找回密码
 注册创意安天

每日安全简讯(20200116)

[复制链接]
发表于 2020-1-15 21:41 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 安天披露针对南亚多国军政机构的“折纸”行动

在过去的2019年,安天CERT接连捕获多批针对南亚多国军事、政府和教育等实体的攻击样本,且样本之间存在一定关联,攻击者带有明显窃密意图,受害者集中于巴基斯坦,少量分布在孟加拉、斯里兰卡和马尔代夫等南亚国家。根据当前观测数据,攻击者投递的诱饵文件形态丰富,诱饵的主题涉及军情事务、地缘争端、核武器、区域会议等重要话题,攻击者所使用的木马武器既有开源工具、也有自研工具,包括其中一种通过U盘摆渡机制,突破内网隔离以获取内网数据的木马。这一系列的攻击活动至少在2017年7月已经开始,迄今仍保持活跃。通过溯源分析,这些攻击样本来自被安天命名为“幼象”的组织(考虑到组织攻击手法简单、载荷还不成熟等特点,因此我们命名为“幼象”),其手法和装备与“白象”组织有一定差异,同时我们判断该组织与友商命名为“响尾蛇”的攻击组织存在关联。根据攻击者擅长依托少量资源伪装变换的特点,安天将这系列攻击活动命名为“折纸”行动(Operation PaperFolding)。
20200115-6.png

https://www.antiy.com/response/20200115.html


2 研究人员发布针对伊朗APT组织的分析报告

Marco Ramilli研究人员发布了针对伊朗APT组织的初步分析报告,其基于MITRE ATT&CK和Malpedia介绍了组织之间的相互关系。OilRig组织主要在中东开展活动,目标是该地区各行各业的组织,偶尔也会将目标锁定在中东以外的组织。OilRig也会进行供应链攻击。OilRig使用Mimikatz和laZagne等开源工具,Microsoft发行版或sysinternals上可用的常见sysadmin工具集。MuddyWater组织主要针对中东国家,同时也针对欧洲和北美国家。该组织的受害者主要是电信,政府(IT服务)和石油部门。目前只有Powerstats后门才被归因于该组织。APT33组织至少从2013年开始运营,目标是美国、沙特阿拉伯和韩国的多个行业的组织,其TTP非常接近MuddyWater。CopyKittens是至少从2013年就开始运作,目标国家包括以色列、沙特阿拉伯、土耳其、美国、约旦和德国,其使用CobaltStrike工具,在Windows和IOS上使用了代码签名。Cleaver组织,负责Cleaver行动,强有力的间接证据表明Cleaver与组织2889 (TG-2889)有关。
OilRig.png

https://marcoramilli.com/2020/01 ... eliminary-analysis/


3 安全厂商披露医疗技术公司遭到挖矿攻击

Guardicore Labs在2019年12月份发现了一家医疗技术领域中型公司遭到恶意软件攻击,将基于开源XMRig的门罗币挖矿模块隐藏在WAV文件中,攻击者试图利用EternalBlue漏洞,通过感染运行Windows 7的计算机来在组织内传播。该活动因被感染计算机蓝屏死机被初始发现,研究人员通过分析,在注册表中发现了base64编码的Powershell脚本,解码后,该脚本首先检查系统体系结构(基于指针大小)。然后,它读取上述注册表子项中存储的值,并使用Windows API函数WriteProcessMemory将值加载到内存中,该代码即有效载荷是通过获取并调用函数指针委托来执行。
pasted-image-0.png

https://www.guardicore.com/2020/ ... ryptomining-attack/


4 网络钓鱼活动针对联合国传播Emotet木马

Cofense研究人员发现了一项网络钓鱼活动,其针对联合国传播Emotet木马。研究人员表示该活动具有“高度针对性”,钓鱼邮件被发送到联合国的600个唯一的电子邮件地址。钓鱼邮件冒充挪威在纽约联合国的代表,指出所附的已签署协议存在问题,需要收件人对Word文档进行审核以了解问题。收件人点击启用内容查看文档后,将执行恶意宏,在计算机上下载并安装Emotet。Emotet将在后台运行,同时向其他受害者发送垃圾邮件。Emotet还将安装其它有效载荷,例如Trickbot。
un-spam.jpg

https://www.bleepingcomputer.com ... re-phishing-attack/


5 微软发布2020年1月补丁更新修复50个漏洞

微软发布了2020年1月的补丁更新,共修复了50个漏洞,其中有8个等级为严重。此次补丁的发布,也标志停止对Windows 7系统进行安全更新。此次更新修复了RDP组件中的5个漏洞,包括远程桌面网关服务漏洞CVE-2020-0609 、CVE-2020-0610、CVE-2020-0612;远程桌面网络访问漏洞CVE-2020-0637;远程桌面客户端漏洞CVE-2020-0611。Windows搜索索引器中共存在12个漏洞,属于特权提升类别漏洞。IE浏览器中存在一个内存损坏漏洞CVE-2020-0640。
patch-tuesday_3.jpg

https://news.sophos.com/en-us/20 ... -fixes-for-50-bugs/


6 不安全数据库暴露数千英国公民敏感信息

安全研究人员发现了一个不安全的 Amazon Web Services(AWS)S3数据库,其暴露了数千英国公民敏感信息。该没有安全保护的数据库暴露的文件包括护照、税务文件、工作申请、地址证明、背景检查、费用表格、带有签名的完整合同扫描、工资信息、电子邮件等。这些文件包含个人身份信息,包括姓名、地址、电话号码、出生日期、性别、国家保险号码。研究人员发现这些与英国有关的数据可以追溯到2011年,但大多数是从2014年到2015年,并且与一系列人力资源相关的咨询公司有关,其中大多数已经倒闭。
passport.jpg

https://www.wired.co.uk/article/uk-passports-exposed-data-breach



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2024-11-28 16:46

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表