《電子技術應用》
您所在的位置:首頁 > 通信與網(wǎng)絡 > 業(yè)界動態(tài) > Zebra2104初始訪問代理支持競爭對手的惡意軟件團伙和APT

Zebra2104初始訪問代理支持競爭對手的惡意軟件團伙和APT

2021-11-15
來源:嘶吼專業(yè)版
關鍵詞: Zebra2104 惡意軟件

  據(jù)研究人員稱,三個不同的威脅組織都在使用一個共同的初始訪問代理(IAB)來發(fā)起網(wǎng)絡攻擊——這一發(fā)現(xiàn)揭露了一個由相關攻擊基礎設施組成的錯綜復雜的網(wǎng)絡,支持不同的(在某些情況下是互相競爭的)惡意軟件活動。

  黑莓研究與情報團隊發(fā)現(xiàn),被稱為MountLocker和Phobos的勒索軟件組織,以及StrongPity高級持續(xù)威脅(APT),都與黑莓稱之為Zebra2104的IAB威脅參與者合作。

  IAB通過漏洞利用、憑證填充、網(wǎng)絡釣魚以及其他方式破壞各種組織的網(wǎng)絡,然后建立持久的后門以維持訪問。接著,他們將訪問權出售給各種暗網(wǎng)論壇上出價最高的人。隨后,這些“客戶”將使用該訪問權限進行后續(xù)攻擊,例如間諜活動、僵尸網(wǎng)絡感染或勒索軟件攻擊。據(jù)黑莓稱,進入大型企業(yè),這種訪問的價格從25美元到數(shù)千美元不等。

  “這一發(fā)現(xiàn)為我們了解IAB的歸屬提供了一個很好的機會。”該公司在周五的一篇帖子中指出。“執(zhí)行情報關聯(lián)可以幫助我們更清楚地了解這些不同的威脅團體如何建立伙伴關系并共享資源以實現(xiàn)其邪惡的目標。”

  交織的基礎設施服務于Cobalt Strike

  當黑莓研究人員觀察到一個為Cobalt Strike信標服務的單一web域(trashborting[.]com)時,Zebra2104的第一個線索就出現(xiàn)了。信標能夠執(zhí)行PowerShell腳本、記錄擊鍵、截取屏幕截圖、下載文件和生成其他有效負載。

  trashborting.com域名已于2020年7月注冊,其電子郵件地址為ProtonMail (ivan.odencov1985[at] ProtonMail [.]com),該地址還用于在同一天注冊另外兩個姐妹域名。其中之一是supercombinating[.]com。今年3月,該網(wǎng)站被Sophos列為MountLocker勒索軟件即服務組織的妥協(xié)指標(IOC)。

  自2020年7月問世的MountLocker利用Cobalt Strike信標在受害者網(wǎng)絡中橫向傳播勒索軟件。Sophos的研究人員觀察到supercombinating[.]com被用作該組織某項活動的Cobalt Strike服務器。

  黑莓研究人員隨后發(fā)現(xiàn)了自2012年以來一直存在的StrongPity APT的鏈接,它使用水坑攻擊(并結合使用模仿網(wǎng)站和重定向)來提供各種常用實用程序的木馬化版本,例如WinRAR、互聯(lián)網(wǎng)下載管理器和CCleaner。

  黑莓研究人員解釋說:“我們注意到supercombinating[.]com也被解析為IP地址91.92.109[.]174,它本身就托管了域名mentiononecommon[.]com。”“在2020年6月,思科的Talos Intelligence報告了作為StrongPity C2服務器的mentiononecommon[.]com。該域還提供了三個與StrongPity相關的文件,其中一個是Internet下載管理器實用程序的特洛伊木馬化版本。”

  但這還不是全部。通過DFIR報告的一條推文,我們看到supercombinating[.]com部署了更多勒索軟件,但它不是我們之前看到的MountLocker。這一次,Phobos勒索軟件取而代之,我們通過鏈接的Any.Run沙盒報告證實了這一點。

  Phobos是一種勒索軟件變種,于2019年初首次出現(xiàn)。它被認為是基于Dharma勒索軟件家族。與許多其他勒索軟件運營商為大型“鯨魚”型組織提供服務不同,Phobos一直在為各行各業(yè)的中小型組織提供服務,其在2021年7月份收到的平均贖金約為54,000美元。關于作者為什么為他們的勒索軟件選擇這個名字,一個可能的見解是,Phobos是古希臘神話中的恐懼之神。很少有惡意軟件組織如此直接地表達他們似乎想要灌輸給受害者的感覺。

  還值得注意的是:研究人員還能夠將trashborting[.]com鏈接到Microsoft之前記錄的惡意垃圾郵件基礎設施。它參與了Emotet和Dridex活動,以及2020 年9月針對澳大利亞政府和私營部門實體的網(wǎng)絡釣魚活動。

  相關威脅組或供應鏈證據(jù)?

  使用通用基礎設施來支持如此多的不同活動給黑莓團隊提出了問題,首先是競爭對手的勒索軟件產(chǎn)品。

  “MountLocker和Phobos可能有關系嗎?兩個不同的勒索軟件組織是否在同一個基礎設施上運行?”研究人員想知道。“這個新信息提出了一個難題。如果MountLocker擁有基礎設施,那么另一家勒索軟件運營商也利用它工作的可能性很小。”

  以得到一些國家支持而專門從事間諜活動的StrongPity為例,其動機與投機取巧、出于經(jīng)濟動機的勒索軟件團伙不一致,使訴訟程序更加令人頭疼。

  “三個看似無關的威脅團體使用和共享重疊的基礎設施。針對這種情況,最合理的解釋是什么?”研究人員說。“我們得出的結論是,這不是三個小組共同完成的工作,而是第四個參與者的工作;我們稱之為Zebra2104的IAB,它提供了對受害者環(huán)境的初始訪問。”

  為支持這一理論,黑莓指出,所有相關域都解析為由同一保加利亞自治系統(tǒng)編號(ASN)提供的IP,該編號屬于Netera有限公司。

  “眾所周知,Neterra并不是一個萬無一失的托管服務提供商;更有可能的是,它是被濫用以促進這種惡意活動的,”報告稱。“所有這些IP都在同一個ASN上,這一事實幫助我們將這一理論聯(lián)系在一起,即這實際上是一個威脅組織的工作,為其出售訪問權的集團的運作奠定了基礎。”

  蓬勃發(fā)展的初始訪問市場

  Zebra2104支持的網(wǎng)絡攻擊組織可能比參與這項初步調查的組織多得多,尤其是對基礎設施進行額外的研究發(fā)現(xiàn),這是一個錯綜復雜、分布廣泛的機構……

  例如,在7月份注冊的兩個新域(ticket-one-two[.]com和booking-sales[.]com)被認為與trashborting[.]com (87.120.37[.]120)解析到了相同的IP地址。根據(jù)黑莓的說法,進一步檢查表明booking-sales[.]com提供了“一個特定的注意事項”:一個13KB的小型可移植可執(zhí)行文件(PE),被證明是一個shellcode加載器。這個加載器被證明加載了一個shellcode Cobalt Strike DNS stager,它用于通過DNS TXT記錄下載Cobalt Strike信標。

  今年6月,Proofpoint報告稱,至少有10名威脅行為者在主要的暗網(wǎng)論壇上提供初始訪問服務,使用惡意電子郵件鏈接和附件來植入像TrickBot這樣的木馬程序來建立后門。Proofpoint發(fā)現(xiàn),在2021年上半年發(fā)現(xiàn)的惡意軟件中,約有20%的惡意軟件以這種方式滲透到網(wǎng)絡中。

  黑莓警告說,這種趨勢預計在新的一年里會繼續(xù)擴大。

  研究人員總結道:“當我們在整個調查過程中深入研究并剝離每個重疊層時,有時似乎我們只是觸及了此類合作的皮毛。”“毫無疑問,有一群威脅組織在相互勾結……可以肯定的是,這些威脅組織好的‘商業(yè)伙伴關系’將在未來變得更加普遍。”




電子技術圖片.png

本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯(lián)系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美一区二区播放| 欧美婷婷在线| 先锋影音一区二区三区| 亚洲第一天堂无码专区| 国产亚洲精品久久久久动| 国产精品激情电影| 欧美日韩一区二区三区在线视频 | 久久综合五月| 久久不见久久见免费视频1| 欧美亚洲视频一区二区| 国产亚洲欧美日韩一区二区| 国产精品成人aaaaa网站| 欧美三级视频| 欧美日韩国产综合网| 欧美日本亚洲视频| 欧美另类69精品久久久久9999| 欧美高清视频在线播放| 欧美精品91| 欧美日韩精品在线播放| 欧美日韩国产麻豆| 欧美日精品一区视频| 欧美性理论片在线观看片免费| 国产精品第十页| 国产精品久久久999| 国产精品亚洲综合色区韩国| 国产日韩精品在线观看| 国产又爽又黄的激情精品视频 | 亚洲精品看片| 夜夜嗨一区二区| 亚洲欧美激情一区| 欧美中文在线免费| 亚洲欧洲在线观看| 在线一区二区三区四区| 午夜精品一区二区三区在线 | 欧美日韩在线免费观看| 国产精品资源在线观看| 国产综合精品一区| 亚洲国产高清视频| 日韩亚洲欧美一区| 亚洲欧美另类国产| 久久激情一区| 99热免费精品在线观看| 性8sex亚洲区入口| 久久综合久久88| 欧美日本视频在线| 国产欧美日韩激情| 亚洲大胆在线| 亚洲视频一区二区免费在线观看| 欧美一区二区在线免费播放| 亚洲区国产区| 亚洲欧美日韩精品久久| 久久深夜福利| 欧美日韩日本国产亚洲在线| 国产亚洲精品v| 亚洲伦伦在线| 性做久久久久久久免费看| 亚洲欧洲另类| 亚洲综合精品| 另类天堂av| 国产精品99免视看9| 国内激情久久| 日韩一级二级三级| 久久se精品一区二区| 一区二区三区av| 久久久久成人精品| 欧美日韩视频一区二区| 国产综合色在线视频区| av成人毛片| 亚洲国产精品日韩| 午夜在线视频一区二区区别| 免费在线看成人av| 国产欧美日韩不卡| 亚洲精选视频免费看| 久久aⅴ国产紧身牛仔裤| 亚洲午夜女主播在线直播| 开心色5月久久精品| 国产精品成人观看视频免费 | 国产真实乱偷精品视频免| 日韩午夜在线播放| 久久精品首页| 欧美一二三视频| 欧美日本不卡视频| 在线观看成人av| 午夜精品免费视频| 一区二区三区视频在线播放| 两个人的视频www国产精品| 国产精品一区二区三区四区五区| 亚洲人成人77777线观看| 欧美一区二区成人| 亚洲综合成人婷婷小说| 欧美精品一区二区高清在线观看| 狠狠色丁香久久婷婷综合丁香| 亚洲天天影视| 亚洲特色特黄| 欧美日韩的一区二区| 亚洲高清久久网| 久久精品视频一| 久久精品国产99国产精品| 国产精品露脸自拍| 亚洲美女在线一区| 亚洲美女区一区| 嫩草影视亚洲| 在线观看久久av| 久久精品日产第一区二区三区| 久久av一区| 国产精品网站在线观看| 亚洲最新在线| 中文高清一区| 欧美私人网站| 一区二区三区日韩精品视频| 一本一本久久a久久精品综合麻豆| 欧美chengren| 怡红院av一区二区三区| 久久精品99国产精品酒店日本| 久久精品卡一| 国内自拍视频一区二区三区| 久久国产天堂福利天堂| 久久精品主播| 国内精品视频666| 欧美一区高清| 久久久99国产精品免费| 国产区精品视频| 欧美亚洲免费高清在线观看| 欧美伊人久久久久久久久影院| 国产精品日韩在线观看| 亚洲综合清纯丝袜自拍| 先锋影音一区二区三区| 国产麻豆精品视频| 欧美亚洲一区| 久久综合99re88久久爱| 在线精品观看| 亚洲美女av网站| 欧美日韩综合视频网址| 亚洲午夜视频在线| 欧美在线啊v一区| 韩国三级电影一区二区| 亚洲高清久久久| 欧美好骚综合网| 99re66热这里只有精品3直播| 亚洲图片在区色| 国产精品亚洲产品| 欧美一区激情视频在线观看| 久久手机免费观看| 亚洲国产美女| 亚洲婷婷综合色高清在线| 国产精品美女一区二区| 亚洲欧美在线观看| 久久在精品线影院精品国产| 亚洲国产综合视频在线观看| 亚洲特色特黄| 国产亚洲aⅴaaaaaa毛片| 亚洲福利在线视频| 欧美久久久久免费| 一区二区国产日产| 欧美在线免费播放| 伊人久久男人天堂| 一本色道久久综合亚洲精品按摩 | 午夜日韩激情| 免费欧美视频| 一本色道久久综合一区| 一区在线观看| 亚洲在线中文字幕| 久久欧美中文字幕| 亚洲国产欧美在线人成| 亚洲在线免费观看| 国产亚洲精品aa午夜观看| 亚洲精品乱码久久久久久蜜桃91| 欧美三级日本三级少妇99| 欧美亚洲一区二区三区| 欧美成人精品在线播放| 一区二区三区视频在线观看| 久久久av水蜜桃| 日韩视频中文| 久久久久久亚洲精品不卡4k岛国| 亚洲欧洲精品一区二区精品久久久| 亚洲欧美高清| 亚洲成色777777女色窝| 午夜精品久久久久| 亚洲福利视频网| 欧美一级二区| 亚洲片国产一区一级在线观看| 午夜在线电影亚洲一区| 亚洲黄色影院| 久久国产精品亚洲77777| 亚洲精品小视频在线观看| 久久成人18免费网站| 亚洲精品在线免费观看视频| 久久精品国产一区二区三| 日韩视频精品在线| 久久久久久久999精品视频| 一区二区三区国产在线观看| 另类激情亚洲| 性欧美激情精品| 国产精品爱久久久久久久| 亚洲日本免费| 国产一区二区三区黄视频| 亚洲一区二区免费在线| 亚洲国产高清一区二区三区| 欧美在线网址| 在线中文字幕日韩|