蓝宝菇-核危机行动揭秘-最终版(网络安全)-2018.6-18页-2mb
报告摘要
APT 蓝宝菇(APT-C-12)核危机行动总结
核心内容概述
蓝宝菇(APT-C-12)是一个自2011年起持续对中国政府、军工、科研、金融等重点单位和部门实施网络间谍活动的高级攻击组织。其主要攻击目标集中在核工业和科研领域,攻击行为具有高度针对性和隐蔽性。360追日团队自2011年3月首次捕获该组织的专用木马以来,已累计捕获其恶意代码670余个,其中包括60余个用于横向移动的恶意插件。该组织的攻击活动被命名为“核危机行动”(Operation NuclearCrisis),因其恶意代码中包含特有字符串“NuclearCrisis”以及攻击目标与核武器相关的特点。
主要观点
- 攻击持续时间长:自2011年起,蓝宝菇组织的网络间谍活动持续多年,攻击手段不断更新。
- 攻击目标高度集中:主要针对中国大陆境内的教育科研机构、政府机构、国防机构及部分金融机构和制造业单位。
- 攻击手段多样且隐蔽:采用鱼叉邮件、伪装文件、LNK文件等多种方式实施攻击,利用Unicode控制符(如RLO)进行文件名伪装,提高攻击隐蔽性。
- 恶意代码复杂且更新频繁:攻击组织使用了多种RAT(远程访问木马)工具,包括Poison Ivy和Bfnet,并不断升级其功能和对抗技术。
- C&C技术灵活多变:攻击组织使用动态域名和固定IP地址作为C&C服务器,其中动态域名主要由境外服务商ChangeIP提供。
关键信息
攻击目的与受害分析
-
行业分布:
- 教育科研机构占比最高,达59.1%。
- 政府机构占18.2%。
- 国防机构占9.1%。
- 其他包括事业单位、金融机构、制造业等,占比为4.5%。
-
地域分布:
- 重点攻击区域为中国大陆,尤其是北京、上海、海南等地区。
攻击技术与手段
初始攻击
- 鱼叉邮件:攻击者通过仿冒官方邮件,诱导用户打开恶意附件。
- RLO控制符:用于伪装文件扩展名,如将文件名显示为“通讯录”或“智库文件”,隐藏真实扩展名(如.SCR)。
- LNK文件:通过PowerShell脚本收集敏感信息并安装持久化后门。
持续渗透
- Poison Ivy木马:2011-2012年主要使用Poison Ivy,版本为2.3.2,以ShellCode形式出现。
- Bfnet后门:从2014年底开始使用,分为2014版和2015版,具备窃取文档、删除WPS相关程序、加密关键字符串等功能。
- 横向移动插件:攻击者使用多种插件进一步探测用户环境、窃取指定文件,并进行横向渗透,这些插件包括VBS脚本、BAT脚本、EXE工具等。
对抗技术
- 杀软对抗:Poison Ivy会检测系统中是否有瑞星进程,若存在则删除相关代码,以避免被检测。
- 反虚拟机技术:通过动态修改PE文件导出表和字符串,干扰虚拟机分析。
C&C分析
- C&C服务器类型:包括动态域名和固定IP地址,其中动态域名占82.4%,DynDNS占11.8%,其他占5.9%。
- C&C域名特点:使用知名网站域名作为子域名,如360、土豆、新浪等,提高隐蔽性。
- IP地址分布:攻击来源包括韩国、美国、加拿大、巴西、瑞典等国家,部分恶意代码内置迷惑IP。
附录信息
附录1:360追日团队(Helios Team)
- 成立于2014年12月,专注于APT攻击发现与追踪、安全事件应急响应、黑客产业链挖掘。
- 截至目前,团队已发现并追踪三十余个APT组织及黑客团伙,为国内APT研究填补空白。
附录2:360安全监测与响应中心
- 提供网络安全事件的预警、通告、处置建议、技术分析和安全产品解决方案。
- A-TEAM团队专注于Web渗透与APT攻防技术研究,具备强大的安全分析与响应能力。
- 在2017年WannaCry事件中,72小时内发布9份预警、7份修复指南和6个工具,帮助政企机构应对危机。
附录3:360威胁情报中心
- 中国首个面向企业和机构的互联网威胁情报整合专业机构。
- 提供包括攻击线索拓展、事件背景研判、攻击组织解析、研究报告下载等在内的多种威胁情报服务。
- 服务平台网址为:https://ti.360.net/。
攻击时间线
- 2011年3月:首次发现蓝宝菇组织的木马,攻击政府机构。
- 2011年11月:攻击某核工业研究机构。
- 2012年1月:攻击某大型科研机构。
- 2012年3月:攻击某军事机构。
- 2012年6月:攻击多所顶尖大学。
- 2013年6月:攻击某中央直属机构,使用新类型的RAT。
- 2014年8月:开始大量使用横向移动恶意代码。
- 2014年12月:开始使用Bfnet后门。
- 2015年9月:攻击多个国家的华侨办事机构。
- 2018年4月:攻击某重要敏感金融机构,使用鱼叉邮件。
总结
蓝宝菇(APT-C-12)是一个高度专业化的APT组织,其攻击行为具有长期性、针对性和隐蔽性。360追日团队在对抗该组织的过程中,积累了大量关于其攻击手段、恶意代码和C&C技术的信息。该组织的攻击手段包括伪装文件、LNK文件、Poison Ivy和Bfnet等RAT工具,以及多种横向移动插件。其对抗技术包括杀软规避和反虚拟机策略,以提高攻击成功率。360威胁情报中心和安全监测与响应中心在该事件中发挥了重要作用,为国内网络安全研究和防御提供了有力支持。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载