0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

“中国黑客组织”Winnti或正在策划供应链攻击

pIuy_EAQapp ? 来源:未知 ? 作者:胡薇 ? 2018-05-08 16:00 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

美国软件安全初创企业 ProtectWise 公司威胁研究与分析团队(401TRG)近期发布一份45页的分析报告指出,中国的 Winnti Umbrella 黑客组织以 IT 员工为目标,正不断调整自身策略且高度依赖鱼叉式网络钓鱼——而非传统恶意软件——实施入侵,报告认为这些网络活动旨在收集合法软件厂商代码签名证书以支持后续供应链攻击。

黑客组织Winnti Umbrell

Winnti Umbrella (简称Winnti,亦被称为 Axiom 或 APT17)。

2013年,卡巴斯基实验室发现了 Winnti,该组织当时的攻击目标主要是网络游戏行业,且实际上从2009年开始就对网络游戏行业公司发动攻击,窃取由合法软件供应商签发的数字证书,此外还会窃取知识产权内容,包括在线游戏项目的源代码。得到源代码后,该组织通常将其放到中国黑市进行兜售,或是直接用到这些源代码制作山寨游戏来以此获利。

2015年,Winnti 组织的攻击目标已经不再仅限于网络游戏公司,还包括电信和大型制药公司。

ProtectWise 公司研究人员对 Winnti 黑客组织多年来长期使用的 TTP(即战术、技术与程序)进行了分析。Winnti 这一名称源自该黑客组织使用的主要工具之一:Winnti 后门。

Winnti Umbrella 黑客集团正成为恶意势力的熔炉

此前曾有多个独立黑客组织也曾使用与原 Winnti 黑客组织相同的战术与基础设施。经过对运营错误以及旧有攻击基础设施的重复利用行动进行多年观察之后,研究人员们总结称此前被认定为独立高级持续性威胁(APT)组织的 BARIUM、Wicked Panda、GREF 以及 PassCV 等,似乎共享部分 Winnti 技术成果及其基础设施。

401TRG 研究人员指出,“TTP、基础设施以及工作链观察结果显示,各个黑客组织之间似乎存在一些交集。

Winnti 黑客组织以 IT 人员为主要目标

报告显示,目前 Winnti Umbrella 集团的各 APT 组织似乎表现出常见的入侵/行动模式:

攻击者似乎更倾向于通过鱼叉式钓鱼攻击渗透单一目标,这些黑客组织主张收集凭证并登录账户,而非利用恶意软件建立初始立足点。

401TRG 研究人员在对2017年的安全事件进行回顾时表示,他们观察到一系列针对人力资源与招聘经理、IT 员工以及内部信息安全人员的鱼叉式网络钓鱼攻击,而且还很奏效。

攻击者们专注于收集网络凭证,而后借此在企业内部实现横向移动。

在此之后,攻击者们使用一种名为“就地取材(living off the land)”的技术,即利用本地安装的应用实现恶意目的。此类入侵活动中常用的工具包括标准 Windows 工具程序,外加 Metasploit 与 Cobalt Strike 等渗透测试工具。

另外,攻击者只在必要时才部署恶意软件,以免自身行迹暴露,进而失去在目标网络中的立足点。

2018年3月该组织出现致命疏忽

报告指出,这些黑客组织的战术在2018年出现轻微转变,黑客利用钓鱼邮件来企图获得有企业敏感信息的 Office 365和Gmail 账号,实际目标仍然集中在 IT 人员群体当中,其目的或希望访问内部网络中的工作站设备。在此过程中,它们犯下了严重的安全错误,暴露了核心行动信息:

大多数情况下攻击者会用它们的遥控服务器来隐藏自己真实IP地址。但在少数场合中,攻击者错误地直接访问了肉鸡,没有利用这些代理。

大多网络活动在获取代码签名证书

研究人员们表示,这些黑客组织在攻击当中,主要关注对代码签名证书、源代码以及内部技术文档的窃取,他们还可能试图操纵虚拟经济以获取经济利益。虽然尚未得到证实,但其以金融组织作为次要目标的作法很可能意味着其希望通过攻击活动获取收益。

研究人员们认为,代码签名证书窃取似乎正是 Winnti Umbrella 黑客集团下各 APT 组织所设定的一大“共同目标”。为了夺取代码签名证书,黑客们将攻击重点放在位于美国、日本、韩国以及中国本土的各软件与游戏企业身上,因为此类组织往往更可能持有此类证书。

Winnti或正在策划供应链攻击

研究人员认为,Winnti Umbrella 黑客组织正在收集资源并策划供应链攻击,例如以恶意软件感染官方软件,这是因为只要持有有效的代码签名证书,此类活动就能成功骗过安全监管人员的眼睛。

报告认为,中国的黑客组织或已经开始有所行动,2017年 Winnti 黑客组织曾入侵韩国软件开发商 NetSarang,并在其网络管理工具中秘密植入了后门 ShadowPad,攻击者可借此完全掌握 NetSarang 从客户的服务器。而后门ShadowPad与 Winnti 后门以及类似的叫 PlugX 的后门有一定的相似性。卡巴斯基表示之所以能发现 ShadowPad,是因为一个在财经行业的合作伙伴发现一台用来转账业务的电脑在发出诡异的域名查看请求。在当时, NetSarang的工具被数百家银行,能源和医药企业使用。

另一份报告强调称,云服务供应商在黑客的攻击视野中也越来越多地成为一类重要目标。攻击者在获得目标云服务的访问权之后会搜索内部网络的文件和工具,从而远程访问企业内部网络。通常,攻击者在成功获取访问权后会用自动工具来扫描内部网络,查找开放端口80、139、445、6379、8080、20022 和 30304。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IT
    IT
    +关注

    关注

    2

    文章

    897

    浏览量

    64642
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    22511
  • 源代码
    +关注

    关注

    96

    文章

    2953

    浏览量

    68610

原文标题:美安全企业:“中国黑客组织”Winnti准备发起供应链攻击

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    德力西电气亮相2025中国集采供应链企业高峰论坛

    2025(第八届)中国集采供应链企业高峰论坛于7月23日在南京盛大召开。本届论坛以"加强国内大循环,建设高标准市场体系"为主题,汇聚央企领军企业、专家学者共商发展大计,聚焦央企集采供应链协同创新,提升产业
    的头像 发表于 07-29 09:43 ?343次阅读

    安森美亮相第三届博会,共筑智能交通供应链新生态

    近日,第三届中国国际供应链促进博览会(博会)成功举办,期间 安森美(onsemi) 受邀积极投身多场重要活动,与行业伙伴、政府机构及国际组织,深化在华交流,共探智能交通与
    的头像 发表于 07-22 20:33 ?532次阅读
    安森美亮相第三届<b class='flag-5'>链</b>博会,共筑智能交通<b class='flag-5'>供应链</b>新生态

    API在快时尚电商的供应链管理

    。API(应用程序接口)作为连接不同软件系统的桥梁,正在革命性地重塑供应链管理流程。通过API,企业能实现数据无缝流动,自动化关键操作,从而提升整体运营效率。本文将逐步探讨API在快时尚电商供应链管理中的应用、优势及实施
    的头像 发表于 07-22 14:31 ?128次阅读

    保隆科技再次荣登中国汽车供应链百强榜

    6月26日,由《中国汽车报》社与罗兰贝格共同编制的《2025全球汽车供应链核心企业竞争力白皮书》在苏州正式发布,保隆科技名列“中国汽车供应链百强”第65名。保隆科技从2022年排名83
    的头像 发表于 07-01 16:40 ?682次阅读

    天马微电子荣获全球汽车供应链生态伙伴奖

    近日,由《中国汽车报》社主办的“2025汽车供应链新生态大会”在北京召开。天马微电子凭借在车载显示领域的全球布局、技术领先和对全球汽车供应链的协同创新等多方面的卓越表现,荣获“全球汽车供应链
    的头像 发表于 02-27 10:21 ?701次阅读

    保隆科技荣获全球汽车供应链ESG生态伙伴奖

    近日,由中国能源汽车传播集团指导、《中国汽车报》社主办的2025汽车供应链新生态大会在北京召开,保隆科技荣获“全球汽车供应链生态伙伴奖-ESG生态伙伴”
    的头像 发表于 02-25 10:26 ?626次阅读

    传感器千亿级市场,正在走向拼供应链时代!

    传感器作为数据信息获取的唯一功能器件,其重要性不言而喻。而供应链,作为这一高精尖领域的血脉,其高效运作与优化配置,直接关乎产业的发展与未来。 传感器专家网作为传感器产业平台领航者,不断探索数字科技在
    的头像 发表于 01-21 16:41 ?447次阅读
    传感器千亿级市场,<b class='flag-5'>正在</b>走向拼<b class='flag-5'>供应链</b>时代!

    利用Minitab应对供应链中断问题

    供应链中断是不可避免的,但积极的措施和数据驱动的战略可以减轻其影响。Minitab全面的数据分析和问题解决工具使组织能够分析、优化和调整其供应链,以应对不可预见的挑战,确保面对中断时的弹性和连续性。
    的头像 发表于 01-02 17:16 ?511次阅读

    爱立信亮相2024中国移动供应链生态合作大会

    近日,以“移湘伴 供赢未来”为主题的2024中国移动供应链生态合作大会在长沙成功举行。作为中国移动长期以来的重要合作伙伴,爱立信受邀参会,并携手
    的头像 发表于 12-10 15:54 ?9675次阅读

    飞腾亮相2024中国移动供应链生态合作大会

    近日,2024 中国移动供应链生态合作大会在长沙成功举行。作为中国移动的重要合作伙伴,飞腾公司副总经理郭御风受邀出席主论坛。
    的头像 发表于 12-06 09:59 ?951次阅读

    菜鸟与麦当劳中国发布智慧供应链新成果

    近日,菜鸟与麦当劳中国携手发布了智慧供应链的新成果——“一箱一码”项目。这一项目标志着国内餐饮行业首次大规模落地应用“一箱一码”数字化实践,展现了双方在供应链数字化领域的深度合作与创新。 通过引入
    的头像 发表于 12-03 13:55 ?768次阅读

    美光科技举办《行业对话:半导体供应链绿色转型》专题圆桌活动

    近日,在第二届中国国际供应链促进博览会举办期间,中国贸促会会长任鸿斌出席美光科技举办的《行业对话:半导体供应链绿色转型》专题圆桌活动。圆桌活动由美光科技及其
    的头像 发表于 11-29 15:35 ?721次阅读

    华工科技亮相第二届中国国际供应链促进博览会

    作为全球首个以供应链为主题的国家级展会,博会以“”为名,既向世界展示出中国产业链供应链的高质量发展,也推动全球产业
    的头像 发表于 11-28 16:14 ?747次阅读

    经纬恒润荣获2024中国汽车供应链大会创新成果奖

    2024年9月24日-26日,2024中国汽车供应链大会暨第三届中国新能源智能网联汽车生态大会在武汉隆重举办。本届大会以“新挑战、新对策、新机遇——推动中国汽车
    的头像 发表于 10-01 08:00 ?990次阅读
    经纬恒润荣获2024<b class='flag-5'>中国</b>汽车<b class='flag-5'>供应链</b>大会创新成果奖

    中国台湾半导体厂商考察捷克,布局欧洲供应链

    中国台湾半导体业界正积极向外拓展,最新动向直指欧洲。据悉,继台积电德国晶圆厂开工建设后,一支由行政院秘书长龚明鑫率领的台湾半导体企业代表团,下周将启程前往捷克进行深度考察。此次访问不仅旨在加强与国际伙伴的合作,更预示着台湾半导体企业将在捷克布局,构建全新的
    的头像 发表于 08-26 11:01 ?1089次阅读