利用新后门工具,Turla攻击或将波及全球

2024-03-06 07:08

本文主要是介绍利用新后门工具,Turla攻击或将波及全球,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

根据网络安全公司ESET本周二发布的最新研究报告,一个名为Turla APT的疑似俄罗斯网络间谍组织已经开发并一直在使用新的后门工具——LightNeuron,“这是第一个针对Microsoft Exchange电子邮件服务器的后门,”ESET恶意软件研究员Matthieu Faou表示。

 

 

Turla——一个极具威胁的黑客组织

 

Turla,也被称为Snake、WhiteBear、Venomous Bear、Kypton、Waterbug和Uroboros,是迄今为止最为高级的威胁组织之一,并被认为隶属于俄罗斯政府(该组织成员均说俄语)。该组织以攻击来自40多个国家的政府、军队、大使馆、教育研究部门、制药业等目标。

 

 

虽然该组织被认为至少在2007年就已经成立,但直到2014年它才被卡巴斯基实验室发现。这主要是因为,该组织被证实能够利用卫星通信中固有的安全漏洞来隐藏其C&C服务器的位置和控制中心。

 

众所周知,一旦C&C服务器的位置暴露,幕后的操作者就会很容易被发现。因此,Turla组织具备的这种能力使得它能够很好地隐藏自己的位置和实施间谍活动。卡巴斯基实验室在2017年进行的一项调查显示,相比于2015年,Turla组织已经将其卫星C&C注册数量增加了至少十倍。

 

Turla发起的攻击事件

 

自2007 年以来,Turla组织一直处于活跃状态,并制造了许多影响一时的大事件。比如,在2008年被指攻击了美国中央司令部,即Buckshot Yankee事件——通过U盘将一种名为“agent.btz”的恶意软件上传到了五角大楼的军事网络系统之中。中国菜刀

 

另一起事件发生在2016年,也就是对瑞士军工企业RUAG集团的大规模网络攻击。在这起攻击中,Turla使用了网络间谍软件Epic Turla(Turla间谍软件家族的一个分支,被称为“史上最复杂的APT间谍软件”)、木马程序以及Rootkit恶意软件的组合。

 

此外,被Turla攻击过的组织远不止于此,这包括乌克兰、欧盟各国政府以及各国大使馆、研究和教育组织以及制药、军工企业。

 

根据卡巴斯基实验室的说法,Turla这些年来主要使用了以下几种攻击工具:

 

  • IcedCoffeer和KopiLuwak;
  • Carbon;
  • Mosquito;
  • WhiteBear。

 

利用LightNeuron后门攻击电子邮件服务器

 

“Turla过去使用名为Neuron(又名DarkNeuron)的恶意软件来定位电子邮件服务器,但它并非专门设计用于与Microsoft Exchange交互。其他一些APT组织使用传统的后门来监控邮件服务器的活动。但是,LightNeuron是第一个直接集成到Microsoft Exchange工作流程中的,”Faou表示。

 

LightNeuron允许黑客完全控制受感染的电子邮件服务器的所有内容,能够拦截,重定向或编辑传入或传出电子邮件的内容,因此,这款由Turla组织开发后门工具可以说是同类产品中最强大的工具之一。ESET在报告中表示,自2014年以来,Turla已经使用LightNeuron将近五年,这再次显示了该工具的先进功能,能够在这么长的时间内避免检测。

 

实际上,第一次提到LightNeuron是在卡巴斯基实验室发布的2018年第二季度APT趋势的报告中。但是,卡巴斯基当时只是简单地描述了这个工具。而本次发布的ESET报告更加清晰地展示了该工具的独特功能,使其在迄今为止的电子邮件服务器上部署的所有其他后门中脱颖而出。

 

 

据ESET表示,本次攻击中已发现三个组织感染了Turla的LightNeuron后门。尽管该公司未列出受害者的姓名,但提供了一般说明:

 

  • 巴西不明组织;
  • 东欧外交部;
  • 中东地区外交组织。

 

 

LightNeuron后门的独特之处

 

根据研究人员的说法,除了是针对Microsoft Exchange服务器的第一个后门之外,使LightNeuron脱颖而出的是它的命令和控制机制。

 

一旦Microsoft Exchange服务器被LightNeuron后门成功感染和修改,黑客就不会直接与其连接。相反,他们会发送带有PDF或JPG附件的电子邮件。使用隐写技术,Turla黑客能够隐藏PDF和JPG图像中的命令,后门读取然后执行。

 

 

根据ESET,LightNeuron能够读取和修改通过Exchange服务器发送的任何电子邮件,编写并发送新的电子邮件,以及阻止用户接收某些电子邮件,功能堪称强大。

 

此外,受害者组织将很难检测到Turla与其LightNeuron后门之间的任何交互,主要是因为这些命令隐藏在PDF或JPG代码中,并且接收到的恶意电子邮件可能伪装成常见的垃圾邮件,避免引起关注。

 

对于LightNeuron后门的归因问题,ESET研究人员做出了进一步解释。在他们调查的案例中,发现Turla黑客仅在UTC + 3(莫斯科)时区工作日的9点到18点之间向后门所在的服务器发送命令。从2018年12月至2019年1月14日,没有进行任何活动,这段时间恰好是俄罗斯主要宗教——东正教的教徒的传统圣诞节和新年。

 

这篇关于利用新后门工具,Turla攻击或将波及全球的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/779222

相关文章

高效+灵活,万博智云全球发布AWS无代理跨云容灾方案!

摘要 近日,万博智云推出了基于AWS的无代理跨云容灾解决方案,并与拉丁美洲,中东,亚洲的合作伙伴面向全球开展了联合发布。这一方案以AWS应用环境为基础,将HyperBDR平台的高效、灵活和成本效益优势与无代理功能相结合,为全球企业带来实现了更便捷、经济的数据保护。 一、全球联合发布 9月2日,万博智云CEO Michael Wong在线上平台发布AWS无代理跨云容灾解决方案的阐述视频,介绍了

高效录音转文字:2024年四大工具精选!

在快节奏的工作生活中,能够快速将录音转换成文字是一项非常实用的能力。特别是在需要记录会议纪要、讲座内容或者是采访素材的时候,一款优秀的在线录音转文字工具能派上大用场。以下推荐几个好用的录音转文字工具! 365在线转文字 直达链接:https://www.pdf365.cn/ 365在线转文字是一款提供在线录音转文字服务的工具,它以其高效、便捷的特点受到用户的青睐。用户无需下载安装任何软件,只

【Linux 从基础到进阶】Ansible自动化运维工具使用

Ansible自动化运维工具使用 Ansible 是一款开源的自动化运维工具,采用无代理架构(agentless),基于 SSH 连接进行管理,具有简单易用、灵活强大、可扩展性高等特点。它广泛用于服务器管理、应用部署、配置管理等任务。本文将介绍 Ansible 的安装、基本使用方法及一些实际运维场景中的应用,旨在帮助运维人员快速上手并熟练运用 Ansible。 1. Ansible的核心概念

超强的截图工具:PixPin

你是否还在为寻找一款功能强大、操作简便的截图工具而烦恼?市面上那么多工具,常常让人无从选择。今天,想给大家安利一款神器——PixPin,一款真正解放双手的截图工具。 想象一下,你只需要按下快捷键就能轻松完成多种截图任务,还能快速编辑、标注甚至保存多种格式的图片。这款工具能满足这些需求吗? PixPin不仅支持全屏、窗口、区域截图等基础功能,它还可以进行延时截图,让你捕捉到每个关键画面。不仅如此

速盾高防cdn是怎么解决网站攻击的?

速盾高防CDN是一种基于云计算技术的网络安全解决方案,可以有效地保护网站免受各种网络攻击的威胁。它通过在全球多个节点部署服务器,将网站内容缓存到这些服务器上,并通过智能路由技术将用户的请求引导到最近的服务器上,以提供更快的访问速度和更好的网络性能。 速盾高防CDN主要采用以下几种方式来解决网站攻击: 分布式拒绝服务攻击(DDoS)防护:DDoS攻击是一种常见的网络攻击手段,攻击者通过向目标网

PR曲线——一个更敏感的性能评估工具

在不均衡数据集的情况下,精确率-召回率(Precision-Recall, PR)曲线是一种非常有用的工具,因为它提供了比传统的ROC曲线更准确的性能评估。以下是PR曲线在不均衡数据情况下的一些作用: 关注少数类:在不均衡数据集中,少数类的样本数量远少于多数类。PR曲线通过关注少数类(通常是正类)的性能来弥补这一点,因为它直接评估模型在识别正类方面的能力。 精确率与召回率的平衡:精确率(Pr

husky 工具配置代码检查工作流:提交代码至仓库前做代码检查

提示:这篇博客以我前两篇博客作为先修知识,请大家先去看看我前两篇博客 博客指路:前端 ESlint 代码规范及修复代码规范错误-CSDN博客前端 Vue3 项目开发—— ESLint & prettier 配置代码风格-CSDN博客 husky 工具配置代码检查工作流的作用 在工作中,我们经常需要将写好的代码提交至代码仓库 但是由于程序员疏忽而将不规范的代码提交至仓库,显然是不合理的 所

10个好用的AI写作工具【亲测免费】

1. 光速写作 传送入口:http://u3v.cn/6hXWYa AI打工神器,一键生成文章&ppt 2. 讯飞写作 传送入口:http://m6z.cn/5ODiSw 3. 讯飞绘文 传送入口:https://turbodesk.xfyun.cn/?channelid=gj3 4. AI排版助手 传送入口:http://m6z.cn/6ppnPn 5. Kim

分享5款免费录屏的工具,搞定网课不怕错过!

虽然现在学生们不怎么上网课, 但是对于上班族或者是没有办法到学校参加课程的人来说,网课还是很重要的,今天,我就来跟大家分享一下我用过的几款录屏软件=,看看它们在录制网课时的表现如何。 福昕录屏大师 网址:https://www.foxitsoftware.cn/REC/ 这款软件给我的第一印象就是界面简洁,操作起来很直观。它支持全屏录制,也支持区域录制,这对于我这种需要同时录制PPT和老师讲

生信圆桌x生信分析平台:助力生物信息学研究的综合工具

介绍 少走弯路,高效分析;了解生信云,访问 【生信圆桌x生信专用云服务器】 : www.tebteb.cc 生物信息学的迅速发展催生了众多生信分析平台,这些平台通过集成各种生物信息学工具和算法,极大地简化了数据处理和分析流程,使研究人员能够更高效地从海量生物数据中提取有价值的信息。这些平台通常具备友好的用户界面和强大的计算能力,支持不同类型的生物数据分析,如基因组、转录组、蛋白质组等。