<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    朝鮮黑客組織Lazarus利用Log4J攻擊VMware服務器長達數月之久

    VSole2022-05-24 12:42:23

    導讀

    作為朝鮮最著名的黑客組織之一,Lazarus 利用稱為“NukeSped”的 Log4J RCE 漏洞在 VMware Horizon 服務器上注入后門,以檢索信息竊取有效載荷。CVE-2021-44228 (log4Shell) 是已被跟蹤并識別此漏洞的 CVE ID,它影響了包括 VMware Horizon 在內的多種產品。

    自今年1月份以來,多個威脅參與者都在利用此漏洞,1 月份 VMware 敦促客戶修補關鍵的 Log4j 安全漏洞,這些漏洞會影響以持續攻擊為目標的暴露于Internet的VMware Horizon 服務器 。

    Ahnlab的 ASEC 的網絡安全分析師聲稱,自 2022 年 4 月以來,Lazarus 組織背后的威脅行為者一直通過 Log4Shell 攻擊易受攻擊的 VMware 產品。

    VMware Horizon 服務器是目標

    通過運行這個 PowerShell 命令,很可能會安裝服務器上的 NukeSped 后門。 

    NukeSped 等后門惡意軟件能夠從 C&C 服務器接收命令并代表攻擊者執行這些命令。2018 年夏天,NukeSped 與隸屬于朝鮮的黑客有關聯,然后與 Lazarus 發起的 2020 年活動有關。

    在最新的變體中,C++ 語言是首選語言,并且使用 RC4 加密確保與 C2 的安全通信。在之前的版本中,使用了 XOR 加密。

    運營

    在妥協的條件下,NukeSped 執行各種間諜活動,我們在下面提到:-

    截圖

    記錄按鍵操作

    訪問文件

    支持命令行命令

    目前,有兩個模塊是當前 NukeSped 變體的一部分,一個用于從 USB 設備轉儲內容,另一個允許您訪問網絡攝像頭。

    數據目標

    有幾種類型的數據可以被惡意軟件竊取,下面將提到它們:

    賬戶憑證

    瀏覽記錄

    電子郵件帳戶信息

    MS Office 中最近使用的文件的名稱

    在某些攻擊中,通過 Log4Shell 可以看到 Lazarus 使用 Jin Miner 而不是 NukeSped。

    最近的 Lazarus 事件是第二個已知的惡意軟件活動示例,該惡意軟件活動在針對 Windows 的活動中使用 LoLBins。另一個是在 macOS 和 Windows 計算機上使用加密挖掘惡意軟件。

    為了突出黑客組織用于攻擊的各種策略,除此之外還有對 Log4Shell 的利用。

    lazaruslog4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    作為朝鮮最著名的黑客組織之一,Lazarus 利用稱為“NukeSped”的 Log4J RCE 漏洞在 VMware Horizon 服務器上注入后門,以檢索信息竊取有效載荷。
    本期關鍵基礎設施安全資訊周報共收錄安全資訊31篇。點擊文章,快速閱讀最新資訊。
    Log4j漏洞披露時間表二、各方響應工業網絡安全廠商在監測中已經發現大量的漏洞利用嘗試和成功利用的現象。主要國家的網絡安全監管機構已紛紛發布預警,要求限期修復漏洞。該公司15日更新的受上述兩個漏洞影響的產品多達35種。2021年12月,思科對其150多款產品進行排查,以尋找Log4j漏洞。隨著危機的持續發酵,此次 Log4j 漏洞帶來的損失目前尚無法準確評估。
    多名網絡安全專家已有相關證據表明,近期針對美國、加拿大、日本地區多家能源公司的網絡間諜活動和有朝鮮背景的黑客集團 Lazarus 存在關聯。威脅情報公司 Cisco Talos 本周四表示,觀察到 Lazarus (也稱之為 APT38)于今年 2-7 月期間,對美國、加拿大和日本地區的多家能源供應商發起了攻擊。
    近日,瑞星公司發布《2021年中國網絡安全報告》,該報告綜合瑞星“云安全”系
    根據2022年X-Force威脅情報指數,從2020年到2021年,漏洞利用導致的事件數量增加了33%。2020年這一比例僅為10%。
    Cisco Talos發現Lazarus 集團在今年的一波攻擊,主要鎖定VMware Horizon環境中含有Log4Shell漏洞的能源業者。Lazarus 此前曾被美國網絡安全和基礎設施安全局 歸咎于朝鮮政府。
    2021年,全球疫情持續蔓延,世界局勢錯綜復雜,國際格局向多極化加速演變,國家之間的網絡安全博弈基于地緣政治因勢而變。隨著疫情沖擊,遠程辦公逐漸日常化,給國家背景的黑客組織和灰黑產行業創造了更多機會,軟件供應鏈、工業互聯網、移動設備的危機逐漸凸顯,網絡安全形勢更加嚴峻。
    不均衡的維護實踐和開發人員愿意下載高風險代碼,使得開源存儲庫成為攻擊者青睞的一種初始訪問策略。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类