赛门铁克发现新APT组织,针对阿富汗电信、IT及政府机构

近日,赛门铁克新发现了一个APT组织,称之为“Harvester”,该组织在受害者设备上部署一个名为“Backdoor.Graphon”的定制后门,配合其他工具能实现远程访问、窥探用户活动和窃取数据。该组织还试图通过利用合法的 CloudFront 和 Microsoft 基础设施进行C&C(command and control,命令和控制)活动,将其活动与合法网络流量相结合。
赛门铁克观察到该组织的攻击始于2021年6月,截止10月该组织仍在活动中。攻击目标包括电信、IT企业及政府机构,攻击过程中同时使用了开源工具和自制恶意软件。赛门铁克认为,开源工具和定制开发的功能以及目标受害者都表明,“Harvester”是一个有国家背景的APT组织,且目前主要针对南亚特别是阿富汗的组织发起攻击。
攻击过程如下:
攻击者使用的定制下载程序利用Costura Assembly Loader,部署在受害者设备上,它会检查是否存在以下文件:
[ARTEFACTS_FOLDER]\winser.dll
如果文件不存在,它会从以下 URL 下载副本:
hxxps://outportal[.]azurewebsites.net/api/Values_V2/Getting3210
接下来,创建以下文件若其不存在:
"[ARTEFACTS_FOLDER]\Microsoft Services[.]vbs"
然后,它设置以下注册表值以创建loadpoint:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"MicrosoftSystemServices" = "[ARTEFACTS_FOLDER]\Microsoft Services[.]vbs"
最后,它使用以下URL在其UI中打开嵌入式Web浏览器:
hxxps://usedust [. ]com
Backdoor.Graphon被编译为.NET PE DLL,导出"Main"和以下 PDB 文件:
D:\OfficeProjects\Updated Working Due to Submission\4.5\Outlook_4.5\Outlook 4.5.2 32 bit New without presistancy\NPServices\bin\x86\Debug\NPServices[.]pdb
当其执行后,它会尝试与在 Microsoft 基础设施上托管的攻击者的 C&C 服务器进行通信。
hxxps://microsoftmsdn[.]azurewebsites.net/api/Values_V1/AuthAsyncComplete_V1?Identity=[INFECTION_ID]
hxxps://microsoftsgraphapi[.]azurewebsites.net/api/Values_V1/AuthAsyncComplete_V1?Identity=[INFECTION_ID]
hxxps://msdnmicrosoft.azurewebsites[.]net/api/Values_V1/AuthAsyncComplete_V1?Identity=[INFECTION_ID]
然后,攻击者运行命令来控制其输入流并捕获输出和错误流。他们还定期向 C&C 服务器发送GET请求,提取并删除任何返回的信息。
从输出和错误流中提取的cmd.exe数据被加密并发送回攻击者的服务器。
定制截图工具也配备了Costura Assembly Loader。截图工具截下的图片会保存到一个加密的ZIP文件用于渗透,且所有超过一周的文件会被删除。
赛门铁克称,虽然他们没有足够的证据将Harvester的活动归因于特定的国家,但该组织使用的定制后门、为隐藏其恶意活动而采取的措施,以及其所针对的目标都表明它是有国家支持的ATP组织。鉴于阿富汗最近出现的巨大动荡,很难不让人浮想联翩。

推荐文章++++
﹀


球分享

球点赞

球在看

[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注KnowSafe微信公众号随时掌握互联网精彩
- 网最低价SSL证书iTrustSSL的三大核心竞争力
- 剪切快捷键ctrl加什么 Windows是Ctrl+X
- 华为ADN斩获FutureNet World 2024“领先网络自动化解决方案”大奖
- 微软欲模仿“微信”,打造一款超级 App?
- 华为手机Mate 50开售, 数源科技提供5G通信壳;可以运行安卓APP,微软正式发布 Win 11 首个大更新|极客头条
- 再出击!长亭雷池获评国际权威机构 WAF Specialist
- 扛下去
- 守护中国软件供应链安全,「悬镜安全」完成B轮数亿元融资
- 速度是 macOS 的两倍?首个支持 M1 Mac 的 Linux 发行版终于出现!
- 字节跳动将推行1075工作制;iPhone和Apple Watch将支持车祸自动报警;马斯克推文发布曹植《七步诗》|极客头条
- 诸子云|话题:工控网络怎分区?siem/soc怎集成?IAST怎选择?
- 应携程安全强烈要求,关于成员Doggy处理公告!



