• 首页
        • 更多产品

          客户为中心的产品管理工具

          专业的软件研发项目管理工具

          简单易用的团队知识库管理

          可量化的研发效能度量工具

          测试用例维护与计划执行

          以团队为中心的协作沟通

          研发工作流自动化工具

          账号认证与安全管理工具

          Why PingCode
          为什么选择 PingCode ?

          6000+企业信赖之选,为研发团队降本增效

  • Jira替代方案
目录

因安装木马化的Windows 10程序,乌克兰政府网络被攻破


乌克兰政府实体在其网络安装了带有木马ISO文件的Windows 10程序后,遭到了有针对性的黑客攻击。

这些恶意安装程序所加载的恶意软件能够从被攻击的计算机中收集数据,部署额外的恶意工具,并将窃取的数据渗透到攻击者控制的服务器。

在这次活动中推送的ISO文件中有一个是由2022年5月创建的托管在toloka[.]to乌克兰洪流跟踪器上。

网络安全公司Mandiant说:ISO被配置为禁用Windows计算机将发送至微软的典型安全遥测,并阻止自动更新和许可证验证。此次的攻击活动,无论是从通过窃取可赚钱的信息还是部署勒索软件或加密软件,都没有迹象表明入侵的经济动机。

在分析乌克兰政府网络上的几个受感染的设备时,Mandiant还发现了2022年7月中旬设置的预定任务,旨在接收将通过PowerShell执行的命令。

在最初的侦察之后,攻击者还部署了Stowaway、Beacon和Sparepart后门,使他们能够保持对被攻击的计算机的访问,执行命令,传输文件,并窃取信息,包括证书和击键。

木马化的Windows 10 ISO是通过乌克兰语和俄语的torrent文件共享平台分发的,与网络间谍组织在其基础设施上托管有效载荷的类似攻击不同。虽然这些恶意的Windows 10安装程序不是专门针对乌克兰政府的,但攻击者分析了受感染的设备,并对那些被确定为属于政府实体的设备进行了进一步的、更集中的攻击。

攻击者身份有迹可循

这次供应链攻击背后的组织被追踪为UNC4166,其目标可能是收集和窃取乌克兰政府网络的敏感信息。

虽然目前还没有明确的归属,但Mandiant的安全研究人员发现,在这次活动中被攻击的组织以前是与俄罗斯军事情报有联系的APT28国家黑客的目标名单上的。

UNC4166的目标与战争开始时GRU相关集群用擦拭器攻击的组织重合。

UNC4166进行后续互动的组织包括历史上遭受破坏性刮刀攻击的组织,自入侵爆发以来,我们与APT28有关。

APT28至少从2004年开始代表俄罗斯总参谋部主要情报局(GRU)开展活动,并与针对世界各地政府的活动有关,包括2015年对德国联邦议会的黑客攻击和2016年对民主党国会竞选委员会(DCCC)和民主党全国委员会(DNC)的攻击。

自从俄罗斯开始入侵乌克兰以来,多个针对乌克兰政府和军事组织的网络钓鱼活动被谷歌、微软和乌克兰的CERT标记为APT28行动。

Mandiant补充说:使用木马化的ISO在间谍行动中是新颖的,包括反侦测能力,表明这一活动背后的组织者有安全意识和耐心,因为该行动需要大量的时间和资源来开发和等待ISO安装在受关注的网络上。

参考来源:https://www.bleepingcomputer.com/news/security/ukrainian-govt-networks-breached-via-trojanized-windows-10-installers/

文章来自:https://www.freebuf.com/

相关文章

FBI的关基情报网站遭黑客攻击,数据库在暗网出售

资讯

国际乓联泄露数百名运动员护照和疫苗接种证书

资讯

微软修补了用来传播勒索软件的 Windows 零日漏洞

资讯

新的 GoTrim 僵尸网络试图入侵 WordPress 网站的管理员帐户

资讯

《电力行业网络安全等级保护管理办法》发布

资讯

工信部发布《工业和信息化领域数据安全管理办法(试行)》

资讯

第十一期|和我抢优惠券的强大对手竟然是“垃圾注册”!

资讯

有趣的Hack-A-Sat黑掉卫星挑战赛——定位卫星Jackson

资讯

LockBit 黑客组织又“出手”了,加州财政部成为受害者

资讯

继公布开源计划之后,谷歌又推出最大的开源漏洞数据库

资讯