盘旋在中亚上空的阴影-黄金雕(APT-C-34)攻击活动揭秘_25页_5mb
报告摘要
黄金雕(APT-C-34)组织攻击活动总结
核心内容概述
黄金雕(APT-C-34)是一支活跃在中亚地区,尤其是哈萨克斯坦境内的APT组织。该组织未被公开披露,其活动与HackingTeam网络武器密切相关,且疑似由政府实体机构支持。360高级威胁应对团队通过分析HackingTeam泄露的后门程序,首次发现了该组织的踪迹,并对其攻击方式、技术手段和攻击目标进行了深入研究。
主要观点与关键信息
攻击范围与目标
- 黄金雕组织的攻击活动主要集中在哈萨克斯坦国境内,涉及多个行业,包括教育、科研、政府机关、媒体、宗教、外交等。
- 部分受害者具有中国背景,包括驻哈萨克斯坦的教育机构和工程项目组,极少数位于我国西北部。
- 该组织疑似针对哈萨克斯坦的情报收集任务进行攻击。
技术手段
- 使用商业网络武器:黄金雕组织采购并使用了HackingTeam和NSO Group的网络武器,包括远程控制软件RCS、后门程序、以及NSO的著名产品Pegasus。
- 后门程序:
- Harpoon(鱼叉):该组织自主研发的后门程序,使用Delphi编写,具备强大的信息收集功能。
- TeamViewer Hijacker:通过DLL劫持改造TeamViewer,实现对受害者的远程控制。
- RMS(远程控制软件):劫持俄罗斯常用的远程控制软件RMS,功能与TeamViewer Hijacker相似。
- 攻击方式:
- 社会工程学攻击:通过伪装的文档和图片诱导用户点击,例如伪造的简历、华为路由器说明书等。
- 物理接触攻击:使用U盘等可移动设备进行攻击,实现恶意程序的投递。
- 无线电监听:疑似采购了俄罗斯公司YURION的硬件设备,用于对目标进行信号监听。
攻击技术细节
- Harpoon后门功能:
- 支持键盘记录、剪切板记录、屏幕截图、录音、特定文件窃取、地理位置获取等。
- 支持Windows、MacOS、Linux系统。
- 使用Framaroot工具进行提权,加密存储exploit文件。
- HackingTeam后门:
- 使用版本号为10.3.0的RCS(Remote Control System)。
- 伪装为NVIDIA Control Panel Application和MS One Drive进行攻击。
- 通过注册表实现自启动驻留,C&C服务器位于德国,使用ASN 47447|23media_GmbH。
- Android恶意程序:
- 使用了17个模块,涵盖进程监控、日历记录、通话记录、摄像头使用、聊天记录、剪贴板内容、地理位置获取等功能。
- C&C服务器IP地址为185...*,与Windows端共享。
恶意程序特征
- 恶意程序会将收集的信息加密后上传至C&C服务器,每个受害者信息对应一个文件夹。
- 部分程序会自动添加到注册表项,实现开机自启动。
- 部分后门使用虚拟机保护技术,提高分析难度。
- 部分后门文件名包含哈萨克斯坦城市名,如Aktay、Kokshetay等,表明攻击具有地域针对性。
情报关联与归属
- 黄金雕组织与“毒针”行动同属俄语系APT组织,均使用HackingTeam的10.3.0版本后门。
- 哈萨克斯坦国家情报机关曾采购HackingTeam的软件,并与HackingTeam官方有技术沟通。
- 该组织疑似由政府机构支持,具有高度组织化和专业化特征。
关键信息总结
恶意程序与基础设施
- Harpoon:自主研发,功能强大,支持多平台。
- RCS:HackingTeam远程控制软件,版本10.3.0,支持Windows、MacOS和Linux。
- Pegasus:NSO Group的移动设备间谍软件,用于攻击iPhone和Android设备。
C&C服务器
- Windows端:C&C服务器IP地址为185...*,位于德国,ASN为47447|23media_GmbH。
- Android端:C&C服务器IP地址为185...和94...,覆盖多个国家。
诱饵与攻击策略
- 使用伪装文档和图片作为诱饵,诱导用户点击。
- 攻击时间集中在敏感政治事件期间,如“刻赤海峡”危机。
- 攻击手段多样化,包括社会工程学、物理接触和无线电监听。
合法签名与关联
- 部分恶意程序使用合法数字签名,签名信息包括哈萨克斯坦城市名和政府机构名。
- 通过邮箱信息关联到俄语系人物的LinkedIn身份,疑似为技术工程师。
总结
黄金雕(APT-C-34)是一支高度组织化的APT组织,主要活跃在哈萨克斯坦,并可能受政府支持。其攻击手段多样,包括社会工程学、物理接触和无线电监听,使用了HackingTeam和NSO Group的商业网络武器。该组织的活动表明,网络军火商和政府支持的APT组织仍在全球范围内活跃,对各国安全构成重大威胁。360高级威胁应对团队通过深入分析,首次披露了该组织的存在,揭示了其背后的技术和策略。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载