360研究院-盘旋在中亚上空的阴影-黄金雕-APT-C-34-攻击活动揭秘_25页_5mb
报告摘要
黄金雕 (APT-C-34) 组织攻击活动揭露总结
核心内容
360高级威胁应对团队通过分析HackingTeam泄露的网络武器,首次发现了活跃于中亚地区、未被披露的APT组织——黄金雕(APT-C-34)。该组织主要针对哈萨克斯坦境内的目标进行攻击,涉及多个行业,包括教育、科研、政府机关、媒体、宗教、外交等,部分受害者与中国有关联,如驻哈教育机构和合作项目人员。
主要观点
- 攻击手段多样化:黄金雕组织使用多种攻击方式,包括社会工程学、物理接触(如U盘)和无线电监听设备。
- 采购商业网络武器:该组织采购了HackingTeam和NSO Group的商业间谍软件,如Remote Control System(RCS)和Pegasus。
- 高度组织化与专业化:其背后疑似有政府实体机构支持,具备高度组织化和专业化的特征,非个人或普通组织所能实现。
- 技术手段先进:攻击者使用了伪装的DLL文件、屏幕保护程序、恶意安装脚本等手段,实现后门程序的隐蔽部署与自启动驻留。
关键信息
攻击方式分析
- 社会工程学攻击:组织制作了伪装的文档和图片,诱导用户点击,如伪造的简历、华为路由器说明书等。
- 物理接触攻击:使用U盘等物理媒介,将恶意程序和安装脚本植入目标系统。
- 无线电监听:采购了俄罗斯公司YURION的硬件设备,用于对目标进行信号监听和信息获取。
技术细节
- 后门程序:黄金雕组织使用了HackingTeam的RCS(Remote Control System)和NSO Group的Pegasus,以及自主研发的Harpoon后门。
- Harpoon后门:使用Delphi编写,具备强大的信息收集能力,包括屏幕截图、录音、剪切板记录、键盘记录、特定文件窃取等。
- 自启动与驻留:通过修改注册表项实现开机自启动,并将后门程序隐藏在合法程序中。
- C&C服务器结构:C&C服务器上有大量以哈萨克斯坦城市命名的文件夹,表明攻击具有高度定向性。
典型受害者分析
- 中国受害者:包括驻哈教育机构的中方人员及与哈萨克合作项目的相关人员。
- 哈萨克斯坦受害者:主要集中在教育、科研、政府机关、媒体等领域,部分受害者为政府异见人士。
- 受害者信息收集:攻击者通过后门程序窃取受害者的文件、密码、聊天记录、地理位置等信息。
采购与使用HackingTeam网络武器
- 版本信息:使用HackingTeam的RCS后门程序版本为10.3.0,远高于2015年泄露的9.6版本。
- 伪装手段:HackingTeam后门伪装成NVIDIA Control Panel Application和MS One Drive。
- 离线安装包:攻击者使用离线安装包,将恶意程序写入U盘等可引导介质中,实现隐蔽植入。
Android恶意程序分析
- 模块功能:包括记录进程、日历、通话、摄像头、聊天记录、剪贴板、密码、图像、地理位置、屏幕截图、访问URL、通讯录等。
- C&C服务器:Android端C&C服务器与Windows端共用部分IP地址,主要位于德国、美国、荷兰、瑞典等地。
关联与归属
- 与毒针行动关联:黄金雕组织与“毒针”行动同属俄语系APT组织,可能分别属于不同分支,但均采购了HackingTeam 10.3.0版本的后门程序。
- 哈萨克斯坦政府关联:哈萨克斯坦国家情报机关曾采购HackingTeam的软件,并与其官方邮件往来,显示该组织可能与哈萨克斯坦政府机构存在关联。
技术文档与数字签名
- Harpoon后门文档:文档内容大量引用哈萨克斯坦城市名和政府机构名,显示其可能由哈萨克斯坦政府支持。
- 数字签名:部分恶意程序使用了合法的数字签名,但多数已失效,显示攻击者可能试图伪装程序来源。
总结
黄金雕(APT-C-34)组织是一个高度组织化、专业化的APT组织,主要活跃于哈萨克斯坦,对中亚地区造成广泛影响。其攻击手段多样,技术先进,背后疑似有政府实体支持。该组织不仅采购商业网络武器,还自主研发后门程序,显示出其对网络攻击技术的深入理解和应用能力。360高级威胁应对团队的披露揭示了网络军火商的持续活跃,以及各国在网络安全方面面临的严峻挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载