2018年-360研究报告_黄金鼠组织--叙利亚地区的定向攻击活动_41页_2mb
报告摘要
黄金鼠组织(APT-C-27)攻击分析总结
核心内容概述
黄金鼠组织(APT-C-27)自2014年11月起,对叙利亚地区展开了长期、有组织、有计划的定向攻击。攻击平台涵盖Windows与Android,共计捕获样本116个(Windows 55个,Android 29个),涉及9个C&C域名。攻击手段包括水坑攻击、社会工程学、钓鱼网站和鱼叉邮件,攻击者通过伪装恶意软件为正常应用(如Telegram、Word等)诱导用户点击。该组织极有可能来自阿拉伯国家,其攻击样本中包含大量阿拉伯语内容,且文件名和字符串具有地区针对性。
主要观点
- 攻击目标明确:攻击主要针对叙利亚地区的特定目标,目标熟悉阿拉伯语,攻击内容与叙利亚本地信息相关。
- 攻击平台扩展:攻击从最初的Windows平台逐步扩展至Android平台,近期主要集中在Android平台。
- 攻击技术复杂化:从初期使用开源木马(如njRAT)到后期开发定制RAT和使用VBS、JS脚本,攻击技术不断升级。
- 攻击方式多样化:攻击者使用多种诱导方式,包括文档诱导、文件图标伪装、特殊文件格式诱导和正常软件更新伪装。
- 攻击组织高度专业化:攻击者使用多种高级技术,包括多阶段投递、C&C通信、数据收集等,表明其为一个高度组织化的攻击团队。
- 攻击持续时间长:攻击活动持续多年,表明该组织具有长期战略目标,攻击频率和复杂性持续上升。
关键信息
1. 攻击时间线
| 攻击行动 | 活跃时间 | 主要载荷 | 主要C&C |
|---|---|---|---|
| 第一次 | 2014.10 - 2015.7 | njRAT、Downloader | bbb6.noip.me、31.9.48.183 |
| 第二次 | 2015.8 - 2016.11 | DarkKomet、VBS Backdoor、Android RAT | basharalassad1sea.noip.me、31.9.48.183 |
| 第三次 | 2016.12 - 至今 | Android RAT、定制 RAT、JS Backdoor、JS后门 | 82.137.255.56、telgram.strangled.net、chatsecurelite.us.to |
2. 攻击载荷与功能
Android平台
- 功能:定位、短信拦截、电话录音、文档/图片收集、联系人收集等。
- 伪装方式:伪装成“ChatSecure”、“WordActivation”、“Telegram Update”等常用软件。
- 指令与功能:如获取磁盘信息、上传文件、下载文件、删除文件、执行云端命令等。
Windows平台
- 功能:文件上传下载、执行shell命令、键盘记录、进程控制等。
- 伪装方式:伪装成聊天工具、Word等软件,文件名和图标具有欺骗性。
- 指令与功能:与Android平台相似,如文件操作、执行命令、获取系统信息等。
3. C&C分析
- C&C域名:包括
telgram.strangled.net、chatsecurelite.us.to、31.9.48.183、82.137.255.56等。 - C&C时间分布:
- 2014年:
bbb6.noip.me - 2015~2016年:
basharalassad1sea.noip.me、31.9.48.183 - 2017年:
telgram.strangled.net、chatsecurelite.us.to、82.137.255.56
- 2014年:
- 端口分布:常用端口包括1177、1740、5552、1933、1984、3000等。
4. 诱导方式
- 文档诱导:通过PDF、DOC等文档引导用户访问恶意链接或安装恶意APK。
- 文件图标伪装:使用聊天工具、Word等图标伪装恶意程序。
- 特殊文件格式:使用
.scr文件格式伪装为屏幕保护程序,诱导用户点击。 - 正常软件更新伪装:伪造软件更新页面,诱导用户下载恶意程序。
5. 关联分析
- 共用C&C:PC与Android平台样本均使用
82.137.255.56作为C&C服务器,只是端口不同。 - 共用远控指令:PC与Android平台的RAT使用相同指令编号,如17~25,说明攻击者为同一组织。
- 共用水坑链接:攻击者使用相同的钓鱼页面链接,如
telgram.strangled.net和chatsecurelite.us.to。 - 共用文件名:使用“Telegram”、“Word Activation”等文件名,诱导用户下载恶意程序。
- 共用字符串:包含阿拉伯语字符串如“العربية”和“HAMZA_DELIMITER_STOP”,表明攻击者熟悉阿拉伯语。
6. 特殊线索信息
- PDB路径:包含“Th3ProSyria”、“aboomar”等阿拉伯语相关字符串。
- 文档作者:文档作者为“Raddex”,与PC端样本关联,表明为同一组织。
- 计算机名:如“aboomar”、“abomoaaz”等,常见于阿拉伯地区。
- 文件名:如“炮击霍姆斯”、“ManafTlass”等,与叙利亚相关。
总结
黄金鼠组织(APT-C-27)是一支针对叙利亚地区的高级持续性威胁组织,其攻击行为具有高度组织性和针对性。攻击者使用多种攻击载荷(如njRAT、VBS Backdoor、JS Backdoor、Android RAT等)和诱导方式(如文档诱导、文件图标伪装、正常软件更新伪装等)对目标进行渗透。攻击者通过C&C服务器与目标设备通信,控制其功能。该组织的攻击活动从Windows平台逐步扩展到Android平台,且攻击频率和复杂度不断提升。通过对PDB路径、文件名、文档作者、计算机名等线索的分析,可以推测该组织来自阿拉伯国家,并且具有高度的专业化和组织化特征。因此,针对移动端的APT攻击应引起高度重视,并加强相关防护措施。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载