全球顶级黑客组织巡礼——TA505新武器Gelup和FlowerPippi

2024-03-06 06:32

本文主要是介绍全球顶级黑客组织巡礼——TA505新武器Gelup和FlowerPippi,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

根据趋势科技研究人员的说法,恶意垃圾邮件活动正在分发新的恶意软件,其中威胁行为者使用Gelup下载器和FlowerPippi后门被用于攻击中东、日本、印度、菲律宾和阿根廷的目标实体。

 

 

趋势科技的研究人员认为,这些垃圾邮件活动与臭名昭著的TA505黑客组织脱不了干系,据推测,自今年6月起,该组织将这些新的Gelup和FlowerPippi工具加入到其武器库中。

 

TA505黑客组织

 

TA505是最早由Proofpoint追踪的网络犯罪组织,主要针对全球金融机构进行攻击活动,进行以窃密资金为目的经济犯罪活动,以传播Dridex、Locky等恶意样本而臭名昭著。后经研究发现,该组织可能来源于东欧地区以俄语为主要语言的国家。PHP大马

 

自去年12月起,TA505变得异常活跃,其使用合法或受到感染的RAT(远程访问木马)如FlawedAmmyy、FlawedGrace及远程操控系统(RMS)。今年4月,TA505瞄准了拉美国家智利和墨西哥、还有意大利,使用的恶意载荷要么是FlawedAmmyy RAT,要么是RMS RAT;4月底时,该组织又开始瞄准东亚各地,如中国、台湾省、韩国,载荷依然是FlawedAmmyy RAT。

 

 

TA505 的关键特征包括:

 

  • 目标明确——只针对企业内部少数特定账户的进行网络钓鱼;
  • 恶意代码经过签名验证——这是为了避免被发现而采取的额外预防措施;
  • 精心策划——从攻击的时间点和恶意代码的签名可看出;
  • 可选择的持久性机制——基于自动侦查选择是否自毁。

 

攻击流程

 

2019 年以来,可以很明显地发现,恶意软件使用最广泛、最有效的攻击载体仍然是电子邮件,此次行动也不例外。

 

TA505使用包含.DOC和.XLS文档作为附件的垃圾邮件来传播其新的恶意软件,受害者打开恶意附件后通过执行VBA宏命令将恶意有效负载部署在受感染的计算机上。据趋势科技称,少数垃圾邮件样本也使用恶意URL诱使受害者下载其惯用的FlawedAmmyy RAT。奇热影视​​​​​​​

 

垃圾邮件示例(来自Proofpoint)

 

新发现的Gelup恶意软件下载程序最有趣的特性在于,它使用混淆和UAC绕过技术,“模拟可信目录,滥用自动提权的可执行文件,以及使用动态链接库(DLL)侧载技术。”

 

正如趋势科技在其技术分析报告中所解释的那样,Gelup的开发人员还在其中添加了阻碍静态和动态分析的各种技术,以及多个使感染过程更难跟踪的部署步骤。

 

为了获得持久性,Gelup可以运行在系统回收站中启动LNK文件创建的任务,或者添加注册表运行条目,这取决于它拥有的用户权限。

 

Gelup命令(来自趋势科技)

 

另一方面,FlowerPippi是TA505最近部署的第二个恶意软件,它在后门功能的基础上还提供了下载技巧,使其能够在受感染的系统上部署更多以可执行二进制文件或DLL文件形式的恶意有效载荷。

正如趋势科技进一步指出的那样,该后门用于从受害者的设备中收集和泄露数据信息,并运行从其命令和控制(C2)服务器接收的任意命令。

 

FlowerPippi命令(来自趋势科技)

 

安全建议

 

  • 切勿随意打开来源不明的电子邮寄及陌生文档,同时也不使用邮箱“文档预览”模式查看文档,因为携带恶意代码的文档也可能在预览模式中触发;
  • 确保在安全软件开启下打开文档,若文档中携带宏,请尽量避免启用宏;
  • 使用正版可靠的安全防护软件,可以尽量拦截此类攻击,保护个人数据及财产安全。

这篇关于全球顶级黑客组织巡礼——TA505新武器Gelup和FlowerPippi的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/779117

相关文章

据阿谱尔APO Research调研显示,2023年全球髓内钉市场销售额约为4.7亿美元

根据阿谱尔 (APO Research)的统计及预测,2023年全球髓内钉市场销售额约为4.7亿美元,预计在2024-2030年预测期内将以超过3.82%的CAGR(年复合增长率)增长。 髓内钉市场是指涉及髓内钉制造、分销和销售的行业。髓内钉是一种用于整形外科手术的医疗器械,用于稳定长骨骨折,特别是股骨、胫骨和肱骨。髓内钉通常由不銹钢或钛等材料制成,并插入骨的髓管中,以在愈合过程中提供结构支

亮相WOT全球技术创新大会,揭秘火山引擎边缘容器技术在泛CDN场景的应用与实践

2024年6月21日-22日,51CTO“WOT全球技术创新大会2024”在北京举办。火山引擎边缘计算架构师李志明受邀参与,以“边缘容器技术在泛CDN场景的应用和实践”为主题,与多位行业资深专家,共同探讨泛CDN行业技术架构以及云原生与边缘计算的发展和展望。 火山引擎边缘计算架构师李志明表示:为更好地解决传统泛CDN类业务运行中的问题,火山引擎边缘容器团队参考行业做法,结合实践经验,打造火山

奇瑞复活经典路虎!中国技术,英国车标,卖向全球

ChatGPT狂飙160天,世界已经不是之前的样子。 更多资源欢迎关注 6月19日,奇瑞和捷豹路虎宣布签署战略合作意向书,将复活“Freelander神行者”品牌。 小编当课代表,做个简单总结: 英国品牌,中国技术,卖到全球。 详细的合作细节,大致如下: 复活的“神行者”为独立品牌,奇瑞和捷豹路虎的车标,大概率不会挂在新品上; 全新产品将采用奇瑞的纯电

Nature Climate Change | 气候变暖会造成未来全球干旱区面积扩张?

在气候变暖的情况下,旱地通常被预测将在全球范围内扩大,旱地包括以水资源有限、植被稀疏为特征的土地区域。然而,这种预测依赖于旱地的大气代用物,即干旱指数。最近的研究表明,干旱指数对陆地水循环的各种组成部分的预测在质量上是不正确的。 来自美国哈佛大学(Harvard University)的研究人员从水分条件对植被生产力及其他植被过程的限制作用角度切入,根据耦合模型比对项目第5阶段(CMIP

开启数字新纪元:全球首款开源AI女友,你的私人数字伴侣

在这个数字化飞速发展的时代,人工智能已经不再是科幻小说中的幻想,而是实实在在走进了我们的生活。今天,我们要介绍的,不仅仅是一项技术革新,更是一场关于陪伴的革命——全球首款开源AI女友,DUIX,已经横空出世!   🚀 革命性的开源平台 DUIX,由硅基智能精心打造,不仅是全球首个开源的2D真人级AI数字人模型,更以其开放性和灵活性,为开发者和用户打开了一扇通往未来的大门。想象一下

SharePoint 配置站点导航栏顶级菜单栏的下拉菜单

Sharepoint 设置顶级菜单的下拉菜单,在网上有找一些类似的功能,很多都是自己开发控件然后部署,其实这个完全可以sharepoint 设置获得。         效果: 1. 启用设置功能。         进入网站设置—》网站集管理—》网站集功能—》启用sharepoint server 发布基础架构功能 2. 回到站点。         进入网站设

探索全球奇趣,开启你的海外盲盒app开发之旅!

在追求个性化和独特体验的今天,你是否渴望拥有一款能够带你穿越国界、领略世界各地新奇好物的App?为了满足广大用户对于未知的好奇与探索欲望,我们精心打造了一款海外盲盒App,带你踏上一段充满惊喜的全球购物之旅。 一、产品介绍 海外盲盒App是一款专注于海外特色商品的盲盒购物应用。我们精选全球各地的优质商品,通过盲盒的形式呈现给用户,让你在享受拆箱乐趣的同时,也能发现来自世界各地的独特好物。 二

本周国际物流资讯-深圳全球利物流有限公司

本周国际物流领域发生了一系列重要事件,反映了全球供应链的多样性和动态性。 绿色能源和可持续发展: 英国的绿色氢能项目HyZEM在东部自由港获得了超过100万英镑的资助,该项目旨在开发低碳绿色氢技术,以支持零排放的海上运输​ (Logistics Manager)​。在另一个绿色举措中,Scan Global Logistics与Hapag-Lloyd签署了一项重大生物燃料协议,标志着两家公司在

展示八大核心产品力:埃安V霸王龙全球首发

自从迈入2024年之后,SUV市场可以说一直新品不断,让许多钟爱SUV的用户眼花缭乱。 6月20日,埃安也举办了其首款全球战略车型——埃安V霸王龙的全球媒体品鉴会。 本次品鉴会上,埃安向全球媒体及消费者首次全面公开了埃安V霸王龙这款中型SUV的内饰设计,并且深入介绍了其八大核心产品力,展示了埃安V霸王龙在新能源汽车市场中的领先硬核实力。 作为埃安品牌的全球战略车型,埃安V霸王龙以其卓越的性

CCF推荐会议必投攻略:这些顶级会议投完直通录取大门

CCF推荐会议必投攻略:这些顶级会议投完直通录取大门! 会议之眼 快讯 CCF介绍 CCF(China Computer Federation)即中国计算机学会,前身是中国电子学会计算机专业委员会,成立于1962年。这是由从事计算机及相关科学技术领域的科研、教育、开发、生产、管理、应用和服务的个人及单位自愿结成、依法登记成立的全国性、学术性、非营利学术团体,是中国科学技术协会成员。 中