当前位置:首页 > 科技  > 资讯

瑞星捕获东南亚黑客组织对中国能源行业发起的APT攻击

来源: 责编: 时间:2024-01-02 09:27:25 331观看
导读近日,瑞星威胁情报平台捕获到一起针对中国的APT攻击事件,根据关联分析发现,攻击者为Patchwork组织。该组织以国内某超大型水电能源企业的新闻为诱饵,对国内用户(特别是能源行业用户)进行钓鱼邮件攻击,一旦有用户激活邮件附件

近日,瑞星威胁情报平台捕获到一起针对中国的APT攻击事件,根据关联分析发现,攻击者为Patchwork组织。该组织以国内某超大型水电能源企业的新闻为诱饵,对国内用户(特别是能源行业用户)进行钓鱼邮件攻击,一旦有用户激活邮件附件中的恶意代码,就会被攻击者远程控制,盗取电脑内所有的机密信息。pEG28资讯网——每日最新资讯28at.com

瑞星EDR已将此次攻击的全部过程进行可视化还原,帮助用户看清攻击者的每一步操作,并结合RGPT人工智能技术对攻击流程进行精准分析,定位、查看、了解攻击的方向以及恶意代码活动的关键链条。pEG28资讯网——每日最新资讯28at.com

EDR截图1pEG28资讯网——每日最新资讯28at.com

EDR截图2pEG28资讯网——每日最新资讯28at.com

图:瑞星EDR还原APT攻击过程pEG28资讯网——每日最新资讯28at.com

APT组织介绍:pEG28资讯网——每日最新资讯28at.com

Patchwork组织又名摩诃草、白象、APT-Q-36、Dropping Elephant,是一个疑似具有南亚政府背景的APT组织,其最早攻击活动可追溯到2009年,至今依然活跃。该组织主要针对中国、巴基斯坦、孟加拉国等亚洲地区国家,以政府、军事、电力、工业、科研教育、外交和经济等高价值机构为攻击目标。pEG28资讯网——每日最新资讯28at.com

由于在攻击中使用的诱饵文档为国内某超大型水电能源企业相关新闻,因此可以判断出此次目标为国内相关企业用户。pEG28资讯网——每日最新资讯28at.com

xxxxpEG28资讯网——每日最新资讯28at.com

图:瑞星EDR已将Patchwork等攻击组织收录到威胁情报中pEG28资讯网——每日最新资讯28at.com

攻击方式:pEG28资讯网——每日最新资讯28at.com

在此次攻击中,Patchwork组织会通过钓鱼邮件等方式向目标投递名为《某集团与广东省阳江市座谈》的PDF文档,而这个文档实际是一个.lnk的快捷方式,攻击者故意将其伪装成PDF格式,就是为了诱导目标去点击。一旦有受害者点击了这个快捷方式,就会下载与文档同名的新闻稿和恶意程序,从而激活名为NorthStarC2的远控后门程序,被攻击者远程控制并盗取电脑内所有的资料和信息。pEG28资讯网——每日最新资讯28at.com

xxxpEG28资讯网——每日最新资讯28at.com

图:Patchwork组织在攻击中投递的诱饵文档pEG28资讯网——每日最新资讯28at.com

攻击技术:pEG28资讯网——每日最新资讯28at.com

瑞星安全专家介绍,Patchwork组织在此次攻击中,运用了与以往不同的攻击技术,通过Rust语言编写恶意程序,并执行开源工具Donut和远控工具NorthStarC2。这样做的好处是,Rust语言具有易用性、灵活性、内存安全性等优势;而Donut则能够将任意exe、dll、.net程序集或脚本生成一个与执行位置无关的可执行代码,很好地隐藏了自身;NorthStarC2是现成的远控程序,可拿来即用,攻击效率高。这样的组合既隐蔽性强、安全性高,又可以让攻击者向目标投递不同类型的攻击武器,实现远控或者其他恶意行为。pEG28资讯网——每日最新资讯28at.com

防范建议:pEG28资讯网——每日最新资讯28at.com

由于此次攻击中所使用的诱饵文档提及了国内某超大型水电能源企业,被攻击目标极有可能是国家重要的能源、基建行业,因此相关部门或企业要格外重视,做到以下几点:pEG28资讯网——每日最新资讯28at.com

1. 不打开可疑文件。pEG28资讯网——每日最新资讯28at.com

不打开未知来源的可疑的文件和邮件,防止社会工程学和钓鱼攻击。pEG28资讯网——每日最新资讯28at.com

2. 部署EDR、NDR产品。pEG28资讯网——每日最新资讯28at.com

利用威胁情报追溯威胁行为轨迹,进行威胁行为分析,定位威胁源和目的,追溯攻击的手段和路径,从源头解决网络威胁,最大范围内发现被攻击的节点,以便更快响应和处理。pEG28资讯网——每日最新资讯28at.com

3. 安装有效的杀毒软件,拦截查杀恶意文档和恶意程序。pEG28资讯网——每日最新资讯28at.com

杀毒软件可拦截恶意文档和恶意程序,如果用户不小心下载了恶意文件,杀毒软件可拦截查杀,阻止病毒运行,保护用户的终端安全。pEG28资讯网——每日最新资讯28at.com

ESM截图pEG28资讯网——每日最新资讯28at.com

图:瑞星ESM防病毒安全软件查杀相关病毒pEG28资讯网——每日最新资讯28at.com

4. 及时修补系统补丁和重要软件的补丁。pEG28资讯网——每日最新资讯28at.com

许多恶意软件经常使用已知的系统漏洞、软件漏洞来进行传播,及时安装补丁将有效减少漏洞攻击带来的影响。pEG28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-16-54747-0.html瑞星捕获东南亚黑客组织对中国能源行业发起的APT攻击

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 直播总观看人次近10亿,2023快手村BA为爱上“投”赛事圆满落幕!

下一篇: 乘坐东北大花出租车游玩,外国友人学说东北话:你瞅啥?

标签:
  • 热门焦点
  • 影音体验是真的强 简单聊聊iQOO Pad

    大公司的好处就是产品线丰富,非常细分化的东西也能给你做出来,例如早先我们看到了新的vivo Pad2,之后我们又在iQOO Neo8 Pro的发布会上看到了iQOO的首款平板产品iQOO Pad。虽
  • vivo TWS Air开箱体验:真轻 臻好听

    在vivo S15系列新机的发布会上,vivo的最新款真无线蓝牙耳机vivo TWS Air也一同发布,本次就这款耳机新品给大家带来一个简单的分享。外包装盒上,vivo TWS Air保持了vivo自家产
  • Rust中的高吞吐量流处理

    作者 | Noz编译 | 王瑞平本篇文章主要介绍了Rust中流处理的概念、方法和优化。作者不仅介绍了流处理的基本概念以及Rust中常用的流处理库,还使用这些库实现了一个流处理程序
  • 学习JavaScript的10个理由...

    作者 | Simplilearn编译 | 王瑞平当你决心学习一门语言的时候,很难选择到底应该学习哪一门,常用的语言有Python、Java、JavaScript、C/CPP、PHP、Swift、C#、Ruby、Objective-
  • 在线图片编辑器,支持PSD解析、AI抠图等

    自从我上次分享一个人开发仿造稿定设计的图片编辑器到现在,不知不觉已过去一年时间了,期间我经历了裁员失业、面试找工作碰壁,寒冬下一直没有很好地履行计划.....这些就放在日
  • 新电商三兄弟,“抖快红”成团!

    来源:价值研究所作 者:Hernanderz 随着内容电商的概念兴起,抖音、快手、小红书组成的“新电商三兄弟”成为业内一股不可忽视的势力,给阿里、京东、拼多多带去了巨大压
  • 小米公益基金会捐赠2500万元驰援北京、河北暴雨救灾

    8月2日消息,今日小米科技创始人雷军在其微博上发布消息称,小米公益基金会宣布捐赠2500万元驰援北京、河北暴雨救灾。携手抗灾,京冀安康!以下为公告原文
  • OPPO Reno10 Pro英雄联盟定制礼盒公布:萨勒芬妮同款配色梦幻十足

    5月24日,OPPO推出了全新的OPPO Reno 10系列,包含OPPO Reno10、OPPO Reno10 Pro和OPPO Reno10 Pro+三款新机,全系标配了超光影长焦镜头,是迄今为止拍照
  • Meta盲目扩张致超万人被裁,重金押注元宇宙而前景未明

    图片来源:图虫创意日前,Meta创始人兼CEO 马克·扎克伯发布公开信,宣布Meta计划裁员超11000人,占其员工总数13%。他公开承认了自己的预判失误:“不仅
Top