2016年-360研究报告_洋葱狗_30页_2mb
报告摘要
APT 洋葱狗 (APT-C-03) 交通能源的觊觎者总结
核心内容
“洋葱狗”(Operation OnionDog)是一项由安全企业协作分析并揭露的定向攻击威胁行动,其攻击目标主要集中在朝鲜语系国家的基础行业,包括政府、交通、能源等。该行动持续了至少3年,从2013年开始,到2015年达到高峰,并在之后继续活跃。攻击者使用了多种高级技术和手段,包括利用办公软件漏洞、USB蠕虫传播、暗网网桥通信等,以达到隐蔽和持续监控的目的。
主要观点
- “洋葱狗”行动由Lazarus黑客组织或其相关攻击行动演变而来,但并未直接与Lazarus组织建立联系。
- 攻击者主要通过伪装成HWP(Hangul Word Processor)文档的钓鱼邮件进行初始攻击。
- 恶意程序在特定日期范围内才会执行,否则会自动删除自身,以避免被发现。
- 攻击者使用了暗网网桥(Onion.City)进行通信,提高了其隐蔽性。
- 该行动中出现了ICEFOG后门,但其与“洋葱狗”之间可能存在嫁祸或误导关系。
关键信息
1. 攻击方式
- HWP漏洞利用:攻击者利用Hangul Word Processor的HWP2.0版本中的缓冲区溢出漏洞,通过伪造文档进行传播。受影响版本包括HWP 2002、2004、2005、2007和2010的多个早期版本。
- USB蠕虫传播:恶意程序在检测到USB设备接入时,会感染USB磁盘,并将信息回传至C&C服务器。
- 暗网网桥通信:2015年,“洋葱狗”全面采用暗网网桥进行通信,无需使用洋葱浏览器,隐藏其真实身份。
2. C&C服务器
- 硬编码IP地址:2013年和2014年的攻击中,C&C通信通过硬编码IP地址进行,这些IP地址位于韩国,但未必意味着攻击者在韩国。
- 暗网域名:2015年后,C&C通信转向使用“onion.city”等暗网域名,提高了隐蔽性。
3. 攻击时间轴
- 攻击者从2013年开始每年都会进行攻击,时间范围大致在每年7月至9月之间。
- 恶意程序在特定日期范围内激活,平均存活约15天。
- 2014年和2015年的攻击中,C&C日期非常接近,表明攻击者可能有规律地进行攻击。
4. ICEFOG后门
- ICEFOG后门与“洋葱狗”行动可能存在关联,但进一步分析显示两者之间可能是嫁祸关系。
- ICEFOG的C&C域名“www.sejonng.org”在2014年6月4日已被卡巴斯基sinkhole,表明攻击者可能故意使用已曝光的后门程序来误导安全研究人员。
5. 诱饵文档
- 诱饵文档多与政府、交通、能源行业相关,如“韩国铁路事故调查报告”、“全国重要港湾VTS安装现状”、“韩国电力公司薪资”等。
- 诱饵文档具有特定的文件名和属性,如“XXX_YY.jpg”格式,指向具体行业目标。
- 诱饵文档的作者和创建时间显示为“APT-WebServer”,表明攻击者可能使用自动化工具生成这些文档。
6. PDB路径
- 恶意代码中包含PDB(程序数据库文件)路径,这些路径通常包含“APT”字样,如“APT-USB”和“APT-WebServer”。
- PDB路径信息可能用于追踪攻击者的活动,但攻击者可能故意在这些路径中留下误导性信息。
7. 韩文信息
- 恶意代码中包含大量韩文信息,可能是为了混淆安全研究人员或伪装成本地攻击。
- 韩文信息在数据包中发送至C&C服务器,可能用于指示攻击目标或隐藏攻击者身份。
结论
“洋葱狗”行动展示了APT攻击的复杂性和隐蔽性,攻击者利用多种技术手段,包括漏洞利用、USB蠕虫和暗网通信,以达到长期监控和定向攻击的目的。此外,该行动中出现的ICEFOG后门可能被用来误导安全研究人员,表明攻击者可能有意混淆其真实身份。因此,对抗APT攻击需要多维度分析,避免单一维度的简单关联,以提高准确性和安全性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载