政讯通中心

欢迎来到廉政法治网!
当前所在:首页 > 廉政要闻 > 正文

针对中国公务人员的大规模网络钓鱼活动

发布时间:2024-09-12 来源: 贵州省监察委员会 作者:佚名

  

  近日,一场针对中国公务员的大规模网络钓鱼活动引起了国际安全专家的关注。美国威胁检测、调查和响应工具供应商Securonix揭露了一个隐蔽的网络攻击行动,攻击者利用国内某大型云服务作为攻击平台,在中国政府和企业网络中长期潜伏,其主要目标是数量庞大的公务人员群体。

  针对公务人员的网络钓鱼活动

  Securonix的研究人员Den Iuzvyk和Tim Peck在上周撰文披露了一起针对中文用户的隐蔽活动,攻击者通过钓鱼邮件发送Cobalt  Strike有效载荷,邮件中包含压缩的Zip文件,标题为“20240739人员名单信息.zip”,意为“人员名单信息”。

  点击该文件会解压出一个名为“违规远程控制软件人员名单.docx.lnk”的文件链接,意为“违反远程控制软件规定的人员名单”。研究者据此推测,攻击者的目标很可能是特定的中国政府部门公务人员。

  攻击手法分析

  点击该链接会执行代码,运行嵌套目录中的恶意DLL文件dui70.dll和UI.exe。UI.exe是合法Windows可执行文件LicensingUI.exe的重命名版本,该文件通常用于通知用户有关软件许可和激活的信息。

  研究人员发现,攻击者利用DLL路径遍历漏洞,通过执行重命名的UI.exe文件,加载同名的恶意DLL文件,从而实现攻击。

  一旦UI.exe运行,恶意DLL实际上是Cobalt  Strike攻击工具包的植入物,它会注入到Windows二进制文件“runonce.exe”中,给予攻击者对主机的完全控制权。

  攻击者随后会部署其他恶意软件,包括fpr.exe、iox.exe、fscan.exe、netspy.exe、lld.exe、xxx.txt、tmp.log、sharpdecryptpwd.exe、pvefindaduser.exe和gogo_windows_amd64.exe等,这些工具用于端口转发、网络侦察、扫描网络漏洞、收集凭据、枚举Windows  Active Directory用户等。

  Securonix观察到攻击者在受害者网络中建立持久访问,并使用远程桌面协议进行横向移动。攻击者的目标包括获取Active  Directory配置信息和公共IP地址。

  研究人员指出,所有在此次攻击中使用的IP地址均托管在中国某大型云服务平台上,包括其云对象存储服务。

  幕后黑手:技术高明且善于潜伏的APT组织

  Securonix将此次行动命名为SLOW#TEMPEST,因为攻击者愿意潜伏一周或两周以实现其目标。

  研究人员Iuzvyk和Peck将攻击者描述为“高度组织化和复杂化,可能由经验丰富的威胁行为者策划,他们有使用CobaltStrike等高级利用框架和其他广泛的后利用工具的经验。”

  尽管Securonix未能找到将此次攻击与任何已知的APT组织联系起来的有力证据,但攻击的复杂性表明攻击者在初始入侵、持久性、权限提升和跨网络横向移动方面拥有丰富经验和成熟技术手段。

  总结

  随着生成式AI技术在网络钓鱼和社会工程领域的快速普及,大规模针对性跨国网络钓鱼活动威胁正快速增长。此次针对中国公务员的网络钓鱼活动再次提醒我们,网络安全威胁无处不在,政府部门和企业必须加强网络安全防护,提高对钓鱼邮件和恶意软件的警惕,以保护敏感信息和网络安全。

  同时,此次美国网络安全公司披露针对中国用户的网络攻击也表明,在地缘政治因素的干扰和操纵下,网络安全研究依然是一个全球性活动,需要国际社会的共同努力和合作。

  参考链接:

  https://www.securonix.com/blog/from-cobalt-strike-to-mimikatz-slowtempest/


原文链接:http://www.gzdis.gov.cn/xwhc/yw/202409/t20240910_85683176.html
[免责声明] 本文来源于网络转载,仅供学习交流使用,不构成商业目的。版权归原作者所有,如涉及作品内容、版权和其它问题,请在30日内与本网联系,我们将在第一时间处理。

本站部分信息由相应民事主体自行提供,该信息内容的真实性、准确性和合法性应由该民事主体负责。廉政法治网 对此不承担任何保证责任。
本网部分转载文章、图片等无法联系到权利人,请相关权利人联系本网站索取稿酬。
北京中农兴业网络技术有限公司主办 | 政讯通-全国政务信息一体化办公室 主管
廉政法治网 lzfz.org.cn 版权所有。
联系电话:010-56212745、010-53382908,监督电话:18518469856,违法和不良信息举报电话:010-57028685
第一办公区:北京市东城区建国门内大街26号新闻大厦5层;第二办公区:北京市西城区砖塔胡同56号西配楼
邮箱:qgfzdyzx@163.com  客服QQ:3206414697 通联QQ:1224368922