0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

FireEye口中的中國黑客組織攻擊美國國防企業(yè)?

電子工程師 ? 2018-03-18 10:40 ? 次閱讀

2018年3月16日,外交部發(fā)言人陸慷主持例行記者會。會上有記者問:據(jù)報(bào)道,美國網(wǎng)絡(luò)安全公司 FireEye(火眼)稱中國黑客已掀起針對美國工程公司和軍工企業(yè)的新一輪攻擊,這些公司所從事的業(yè)務(wù)與南海有關(guān)。你能否證實(shí)并評論?

陸慷回應(yīng)稱,中方堅(jiān)決反對并打擊任何形式的網(wǎng)絡(luò)攻擊,不允許任何國家或個人在中國境內(nèi)或利用中國基礎(chǔ)設(shè)施從事網(wǎng)絡(luò)攻擊等非法活動。

FireEye 口中的中國黑客組織

網(wǎng)絡(luò)安全公司 FireEye 發(fā)博文聲稱,中國黑客組織TEMP. Periscope(又名Leviathan)對與南海爭端相關(guān)的美國工程和國防等公司發(fā)起網(wǎng)絡(luò)攻擊,該組織至少自2013年起就開始專注于攻擊多個垂直領(lǐng)域的海事目標(biāo),包括工程企業(yè)、航運(yùn)、制造業(yè)、國防、政府辦公室以及研究型高校等。除此之外,該組織還將矛頭指向?qū)I(yè)/咨詢服務(wù)、高科技行業(yè)、醫(yī)療保健與媒體/出版等領(lǐng)域。

FireEye 表示其目前確定的受害者主要集中在美國,另外歐洲也有多個機(jī)構(gòu)受影響,甚至中國香港地區(qū)有一個以上的機(jī)構(gòu)也牽涉其中。

黑客組織 TEMP.Periscope 與 TEMP.Jumper 在目標(biāo)定位以及戰(zhàn)術(shù)、技術(shù)與程序(簡稱TTP)方面存在一定交集,而 TEMP.Jumper 與“南海樹(NanHaiShu)”也存在交集。

TEMP.Periscope 所使用的 TTP 與惡意軟件

FireEye在博文中表示,在最近的攻擊活動當(dāng)中,TEMP.Periscope 利用多套疑似各中國網(wǎng)絡(luò)間諜組織所共同使用的大型惡意軟件庫,其中具體包括:

AIRBREAK:一款基于 JavaScript 的后門,亦被稱為“Orz”,能夠從受入侵的合法服務(wù)與網(wǎng)頁當(dāng)中收集配置文件與隱藏字符串,進(jìn)而檢索相關(guān)命令。

BADFLICK:一款后門程序,能夠修改文件系統(tǒng),生成反向 shell 并修改其命令與控制(簡稱C&C)配置。

PHOTO:一款 DLL 后門,亦被稱為“Derusbi”,能夠獲取目錄、文件與驅(qū)動器列表;創(chuàng)建反向 shell;執(zhí)行屏幕截圖;錄制視頻音頻;列出、終止及創(chuàng)建進(jìn)程;枚舉、啟動并刪除注冊表項(xiàng)與值;記錄鍵盤輸入結(jié)果,從受保護(hù)的存儲介質(zhì)中返回用戶名及密碼;對文件進(jìn)行重命名、刪除、復(fù)制、移動、讀取以及寫入。

HOMEFRY:一款面向64位 Windows 系統(tǒng)的密碼提取器/破解器,其此前曾被連同 AIRBREAK 以及 BADFLICK 后門一起注入目標(biāo)系統(tǒng)。某些字符串會使用 XOR x56 進(jìn)行模糊處理。該惡意軟件可在命令行當(dāng)中接受兩條參數(shù):一條用于為每個登錄會話顯示明文憑證,另一條用于為每個登錄會話顯示明文憑證、NTLM 哈希以及惡意軟件版本。

LUNCHMONEY:一款能夠?qū)⑽募B漏至 Dropbox 的上傳器。

MURKYTOP:一款命令行偵察工具,可用于以不同用戶身份實(shí)現(xiàn)文件執(zhí)行、本地移動以及刪除。此外,它還能夠調(diào)度遠(yuǎn)程 AT 作業(yè)、在連接的網(wǎng)絡(luò)上進(jìn)行主機(jī)發(fā)現(xiàn)、掃描已接入主機(jī)上的開放網(wǎng)絡(luò)端口,進(jìn)而檢索該遠(yuǎn)程主機(jī)上的操作系統(tǒng)、用戶、組以及共享信息。

China Chopper:一套簡單的代碼注入 webshell,可在 HTTP POST 命令當(dāng)中執(zhí)行微軟.NET代碼。這意味著該 shell 將能夠上傳與下載文件,使用 Web 服務(wù)器帳戶權(quán)限執(zhí)行應(yīng)用程序,列出目錄內(nèi)容,訪問 Active Directory,訪問數(shù)據(jù)庫以及其它.NET運(yùn)行過程中所允許的其它操作。

TEMP.Periscope 在過去的攻擊活動中曾經(jīng)使用以下工具,且有可能未來再次使用,但目前尚無相關(guān)重用活動跡象:

Beacon:一款適用于 Cobalt Strike 軟件平臺的商用后門,通常用于對網(wǎng)絡(luò)環(huán)境進(jìn)行滲透測試。該惡意軟件支持多種功能,包括注入與執(zhí)行任意代碼、上傳及下載文件以及執(zhí)行shell命令。

BLACKCOFFEE:一款可將自身流量混淆為指向 GitHub 及微軟 Technet 門戶等合法網(wǎng)站的正常流量的后門。APT17(同樣被認(rèn)為是中國的黑客組織) 曾經(jīng)使用過這款工具。

其它已被發(fā)現(xiàn)的 TTP 包括

魚叉式網(wǎng)絡(luò)釣魚,包括使用可能被盜的郵件賬戶。

利用 CVE-2017-11882 漏洞通過誘餌文件投放惡意軟件。

用于惡意軟件簽名的被盜代碼簽名憑證。

使用 bitsadmin.exe下載其它工具。

使用 PowerShell 下載其它工具。

使用 C:WindowsDebug and C:Perflogs 作為暫存目錄。

利用 Hyperhost VPS 與 Proton VPN 退出節(jié)點(diǎn)以訪問面向互聯(lián)網(wǎng)系統(tǒng)上的 webshell。

利用 WindowsManagement Instrumentation(簡稱WMI)實(shí)現(xiàn)持久駐留。

在啟動文件夾中利用 Windows 快捷方式文件(.lnk)調(diào)用Windows Scripting Host(wscript.exe),從而執(zhí)行Jscript 后門以實(shí)現(xiàn)持久駐留。

從合法網(wǎng)站/論壇(例如 Github 與微軟 TechNet 門戶網(wǎng)站)的用戶配置文件處接收命令與控制(C&C)指令。

FireEye 表示,TEMP.Periscope 黑客組織使用各種技術(shù)發(fā)起攻擊,包括魚叉式網(wǎng)絡(luò)釣魚電子郵件,其中的鏈接和附件含有惡意軟件,用以進(jìn)入目標(biāo)計(jì)算機(jī)網(wǎng)絡(luò)。FireEye 稱,該黑客組織似乎是為了獲取對中國政府有利的信息。

FireEye 的高級分析師弗雷德·普蘭表示,該黑客組織專注于與南海有關(guān)的美國航運(yùn)實(shí)體:TEMP. Periscope 追求的信息主要涉及雷達(dá)探測距離或開發(fā)中的系統(tǒng)檢測海上活動的準(zhǔn)確程度等,可能是利用這類數(shù)據(jù)制定戰(zhàn)略決策,他認(rèn)為這屬于國家間諜活動的行徑一致。普蘭還稱,鑒于這些目標(biāo)組織的類型,TEMP. Periscope 很有可能代表政府發(fā)起行動。

又一次捕風(fēng)捉影

FireEye 雖然稱攻擊疑似來自中國,但并未證實(shí)該組織與中國政府有任何關(guān)聯(lián)。FireEye 拒絕透露遭遇攻擊的公司名稱。FireEye 在另一份報(bào)告中稱,美國政府辦公室、媒體、學(xué)術(shù)機(jī)構(gòu)、工程和國防公司遭到攻擊。當(dāng)被問及美國海軍是否在目標(biāo)之列,普蘭拒絕做出評論。

美國海軍有時(shí)會執(zhí)行所謂的航行自由行動,挑戰(zhàn)中國在南海的活動。外媒報(bào)道稱,中國黑客一直在參與南海有關(guān)的其它攻擊,中國黑客2015年在“南海仲裁案”聽證會上通過惡意軟件攻擊了海牙常設(shè)仲裁法院的網(wǎng)站,使之下線。

2014年,美國以竊取美國公司(包括美國西屋電氣公司和美國鋼鐵公司)商業(yè)機(jī)密之名起訴5名中國軍官。時(shí)任外交部發(fā)言人秦剛就美國司法部宣布起訴5名中國軍官一事表示,美方捏造事實(shí),以所謂網(wǎng)絡(luò)竊密為由宣布起訴中國軍官,此舉嚴(yán)重違反國際關(guān)系準(zhǔn)則,損害中美合作互信。中方敦促美方立即糾正錯誤、撤銷所謂起訴。中方?jīng)Q定中止中美網(wǎng)絡(luò)工作組活動。

中國外交部一再表示,中美兩國在維護(hù)網(wǎng)絡(luò)安全方面擁有重要共同利益。中方愿與美方繼續(xù)按照雙方2015年達(dá)成的網(wǎng)絡(luò)安全重要共識,利用好兩國間現(xiàn)有的網(wǎng)絡(luò)對話機(jī)制,加強(qiáng)網(wǎng)絡(luò)安全領(lǐng)域的合作。同時(shí),我們希望美方在相互尊重的基礎(chǔ)上同中方相向而行,推進(jìn)相關(guān)領(lǐng)域合作。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 黑客
    +關(guān)注

    關(guān)注

    3

    文章

    284

    瀏覽量

    21779

原文標(biāo)題:中國黑客組織攻擊美國國防企業(yè)?

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    中微公司起訴美國國防部,背后透露出了什么?

    國際環(huán)境復(fù)雜多變,這才是中國半導(dǎo)體企業(yè)該有的韌性! 近期,中微半導(dǎo)體設(shè)備(上海)股份有限公司(簡稱“中微公司”)采取法律手段,正式向美國法院提交訴狀,起訴美國將其列入“
    的頭像 發(fā)表于 08-21 11:25 ?211次閱讀

    中微公司正式起訴美國國防部,挑戰(zhàn)CMC清單決定

    中微半導(dǎo)體設(shè)備(上海)股份有限公司近日宣布,已正式向美國法院提起訴訟,針對美國國防部將其納入中國軍事企業(yè)清單(CMC)的決定提出質(zhì)疑。該事件
    的頭像 發(fā)表于 08-21 10:20 ?365次閱讀

    AMD遇黑客攻擊,但稱運(yùn)營無大礙

    近日,科技圈傳來一則震驚的消息:全球知名的半導(dǎo)體制造商AMD公司遭遇了黑客組織攻擊。據(jù)悉,一個名為Intelbroker的黑客組織成功入侵
    的頭像 發(fā)表于 06-24 11:00 ?431次閱讀

    CISA緊急公告:需盡快修補(bǔ)微軟Windows漏洞以應(yīng)對黑客攻擊

    在網(wǎng)絡(luò)安全形勢日益嚴(yán)峻的今天,美國網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)于6月14日發(fā)出了一份緊急公告,要求美國聯(lián)邦教育、科學(xué)及文化委員會下屬的各機(jī)構(gòu)在短短三周內(nèi),即截至7月4日,必須修補(bǔ)微軟Windows 10和Windows 11系統(tǒng)中的關(guān)鍵漏洞,以防范潛在的
    的頭像 發(fā)表于 06-15 14:47 ?611次閱讀

    環(huán)球晶遭黑客攻擊

    到第三季初出貨。 據(jù)百能云芯電.子元器.件商.城了解,環(huán)球晶這次是美國密蘇里廠受襲擊,該廠主要生產(chǎn)8英寸半導(dǎo)體硅晶圓及少量12英寸硅晶圓,目前為確保安全,廠區(qū)相關(guān)生產(chǎn)線正暫停中,以利仔細(xì)檢修。 環(huán)球晶指出,廠區(qū)受黑客攻擊
    的頭像 發(fā)表于 06-14 16:27 ?369次閱讀
    環(huán)球晶遭<b class='flag-5'>黑客</b><b class='flag-5'>攻擊</b>!

    微軟Windows快捷助手被黑客濫用,遠(yuǎn)程管理軟件或成攻擊突破口

    該安全公司指出,此次攻擊可能出自勒索軟件黑客組織Black Basta之手。自四月中旬以來,他們通過網(wǎng)絡(luò)釣魚手段誘使受害者開啟快速助手并輸入安全驗(yàn)證碼,因?yàn)榇斯δ芗捎赪indows系統(tǒng)內(nèi),故能輕易取得受害者信任。
    的頭像 發(fā)表于 05-16 16:27 ?306次閱讀

    禾賽科技中國最大激光雷達(dá)企業(yè)正式起訴美國防部 小米已有勝算先例

    禾賽科技被制裁后,股價(jià)跳水、在美建廠計(jì)劃終止,正式起訴美國防部勝算幾何?小米已有勝算先例!? 據(jù)美國彭博社在5月14日的報(bào)道,中國自動駕駛汽車激光雷達(dá)傳感器供應(yīng)商禾賽科技(Hesai
    的頭像 發(fā)表于 05-15 19:06 ?918次閱讀
    禾賽科技<b class='flag-5'>中國</b>最大激光雷達(dá)<b class='flag-5'>企業(yè)</b>正式起訴<b class='flag-5'>美國防</b>部 小米已有勝算先例

    美國醫(yī)療巨頭Ascension遭勒索軟件攻擊,涉及140家醫(yī)院

    據(jù)報(bào)道,美國非營利性醫(yī)療機(jī)構(gòu) Ascension 于5月8日遭受黑客組織 Black Basta 的勒索軟件攻擊,導(dǎo)致其旗下140家醫(yī)院和40家養(yǎng)老院的系統(tǒng)服務(wù)受到影響。
    的頭像 發(fā)表于 05-14 11:37 ?354次閱讀

    “五一假期將至:您的企業(yè)網(wǎng)絡(luò)準(zhǔn)備好抵御黑客攻擊了嗎?”

    一、節(jié)假日期間導(dǎo)致企業(yè)網(wǎng)絡(luò)安全事件頻發(fā)的原因 1.企業(yè)防護(hù)方面: 員工休假導(dǎo)致安全漏洞:節(jié)假日時(shí),企業(yè)員工通常會放假導(dǎo)致企業(yè)的網(wǎng)絡(luò)安全人員配置減少,對網(wǎng)絡(luò)安全的監(jiān)控和響應(yīng)能力下降。
    的頭像 發(fā)表于 04-26 17:46 ?492次閱讀

    群光電子泄露1.2TB內(nèi)部數(shù)據(jù),疑遭黑客攻擊

    4 月 22 日消息,電子產(chǎn)品供應(yīng)鏈巨頭群光電子發(fā)布聲明表示,其自 4 月 15 日起遭受黑客組織 Hunters International 的攻擊,導(dǎo)致逾 1.2TB 內(nèi)部數(shù)據(jù)(共 4140652 份文件)被竊取。
    的頭像 發(fā)表于 04-22 15:45 ?408次閱讀

    蘋果Mac設(shè)備易成為企業(yè)環(huán)境黑客攻擊目標(biāo)

    隨著macOS桌面用戶群體的壯大,攻擊者正調(diào)整攻勢,致力于創(chuàng)新更多的跨平臺攻擊方式。數(shù)據(jù)表明,攻擊者通常會借助社交工程的手段,將開發(fā)人員和工程師等企業(yè)用戶設(shè)為
    的頭像 發(fā)表于 04-12 11:25 ?255次閱讀

    黑客利用蘋果密碼重置功能缺陷實(shí)施釣魚攻擊

    若用戶忽視這些提示,不回應(yīng)絲毫,隨后便可能接到冒充蘋果客服人員的假通知,聲稱監(jiān)測到設(shè)備遭受攻擊,要求輸入短信驗(yàn)證碼才能解封。一旦中招,黑客即可輕易篡改用戶AppleID賬戶信息,非法獲取機(jī)密數(shù)據(jù)。
    的頭像 發(fā)表于 03-27 10:50 ?379次閱讀

    京鼎遭黑客集團(tuán)入侵,多國執(zhí)法組織抓捕黑客集團(tuán)

    據(jù)趨勢科技的數(shù)據(jù)分析,LockBit自2022年以來穩(wěn)坐全球勒索軟件組織榜首,從2020年至2023年第一季度已攻擊全球1653家組織,其中對美國企業(yè)的勒索金額更是高達(dá)9100余萬美元
    的頭像 發(fā)表于 02-21 16:53 ?1037次閱讀

    突發(fā),美國防部將10多家中企拉黑,中國最大激光雷達(dá)企業(yè)在列?。ǜ酵暾麊危?/a>

    兩家國產(chǎn)激光雷達(dá)企業(yè)被列入清單!多家企業(yè)與國產(chǎn)手機(jī)衛(wèi)星通信功能有關(guān)! 剛剛,據(jù)外媒路透社當(dāng)?shù)貢r(shí)間1月31日報(bào)道,美國國防部當(dāng)天將10多家中國企業(yè)
    的頭像 發(fā)表于 02-20 08:39 ?1046次閱讀
    突發(fā),<b class='flag-5'>美國防</b>部將10多家中企拉黑,<b class='flag-5'>中國</b>最大激光雷達(dá)<b class='flag-5'>企業(yè)</b>在列!(附完整名單)

    突發(fā),中國最大激光雷達(dá)企業(yè)將起訴美國防部?!受拉黑消息影響市值大跳水!

    時(shí)值春節(jié)臨近,昨日(2月7日),中國及全球領(lǐng)先的車載激光雷達(dá)企業(yè)——禾賽科技,發(fā)布公告,決定對美國國防部進(jìn)行起訴: 今日,全球領(lǐng)先的激光雷達(dá)制造商禾賽科技(納斯達(dá)克代碼:HSAI)宣布
    的頭像 發(fā)表于 02-20 08:36 ?217次閱讀
    突發(fā),<b class='flag-5'>中國</b>最大激光雷達(dá)<b class='flag-5'>企業(yè)</b>將起訴<b class='flag-5'>美國防</b>部?!受拉黑消息影響市值大跳水!