá)...
- 成渝地區(qū)雙城經(jīng)濟(jì)圈建設(shè)邁出新步伐_每日快看
- 當(dāng)前報(bào)道:PVC基本面壓力仍然較大 價(jià)格重心下移!
- 世界觀(guān)點(diǎn):綠色工廠(chǎng)“綠”意盎然
- 2022年中國(guó)化妝品行業(yè)現(xiàn)狀及競(jìng)爭(zhēng)格局分析,本土企業(yè)市占率上...
- csgo凌晨開(kāi)箱概率大嗎?csgo開(kāi)箱武器等級(jí)介紹
- ara解壓軟件下載(ara)
- 全民祖瑪官網(wǎng)在哪下載 最新官方下載安裝地址_新要聞
- 或?yàn)椤皩?zhuān)業(yè)攝影套裝”新配色!小米13 Ultra新搭檔即將公布|環(huán)球觀(guān)點(diǎn)
- 青島航空再添一架空客A321neo飛機(jī) 機(jī)隊(duì)規(guī)模增至36架
- 熱點(diǎn)評(píng)!怎么發(fā)傳真給對(duì)方(怎么發(fā)傳真)
- 全球熱門(mén):在這所小學(xué) 師生與足球十年共成長(zhǎng)
- 女大學(xué)生們返鄉(xiāng)捏繡花針 挑起彝繡大梁
- 北大醫(yī)藥榮獲“2021-2022年企業(yè)文化優(yōu)秀成果”_天天頭條
- 出體_關(guān)于出體的介紹
- 傳感器,誰(shuí)是盈利最強(qiáng)企業(yè)?|天天視訊
- 古典吉他和民謠吉他的區(qū)別(民謠吉他和古典吉他的區(qū)別) 全...
- 突然出手,馬云要救許家印?_焦點(diǎn)速讀
- 與教育類(lèi)有關(guān)的書(shū)籍_請(qǐng)介紹一些和教育類(lèi)有關(guān)的書(shū)籍簡(jiǎn)介介紹
- 納斯達(dá)克中國(guó)金龍指數(shù)漲超1% 小鵬汽車(chē)漲超4%
- 重啟9億并購(gòu),大地海洋鐵了心“收破爛” 時(shí)訊
今日要聞
- 君圣泰攜對(duì)賭協(xié)議赴港IPO:兩年虧損超4億元 5款藥物在研均未商業(yè)化
- A股下跌門(mén)戶(hù)洞開(kāi)? 分析人士:短期趨勢(shì)不容樂(lè)觀(guān)
- 盤(pán)中異動(dòng) | 國(guó)泰中證滬港深動(dòng)漫游戲ETF漲2.17%|環(huán)球時(shí)訊
- 多少分可以上湖南科技大學(xué)、南華大學(xué)、湖南工商大學(xué)?
- 成都翡玥蘭庭怎么預(yù)約看房?|環(huán)球新要聞
- 優(yōu)品車(chē)美股跌14.99%
- 某些國(guó)家妄評(píng)香港國(guó)安法,中國(guó)代表予以堅(jiān)決駁斥
- 無(wú)灰酒_關(guān)于無(wú)灰酒介紹 全球聚看點(diǎn)
- 當(dāng)前動(dòng)態(tài):貴州“村超”的“超級(jí)周末”
- 海外AMD Radeon RX 7600顯卡降價(jià),最低已降至249美元_環(huán)球視點(diǎn)