0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

FireEye口中的中国黑客组织攻击美国国防企业?

电子工程师 ? 2018-03-18 10:40 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

2018年3月16日,外交部发言人陆慷主持例行记者会。会上有记者问:据报道,美国网络安全公司 FireEye(火眼)称中国黑客已掀起针对美国工程公司和军工企业的新一轮攻击,这些公司所从事的业务与南海有关。你能否证实并评论?

陆慷回应称,中方坚决反对并打击任何形式的网络攻击,不允许任何国家或个人在中国境内或利用中国基础设施从事网络攻击等非法活动。

FireEye 口中的中国黑客组织

网络安全公司 FireEye 发博文声称,中国黑客组织TEMP. Periscope(又名Leviathan)对与南海争端相关的美国工程和国防等公司发起网络攻击,该组织至少自2013年起就开始专注于攻击多个垂直领域的海事目标,包括工程企业、航运、制造业、国防、政府办公室以及研究型高校等。除此之外,该组织还将矛头指向专业/咨询服务、高科技行业、医疗保健与媒体/出版等领域。

FireEye 表示其目前确定的受害者主要集中在美国,另外欧洲也有多个机构受影响,甚至中国香港地区有一个以上的机构也牵涉其中。

黑客组织 TEMP.Periscope 与 TEMP.Jumper 在目标定位以及战术、技术与程序(简称TTP)方面存在一定交集,而 TEMP.Jumper 与“南海树(NanHaiShu)”也存在交集。

TEMP.Periscope 所使用的 TTP 与恶意软件

FireEye在博文中表示,在最近的攻击活动当中,TEMP.Periscope 利用多套疑似各中国网络间谍组织所共同使用的大型恶意软件库,其中具体包括:

AIRBREAK:一款基于 JavaScript 的后门,亦被称为“Orz”,能够从受入侵的合法服务与网页当中收集配置文件与隐藏字符串,进而检索相关命令。

BADFLICK:一款后门程序,能够修改文件系统,生成反向 shell 并修改其命令与控制(简称C&C)配置。

PHOTO:一款 DLL 后门,亦被称为“Derusbi”,能够获取目录、文件与驱动器列表;创建反向 shell;执行屏幕截图;录制视频音频;列出、终止及创建进程;枚举、启动并删除注册表项与值;记录键盘输入结果,从受保护的存储介质中返回用户名及密码;对文件进行重命名、删除、复制、移动、读取以及写入。

HOMEFRY:一款面向64位 Windows 系统的密码提取器/破解器,其此前曾被连同 AIRBREAK 以及 BADFLICK 后门一起注入目标系统。某些字符串会使用 XOR x56 进行模糊处理。该恶意软件可在命令行当中接受两条参数:一条用于为每个登录会话显示明文凭证,另一条用于为每个登录会话显示明文凭证、NTLM 哈希以及恶意软件版本。

LUNCHMONEY:一款能够将文件渗漏至 Dropbox 的上传器。

MURKYTOP:一款命令行侦察工具,可用于以不同用户身份实现文件执行、本地移动以及删除。此外,它还能够调度远程 AT 作业、在连接的网络上进行主机发现、扫描已接入主机上的开放网络端口,进而检索该远程主机上的操作系统、用户、组以及共享信息。

China Chopper:一套简单的代码注入 webshell,可在 HTTP POST 命令当中执行微软.NET代码。这意味着该 shell 将能够上传与下载文件,使用 Web 服务器帐户权限执行应用程序,列出目录内容,访问 Active Directory,访问数据库以及其它.NET运行过程中所允许的其它操作。

TEMP.Periscope 在过去的攻击活动中曾经使用以下工具,且有可能未来再次使用,但目前尚无相关重用活动迹象:

Beacon:一款适用于 Cobalt Strike 软件平台的商用后门,通常用于对网络环境进行渗透测试。该恶意软件支持多种功能,包括注入与执行任意代码、上传及下载文件以及执行shell命令。

BLACKCOFFEE:一款可将自身流量混淆为指向 GitHub 及微软 Technet 门户等合法网站的正常流量的后门。APT17(同样被认为是中国的黑客组织) 曾经使用过这款工具。

其它已被发现的 TTP 包括

鱼叉式网络钓鱼,包括使用可能被盗的邮件账户。

利用 CVE-2017-11882 漏洞通过诱饵文件投放恶意软件。

用于恶意软件签名的被盗代码签名凭证。

使用 bitsadmin.exe下载其它工具。

使用 PowerShell 下载其它工具。

使用 C:WindowsDebug and C:Perflogs 作为暂存目录。

利用 Hyperhost VPS 与 Proton VPN 退出节点以访问面向互联网系统上的 webshell。

利用 WindowsManagement Instrumentation(简称WMI)实现持久驻留。

在启动文件夹中利用 Windows 快捷方式文件(.lnk)调用Windows Scripting Host(wscript.exe),从而执行Jscript 后门以实现持久驻留。

从合法网站/论坛(例如 Github 与微软 TechNet 门户网站)的用户配置文件处接收命令与控制(C&C)指令。

FireEye 表示,TEMP.Periscope 黑客组织使用各种技术发起攻击,包括鱼叉式网络钓鱼电子邮件,其中的链接和附件含有恶意软件,用以进入目标计算机网络。FireEye 称,该黑客组织似乎是为了获取对中国政府有利的信息。

FireEye 的高级分析师弗雷德·普兰表示,该黑客组织专注于与南海有关的美国航运实体:TEMP. Periscope 追求的信息主要涉及雷达探测距离或开发中的系统检测海上活动的准确程度等,可能是利用这类数据制定战略决策,他认为这属于国家间谍活动的行径一致。普兰还称,鉴于这些目标组织的类型,TEMP. Periscope 很有可能代表政府发起行动。

又一次捕风捉影

FireEye 虽然称攻击疑似来自中国,但并未证实该组织与中国政府有任何关联。FireEye 拒绝透露遭遇攻击的公司名称。FireEye 在另一份报告中称,美国政府办公室、媒体、学术机构、工程和国防公司遭到攻击。当被问及美国海军是否在目标之列,普兰拒绝做出评论。

美国海军有时会执行所谓的航行自由行动,挑战中国在南海的活动。外媒报道称,中国黑客一直在参与南海有关的其它攻击,中国黑客2015年在“南海仲裁案”听证会上通过恶意软件攻击了海牙常设仲裁法院的网站,使之下线。

2014年,美国以窃取美国公司(包括美国西屋电气公司和美国钢铁公司)商业机密之名起诉5名中国军官。时任外交部发言人秦刚就美国司法部宣布起诉5名中国军官一事表示,美方捏造事实,以所谓网络窃密为由宣布起诉中国军官,此举严重违反国际关系准则,损害中美合作互信。中方敦促美方立即纠正错误、撤销所谓起诉。中方决定中止中美网络工作组活动。

中国外交部一再表示,中美两国在维护网络安全方面拥有重要共同利益。中方愿与美方继续按照双方2015年达成的网络安全重要共识,利用好两国间现有的网络对话机制,加强网络安全领域的合作。同时,我们希望美方在相互尊重的基础上同中方相向而行,推进相关领域合作。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    22510

原文标题:中国黑客组织攻击美国国防企业?

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    “涉嫌与中国军方合作”:美国法院裁定中国激光雷达制造商禾赛科技败诉

    据路透社7月11日报道,美国一家法院周五裁定中国激光雷达制造商禾赛科技败诉。该公司此前因被列入“涉嫌与中国军方合作”的黑名单而对美国政府提起诉讼。 ? 哥伦比亚特区联邦地区法院认定,
    的头像 发表于 07-15 18:18 ?276次阅读

    美国传感器巨头遭黑客敲诈勒索,中国员工放假一周!

    ? 近日,美国传感器巨头森萨塔(Sensata)遭遇严重的勒索软件攻击,部分系统被加密,导致相关运营服务中断,产品制造与运输均受到影响,同时 公司已确认内部数据被窃取 。 ? 据森萨塔提交给美国
    的头像 发表于 04-15 18:27 ?476次阅读
    <b class='flag-5'>美国</b>传感器巨头遭<b class='flag-5'>黑客</b>敲诈勒索,<b class='flag-5'>中国</b>员工放假一周!

    戴尔科技助力企业构建稳固可靠网络安全体系

    生产力跃升的同时,黑客们也在兴奋地寻找新的攻击入口。就像羊群与狼群的倒影第一次在泉边重叠,企业黑客都在关注这一变革——前者希望利用它创造价值,后者则试图借机发起
    的头像 发表于 03-11 15:45 ?474次阅读

    DeepSeek?遭受?DDoS?攻击敲响警钟,企业如何筑起网络安全防线?

    2025年1月3日起,知名AI企业DeepSeek连续遭受多轮大规模DDoS(分布式拒绝服务)攻击攻击手段不断升级,导致其线上服务严重受损。1月28日,DeepSeek官网发布公告,宣布暂时
    的头像 发表于 02-07 14:39 ?427次阅读
    DeepSeek?遭受?DDoS?<b class='flag-5'>攻击</b>敲响警钟,<b class='flag-5'>企业</b>如何筑起网络安全防线?

    RISC-V 领军企业 SiFive 成立中国分公司,中文名称定为“芯伍科技”

    1 月 7 日消息,RISC-V 生态系统中的关键公司之一 SiFive 公司宣布,为满足中国市场的强劲需求,并推进企业发展策略, SiFive 中国分公司现已完成在中国大陆地区的登记
    发表于 01-24 16:15

    这家国产激光雷达巨头从美国防部黑名单中消失,却还被制裁?

    从清单中消失,但还没离开制裁 美国当地时间1月6日,美国国防部更新了2025年版“中国涉军企业”清单(亦称“CCMC”清单,Communis
    的头像 发表于 01-07 19:49 ?1819次阅读
    这家国产激光雷达巨头从<b class='flag-5'>美国防</b>部黑名单中消失,却还被制裁?

    深圳市电子行业协会组织企业参加CES Asia 2025,助力科技发展

    近日,深圳市电子行业协会发文组织企业参加 CES Asia 2025(赛逸展)。这一举措意义重大,不仅为企业提供了展示自身实力和创新成果的国际舞台,同时也彰显了行业协会积极推动中国电子
    的头像 发表于 12-26 15:53 ?541次阅读

    美国将中微公司移出制裁清单

    据联合早报12月18日消息,中国半导体设备龙头企业中微公司以及风投公司IDG Capital,已被移出美国五角大楼的中国军事企业清单(简称“
    的头像 发表于 12-18 16:05 ?1013次阅读

    中国半导体的镜鉴之路

    ?他们已经把晶体管重新做出来了,但是它的效能达不到美国的水平。所以,日本当时有这么一个感概:对于像半导体这么一个技术,哪怕只是简单的复制,能够复制成功也是极其了不起的事情。这句话对今天的中国仍然有很大
    发表于 11-04 12:00

    二进宫?美国防部再将禾赛科技列入黑名单

    美国防部居然又一次将激光雷达制造商禾赛科技列入所谓的“清单” 中?这是禾赛科技二进宫了,禾赛科技方面表示这严重损害了公司声誉,并对全球新客户的获取构成挑战;将起诉美国政府。 追溯事件: 1 月,美国
    的头像 发表于 10-25 14:36 ?1294次阅读

    恒讯科技分析:海外服务器被攻击需要采取哪些预防措施?

    在网络上上线时,它就容易受到威胁,老实说,企业必须预防而不是治疗。防病毒是针对您的服务器的一种可治愈的治疗方法,表明威胁已经进入您的系统。您必须采取一些预防措施来防止攻击者感染设备,而不是让黑客介入
    的头像 发表于 10-23 15:08 ?582次阅读
    恒讯科技分析:海外服务器被<b class='flag-5'>攻击</b>需要采取哪些预防措施?

    过期Whois服务器成为黑客攻击的新武器

    近日,网络安全公司watchTowr创始人本杰明·哈里斯撰文透露过期Whois服务器可能会成为黑客攻击的新武器。哈里斯在购买过期域名dotmobiregistry.net时意外发现,该域名曾用于管理
    的头像 发表于 10-18 15:36 ?501次阅读

    IP定位技术追踪网络攻击源的方法

    如今,网络安全受到黑客威胁和病毒攻击越来越频繁,追踪攻击源头对于维护网络安全变得尤为重要。当我们遭受网络攻击时,通过IP地址追踪技术结合各种技术手段和算法,可以逐步还原出
    的头像 发表于 08-29 16:14 ?938次阅读

    中微公司起诉美国国防部,背后透露出了什么?

    国际环境复杂多变,这才是中国半导体企业该有的韧性! 近期,中微半导体设备(上海)股份有限公司(简称“中微公司”)采取法律手段,正式向美国法院提交诉状,起诉美国将其列入“
    的头像 发表于 08-21 11:25 ?691次阅读

    中微公司正式起诉美国国防部,挑战CMC清单决定

    中微半导体设备(上海)股份有限公司近日宣布,已正式向美国法院提起诉讼,针对美国国防部将其纳入中国军事企业清单(CMC)的决定提出质疑。该事件
    的头像 发表于 08-21 10:20 ?960次阅读