360-移动端跨越攻击预警:新型APT攻击方式解析(网络安全)-2018.7.12-6页
报告摘要
移动端跨越攻击预警:新型APT攻击方式解析
核心内容概述
本报告由360互联网安全中心于2018年7月12日发布,重点分析了黄金鼠组织(APT-C-27)利用移动端手机作为跳板,对PC端实施跨越攻击的新型攻击方式。该攻击方式通过伪装攻击文件为图片,诱导用户在使用PC查看手机照片时运行恶意程序,从而实现对PC的远程控制。
主要观点
- 移动设备的双重身份:智能手机不仅作为通信工具,还具备移动存储介质的功能,因此成为潜在的攻击载体。
- 新型攻击方式:攻击者首次通过移动端手机向PC端传播RAT(远程访问木马)攻击文件,实现从移动端到PC端的跨越攻击。
- 攻击样本特征:
- 攻击样本包含针对PC的PE格式RAT文件“hmzvbs”。
- 攻击文件伪装为图片目录下的“.PIF”格式文件,利用用户浏览照片的习惯诱导运行。
- 攻击组织特征:
- 黄金鼠组织是高度组织化、专业化的黑客组织,熟悉阿拉伯语。
- 长期针对叙利亚及其周边军事机构和政府机关进行定向攻击。
- 善于使用水坑攻击和社交平台进行钓鱼传播。
关键信息
攻击样本来源
- 两个相似域名:
chatsecurelite.us.to和chatsecurelite.uk.to。 - 两个域名实际指向同一IP地址,且该IP与黄金鼠组织当前使用的C&C服务器一致(82.137.255.57)。
- 攻击样本包含“hmzvbs”PC端RAT文件,直接嵌入在移动端攻击样本中。
攻击流程
- 攻击文件携带:移动端攻击样本内嵌有针对PC的RAT文件“hmzvbs”。
- 文件伪装释放:攻击样本运行后,将“hmzvbs”释放至移动端外置存储的图片目录下,并伪装成“.PIF”格式文件。
- 诱导用户运行:用户在使用PC查看手机照片时,可能误触伪装文件,从而运行恶意程序,导致PC被攻击。
攻击危害
- 黄金鼠组织的攻击目标为叙利亚及其周边的军事和政府机构。
- 若手机和PC均被攻破,可能造成严重的安全威胁和不可预估的损失。
- 攻击路径包含阿拉伯语特殊含义,暗示其可能影响战争或政治走向。
预警及建议
- 加强安全意识:企业应提高员工对移动端安全的重视,防止因个人行为引发攻击。
- 网络隔离防护:避免直接打开或下载第三方来源的链接,尤其是来自未知或可疑来源的内容。
- 硬件隔离防护:禁止将手机、U盘等设备直接连接办公PC,以减少攻击面。
- 使用安全防护产品:部署可信的企业级软硬件安全防护系统,进行实时防护和定期数据备份。
关键附件信息
附录A:攻击样本MD5值
| 下载来源对应的移动端RAT样本MD5 | 对应名称 |
|---|---|
| 6296586cf9a59b25d1b8ab3eeb0c2a33 | AndroidOfficeUpdate2018.apk |
| 6296586cf9a59b25d1b8ab3eeb0c2a33 | chatsecure2018.apk |
| 5fff1467d5e34acb487be731988ddbcc4 | chatsecure2018.apk |
| f59cfb0b972fdf65baad7c37681d49ef | chatsecure2018.apk |
| 6296586cf9a59b25d1b8ab3eeb0c2a33 | OfficeUpdate.apk |
| c741c654198a900653163ca7e9c5158c | telegram2018.apk |
| 1dfbb58e3758e1d75beb424d4c1c426c | telegram2018.apk |
| 5de80e4b174f17776b07193a2280b252 | telegram2018.apk |
| cf5e62ebbf4be2417b9d3849c3c3f9c9 | whatsapp2018.apk |
| 28fdb991631227f6742ba990b8bb862 | whatsapp2018.apk |
| f0d240bac174e38c831afdd80e50a992 | wh Whatsapp2018.apk |
附录B:C&C服务器IP
- C&C服务器IP:82.137.255.57
附录C:参考链接
- 黄金鼠组织—叙利亚地区的定向攻击活动(360追日团队报告)
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载