<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    高級持續性威脅(APT)與網絡犯罪團伙間的持續互惠關系

    VSole2022-01-03 20:57:43

    網絡安全世界中的兩大威脅是國家支持的高級持續性威脅(APT)和網絡罪犯,其深入世界各個角落的基礎設施和圈子也就是所謂的暗網。APT組織和網絡犯罪團伙向來井水不犯河水,各自都有自己的目標、人員和手段。但是近些年來,二者之間出現了一些交叉和重疊。 

    從進入公眾視野之日起,APT就一直在用通常在暗網上售賣的工具。具體而言,許多APT事件中都出現了Poison Ivy等遠程訪問木馬(RAT)的身影。這種現象非常普遍,以致于許多人對“APT”一詞本身提出了質疑,因為RAT并不被認為是“高級的”(事實上,APT中的“高級”指的是黑客組織背后的基礎設施,即民族國家)。APT事件常以數據滲漏為目標,多年來,APT組織使用暗網上各種網絡犯罪工具達成此目標,二者并不矛盾。

    而另一方面,網絡犯罪團伙也借鑒了APT的一些戰術。騙子常常盯上金融機構的客戶,就是因為客戶被認為是金融機構整個安全鏈條中最弱的一環。他們根本不去嘗試突破銀行的安全網絡,而是采用網絡釣魚攻擊來染指其受害者。其他企業淪為網絡犯罪的受害者,則是因為網絡犯罪團伙黑進了他們的系統(比如電子商務網站),從而盜走了各種憑證。但突破銀行的系統就被認為是無法企及的目標,絕大多數網絡犯罪團伙都不會去嘗試。 

    不過,在某種程度上,網絡犯罪團伙明白,如果APT使用暗網工具訪問企業網絡取得了巨大成功,那他們自己也能做到。一些網絡犯罪團伙已經采用了APT的戰術,使用魚叉式網絡釣魚發送感染了惡意軟件的附件,通過惡意附件來獲取銀行IT系統的訪問權。網絡安全公司Group-B稱,名為Cobalt的網絡犯罪團伙利用銀行系統權限,向ATM機遠程植入了惡意軟件,造成銀行ATM機自動吐鈔(所謂Jackpotting攻擊)。

    后來的事件中,APT的目標逐漸開始網絡犯罪團伙化。如果說以前APT的主要目標是數據滲漏,為了竊取知識產權和情報,那最近一些APT組織入侵各大企業就開始是為財了。在這方面最臭名昭著的APT組織是Lazarus,據說該組織與朝鮮有關。一系列攻擊中都出現了Lazarus的身影,包括索尼影業數據泄露事件和針對韓國的多起DDoS攻擊事件。尤為值得一提的是,該組織還與2016年孟加拉央行網絡攻擊事件有關。這起事件中,作案者發起的非法SWIFT網絡轉賬價值近十億美元,不過,三十五條轉賬指令中僅五條成功了。此外,Lazarus與WannaCry勒索軟件也有關系,被認為是2017年5月那波全球性攻擊的幕后黑手。WannaCry勒索軟件使用了最初由NSA研發的被泄漏洞利用程序,感染Windows主機后會加密其上文件并發出勒索信,受害者不支付贖金就無法解鎖文件。這波全球性攻擊中,150多個國家的30多萬臺計算機遭感染。

    將作案重點轉向經濟收益的APT并非僅僅有據稱歸屬朝鮮的Lazarus一家。各家網絡安全公司的報告宣稱,伊朗政府支持的黑客組織目前盯上了以色列公司。研究人員聲稱,盡管他們的目標表面上看似乎是為了求財,但這些攻擊背后真正的原因是政治性的。2020年11月20日,名為Black Shadows的黑客組織攻擊了以色列保險公司Shirbit。他們試圖勒索這家保險公司,警告稱如果不付款就曝光被盜數據。Shirbit拒絕付款,而數據隨后也確實泄露了。這家公司遭受了直接經濟損失,并且面臨集體訴訟。安全供應商SentinelOne表示,盡管該事件的性質是網絡犯罪,但所有這些操作都是用來掩蓋伊朗針對以色列的各項行動。這起事件,以及針對KLS Capital等以色列公司的多起其他事件,都是APT攻擊,是兩國間當前冷戰的一部分。ClearSky Cyber Security指出,這一行動中的其他重磅攻擊落在了Amital和Habana Labs身上。

    盡管基礎設施、目標和手段存在差異,惡意黑客組織的工作環境并非真空。他們會互相取經。網絡威脅世界中所有惡意團伙都這樣。關注網絡犯罪活動的研究人員也應該注意APT空間中發生的事情,因為這類事情最終可能會滲透到犯罪世界。反過來也一樣,網絡犯罪團伙使用的工具、創新戰術和方法,最終也會落入政府支持的黑客組織手中。

    apt網絡犯罪
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    TA410是一個傘式網絡間諜組織,根據安全公司ESET的研究人員本周發表的一份報告,該組織不僅針對美國的公共事業部門進行攻擊,而且還會針對中東和非洲的外交組織進行攻擊。 雖然它從2018年以來就一直很活躍,但TA410直到2019年才首次被研究人員發現。當時研究員發現了一個針對公用事業部門進行攻擊的網絡釣魚活動,該活動使用了一種當時被稱為LookBack的新型惡意軟件。 大約一年后,該威脅組織
    技術標準規范 美英等五眼聯盟聯合發布《俄羅斯支持的網絡行動和犯罪團體的網絡安全威脅》 行業發展動態 急眼了?美國再出手,懸賞1500萬美元追查Conti黑客組織 農業機械巨頭愛科遭勒索攻擊,美國種植季拖拉機供應受影響 構建城市混合威脅防御能力,應對重大自然災害期間的網絡犯罪 Conti勒索哥斯達黎加政府!新總統上任即簽署國家進入緊急狀態法令 俄羅斯電視臺在勝利閱兵日被黑,顯示“恐嚇式”反戰
    美國及其盟國,包括歐盟、英國、加拿大、新西蘭和北約,正式將今年廣泛的 Microsoft Exchange黑客活動歸咎于中國。
    網絡安全世界中的兩大威脅是國家支持的高級持續性威脅(APT)和網絡罪犯,其深入世界各個角落的基礎設施和圈子也就是所謂的暗網。APT組織和網絡犯罪團伙向來井水不犯河水,各自都有自己的目標、人員和手段。但是近些年來,二者之間出現了一些交叉和重疊。
    卡巴斯基根據2021年度監測數據給出的2022年APT攻擊和工控安全威脅趨勢預測。
    從最近的APT趨勢總結經驗,以預測未來一年可能出現的情況。
    技術標準規范 網絡安全審查辦法 互聯網信息服務算法推薦管理規定 國家網信辦發布《移動互聯網應用程序信息服務管理規定(征求意見稿)》 行業發展動態 2021年全球網絡空間安全發展態勢綜述 英國國防學院遭遇網絡攻擊并引發了“重大”影響 卡巴斯基透露:Log4Shell漏洞可能影響全球近10%的ICS 系統 新型惡意軟件 iLOBleed Rootkit,首次針對惠普 iLO 固件 疑是伊朗復仇
    是一套用于對域名進行偵察的工具。該程序會檢查 SPF 和 DMARC 記錄中是否存在允許欺騙的弱配置。用于發現計算機網絡上的主機和服務,從而構建網絡的“地圖”。自動滲透測試偵察掃描儀。不受 API 限制,因為它使用 Selenium 檢測瀏覽器。輸出報告以幫助關聯跨站點的目標。是一個 python 腳本,它檢查電子郵件帳戶是否在數據泄露中受到損害,如果電子郵件帳戶受到損害,它會繼續查找受損害帳戶的密碼。LinkedIn 枚舉工具,通過搜索引擎抓取從組織中提取有效員工姓名。
    一個名為 Pioneer Kitten APT 組織,與伊朗有關,被發現在黑客論壇上出售企業網絡證書。據CrowdStrike稱,“Pioneer Kitten”的目標是北美和以色列各部門的組織,這些組織對伊朗政府有某種情報興趣。總的來說,伊朗最近似乎在加強其網絡活動。APT利用巧妙的社會工程來誘捕受害者,其目標是與特朗普2020年連任競選、公眾人物和人權活動人士等相關的電子郵件賬戶。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类