0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

FireEye口中的中国黑客组织攻击美国国防企业?

电子工程师 2018-03-18 10:40 次阅读

2018年3月16日,外交部发言人陆慷主持例行记者会。会上有记者问:据报道,美国网络安全公司 FireEye(火眼)称中国黑客已掀起针对美国工程公司和军工企业的新一轮攻击,这些公司所从事的业务与南海有关。你能否证实并评论?

陆慷回应称,中方坚决反对并打击任何形式的网络攻击,不允许任何国家或个人在中国境内或利用中国基础设施从事网络攻击等非法活动。

FireEye 口中的中国黑客组织

网络安全公司 FireEye 发博文声称,中国黑客组织TEMP. Periscope(又名Leviathan)对与南海争端相关的美国工程和国防等公司发起网络攻击,该组织至少自2013年起就开始专注于攻击多个垂直领域的海事目标,包括工程企业、航运、制造业、国防、政府办公室以及研究型高校等。除此之外,该组织还将矛头指向专业/咨询服务、高科技行业、医疗保健与媒体/出版等领域。

FireEye 表示其目前确定的受害者主要集中在美国,另外欧洲也有多个机构受影响,甚至中国香港地区有一个以上的机构也牵涉其中。

黑客组织 TEMP.Periscope 与 TEMP.Jumper 在目标定位以及战术、技术与程序(简称TTP)方面存在一定交集,而 TEMP.Jumper 与“南海树(NanHaiShu)”也存在交集。

TEMP.Periscope 所使用的 TTP 与恶意软件

FireEye在博文中表示,在最近的攻击活动当中,TEMP.Periscope 利用多套疑似各中国网络间谍组织所共同使用的大型恶意软件库,其中具体包括:

AIRBREAK:一款基于 JavaScript 的后门,亦被称为“Orz”,能够从受入侵的合法服务与网页当中收集配置文件与隐藏字符串,进而检索相关命令。

BADFLICK:一款后门程序,能够修改文件系统,生成反向 shell 并修改其命令与控制(简称C&C)配置。

PHOTO:一款 DLL 后门,亦被称为“Derusbi”,能够获取目录、文件与驱动器列表;创建反向 shell;执行屏幕截图;录制视频音频;列出、终止及创建进程;枚举、启动并删除注册表项与值;记录键盘输入结果,从受保护的存储介质中返回用户名及密码;对文件进行重命名、删除、复制、移动、读取以及写入。

HOMEFRY:一款面向64位 Windows 系统的密码提取器/破解器,其此前曾被连同 AIRBREAK 以及 BADFLICK 后门一起注入目标系统。某些字符串会使用 XOR x56 进行模糊处理。该恶意软件可在命令行当中接受两条参数:一条用于为每个登录会话显示明文凭证,另一条用于为每个登录会话显示明文凭证、NTLM 哈希以及恶意软件版本。

LUNCHMONEY:一款能够将文件渗漏至 Dropbox 的上传器。

MURKYTOP:一款命令行侦察工具,可用于以不同用户身份实现文件执行、本地移动以及删除。此外,它还能够调度远程 AT 作业、在连接的网络上进行主机发现、扫描已接入主机上的开放网络端口,进而检索该远程主机上的操作系统、用户、组以及共享信息

China Chopper:一套简单的代码注入 webshell,可在 HTTP POST 命令当中执行微软.NET代码。这意味着该 shell 将能够上传与下载文件,使用 Web 服务器帐户权限执行应用程序,列出目录内容,访问 Active Directory,访问数据库以及其它.NET运行过程中所允许的其它操作。

TEMP.Periscope 在过去的攻击活动中曾经使用以下工具,且有可能未来再次使用,但目前尚无相关重用活动迹象:

Beacon:一款适用于 Cobalt Strike 软件平台的商用后门,通常用于对网络环境进行渗透测试。该恶意软件支持多种功能,包括注入与执行任意代码、上传及下载文件以及执行shell命令。

BLACKCOFFEE:一款可将自身流量混淆为指向 GitHub 及微软 Technet 门户等合法网站的正常流量的后门。APT17(同样被认为是中国的黑客组织) 曾经使用过这款工具。

其它已被发现的 TTP 包括

鱼叉式网络钓鱼,包括使用可能被盗的邮件账户。

利用 CVE-2017-11882 漏洞通过诱饵文件投放恶意软件。

用于恶意软件签名的被盗代码签名凭证。

使用 bitsadmin.exe下载其它工具。

使用 PowerShell 下载其它工具。

使用 C:WindowsDebug and C:Perflogs 作为暂存目录。

利用 Hyperhost VPS 与 Proton VPN 退出节点以访问面向互联网系统上的 webshell。

利用 WindowsManagement Instrumentation(简称WMI)实现持久驻留。

在启动文件夹中利用 Windows 快捷方式文件(.lnk)调用Windows Scripting Host(wscript.exe),从而执行Jscript 后门以实现持久驻留。

从合法网站/论坛(例如 Github 与微软 TechNet 门户网站)的用户配置文件处接收命令与控制(C&C)指令。

FireEye 表示,TEMP.Periscope 黑客组织使用各种技术发起攻击,包括鱼叉式网络钓鱼电子邮件,其中的链接和附件含有恶意软件,用以进入目标计算机网络。FireEye 称,该黑客组织似乎是为了获取对中国政府有利的信息。

FireEye 的高级分析师弗雷德·普兰表示,该黑客组织专注于与南海有关的美国航运实体:TEMP. Periscope 追求的信息主要涉及雷达探测距离或开发中的系统检测海上活动的准确程度等,可能是利用这类数据制定战略决策,他认为这属于国家间谍活动的行径一致。普兰还称,鉴于这些目标组织的类型,TEMP. Periscope 很有可能代表政府发起行动。

又一次捕风捉影

FireEye 虽然称攻击疑似来自中国,但并未证实该组织与中国政府有任何关联。FireEye 拒绝透露遭遇攻击的公司名称。FireEye 在另一份报告中称,美国政府办公室、媒体、学术机构、工程和国防公司遭到攻击。当被问及美国海军是否在目标之列,普兰拒绝做出评论。

美国海军有时会执行所谓的航行自由行动,挑战中国在南海的活动。外媒报道称,中国黑客一直在参与南海有关的其它攻击,中国黑客2015年在“南海仲裁案”听证会上通过恶意软件攻击了海牙常设仲裁法院的网站,使之下线。

2014年,美国以窃取美国公司(包括美国西屋电气公司和美国钢铁公司)商业机密之名起诉5名中国军官。时任外交部发言人秦刚就美国司法部宣布起诉5名中国军官一事表示,美方捏造事实,以所谓网络窃密为由宣布起诉中国军官,此举严重违反国际关系准则,损害中美合作互信。中方敦促美方立即纠正错误、撤销所谓起诉。中方决定中止中美网络工作组活动。

中国外交部一再表示,中美两国在维护网络安全方面拥有重要共同利益。中方愿与美方继续按照双方2015年达成的网络安全重要共识,利用好两国间现有的网络对话机制,加强网络安全领域的合作。同时,我们希望美方在相互尊重的基础上同中方相向而行,推进相关领域合作。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 黑客
    +关注

    关注

    3

    文章

    276

    浏览量

    21656

原文标题:中国黑客组织攻击美国国防企业?

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    苹果Mac设备易成为企业环境黑客攻击目标

    随着macOS桌面用户群体的壮大,攻击者正调整攻势,致力于创新更多的跨平台攻击方式。数据表明,攻击者通常会借助社交工程的手段,将开发人员和工程师等企业用户设为
    的头像 发表于 04-12 11:25 78次阅读

    如何构筑身份安全防线,避免被黑客“登入”企业网络?

    黑客最常用的攻击手段,从用尽十八般武艺、不可告人的“侵入”,变成凭借有效账户、大摇大摆的“登入”,你会不会觉得不可思议?
    的头像 发表于 03-28 13:44 150次阅读
    如何构筑身份安全防线,避免被<b class='flag-5'>黑客</b>“登入”<b class='flag-5'>企业</b>网络?

    黑客利用苹果密码重置功能缺陷实施钓鱼攻击

    若用户忽视这些提示,不回应丝毫,随后便可能接到冒充苹果客服人员的假通知,声称监测到设备遭受攻击,要求输入短信验证码才能解封。一旦中招,黑客即可轻易篡改用户AppleID账户信息,非法获取机密数据。
    的头像 发表于 03-27 10:50 215次阅读

    警惕!美国防部发布最新投资战略,这两项传感器技术被投资!

    使美国在21世纪保持安全,美国防部发布最新投资战略,12项领先发展科技,两项是传感器技术! 近日(3月8日),美国国防部官网公布了《2024财年投资战略》(INVESTMENT STR
    的头像 发表于 03-19 08:43 182次阅读
    警惕!<b class='flag-5'>美国防</b>部发布最新投资战略,这两项传感器技术被投资!

    京鼎遭黑客集团入侵,多国执法组织抓捕黑客集团

    据趋势科技的数据分析,LockBit自2022年以来稳坐全球勒索软件组织榜首,从2020年至2023年第一季度已攻击全球1653家组织,其中对美国企业的勒索金额更是高达9100余万美元
    的头像 发表于 02-21 16:53 717次阅读

    突发,美国防部将10多家中企拉黑,中国最大激光雷达企业在列!(附完整名单)

    两家国产激光雷达企业被列入清单!多家企业与国产手机卫星通信功能有关! 刚刚,据外媒路透社当地时间1月31日报道,美国国防部当天将10多家中国企业
    的头像 发表于 02-20 08:39 34次阅读
    突发,<b class='flag-5'>美国防</b>部将10多家中企拉黑,<b class='flag-5'>中国</b>最大激光雷达<b class='flag-5'>企业</b>在列!(附完整名单)

    选择国内高防服务器租赁,帮助您轻松应对网络攻击

    随着互联网的普及,越来越多的企业开始依赖互联网来开展业务。然而,网络带来的便利也伴随 着风险,网络攻击已成为企业面临的一大挑战。为了保护其网站免受黑客
    的头像 发表于 01-18 14:20 293次阅读

    如何对付黑客的各种网络入侵手段

    在数字化时代,网络安全成为了一个日益严峻的挑战。组织不仅需要意识到潜在的网络威胁,还需采取有效措施来预防和应对这些威胁。随着网络攻击手段的不断演进,如何有效保护组织的网络安全、防范潜在的数据泄露
    的头像 发表于 01-04 08:04 804次阅读
    如何对付<b class='flag-5'>黑客</b>的各种网络入侵手段

    美国防部发布人工智能采用战略

    由首席数字和人工智能办公室开发的最新蓝图是建立在2018年美国防部《人工智能战略》和2020年发布的《国防部数据战略》修订版的基础上,并取代了后者,后者为国防部部署人工智能能力的方法奠定了基础。新文件旨在为
    的头像 发表于 11-10 17:21 753次阅读

    恩智浦半导体遭黑客攻击,导致部分用户信息泄露

    已经开始向受影响的用户发送电子邮件,翻译部分内容如下:“我们发现自 2023 年 7 月 14 日开始,在线门户网站 NXP. com 连接的系统遭到黑客攻击,包括电子邮件地址和联系电话在内的客户信息被泄露”。 恩智浦表示现有调查表明这些泄露的数据没有被用于欺诈目的,官方
    的头像 发表于 09-14 17:12 170次阅读
    恩智浦半导体遭<b class='flag-5'>黑客</b><b class='flag-5'>攻击</b>,导致部分用户信息泄露

    攻防演练宝典丨进攻方的身份攻击三板斧,企业怎样才能防得住?

    的第一道防线。在攻防演练中,身份信息必然成为攻击方的首要目标,遭受各种形式的攻击攻击方有哪些围绕“身份”展开的攻击手段,企业应该如何防范这
    的头像 发表于 08-11 18:10 263次阅读

    美国又出坏招,阴谋限制中国企业使用美国云计算服务

    根据《华尔街日报》7月4日消息报道,美国正在考虑出台禁令,限制中国公司使用美国云计算服务。分析人士指出,此举旨在堵上之前美国芯片出口禁令中的“漏洞”。援引知情人士指出,若是新规开始实施
    的头像 发表于 07-06 14:48 674次阅读
    <b class='flag-5'>美国</b>又出坏招,阴谋限制<b class='flag-5'>中国企业</b>使用<b class='flag-5'>美国</b>云计算服务

    保护您的网站免受黑客攻击的七个良好习惯

    和痛苦。实际上,黑客攻击并不罕见,甚至每分钟这个世界就有20多个网站遭到黑客攻击,这意味着攻击者迟早会尝试进入假定的“安全”系统,而且由于疏
    的头像 发表于 06-30 10:07 433次阅读
    保护您的网站免受<b class='flag-5'>黑客</b><b class='flag-5'>攻击</b>的七个良好习惯

    为什么黑客攻击你的网站?如何才能保护网站不被攻击

    几乎每个网站都面临风险,无论是简单的博客论坛、投资平台、小型的独立电商网站还是动态电子商务平台。 为什么有人会入侵这些网站? 黑客如何来入侵这些网站? 如何才能有效保护我的网站不被攻击
    的头像 发表于 06-13 09:36 842次阅读
    为什么<b class='flag-5'>黑客</b>要<b class='flag-5'>攻击</b>你的网站?如何才能保护网站不被<b class='flag-5'>攻击</b>?

    区块链如何减轻DDOS攻击

    ddos攻击的危险方式是,黑客将中央集中式it系统以过度的流量泛滥,使在给定时间内只处理一定数量请求的网站和服务器超负荷。ddos攻击期间,攻击者的目标是中央集中式服务器的带宽容量。
    的头像 发表于 06-07 11:29 2337次阅读