0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

攻击金融行业的Cobalt组织活动分析

pIuy_EAQapp 来源:YXQ 2019-07-11 17:26 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

近期,安恒猎影威胁分析团队监测发现有多个可疑文档通过钓鱼邮件的方式向国内金融行业单位的人员发起攻击,经分析该活动与Cobalt 组织有关。

Cobalt Group是一个具有高技术水准的威胁组织,由于其使用基于Cobalt Strike渗透测试套件的定制恶意软件而命名,主要针对金融行业。其活动目标区域覆盖东欧、中亚和东南亚等地区,自2017年后该组织的攻击目标扩大到了北美、西欧和南美的一些国家。从此次真实攻击被发现,说明我国也属于其攻击目标范围区域内,主要攻击对象锁定为金融机构,不排除包含其他机构。自2016年被国外安全厂商披露以来,该组织仍在持续进行攻击、技术更新。Cobalt Group善于使用鱼叉式网络钓鱼攻击,并始终利用技术先进的武器库。也有报告显示该组织和Carbanak组织有所关联,因其攻击手法和流程并未发生太多变化,只有武器库发生变化,也可能由于其历史时期攻击目标及规模的转变,必须通过特定手法和更高级的技术手段在网络空间中隐藏自身。另外,可以比较肯定的是该组织由多人组成,其中一名领导人于2018年初在西班牙被捕,但攻击依然活跃。

梳理回顾

Cobalt Group于2016年11月由group-ib率先披露并命名,并可以关联到Carbanak组织,该组织的攻击行动最早可追溯到2013年。所以基于命名可以将该组织区分为两个时期。

2013--2016 Carbanak时期:

使用Anunak、Carbanak恶意软件攻击金融机构,2015年到2016年间发起“Buhtrap行动”。

2016--至今CobaltGroup时期:

使用基于Cobalt Strike渗透测试套件的定制恶意软件,漏洞利用工具套件,租用MaaS(恶意软件即服务)等对俄罗斯、独联体、欧洲、亚洲、美洲等地区的金融机构或其他机构发起攻击。

攻击区域

Cobalt Group的攻击区域主要包括东欧、中亚和东南亚,2017年后还延伸到了包括北美、西欧甚至南美等地区。

攻击目标

Cobalt Group的核心攻击目标为金融行业,在金融行业中大多数为银行,其他机构包括金融交易所、投资基金、保险公司和借贷机构等。其他攻击目标包括政府、电信、互联网、服务供应商、制造业、娱乐、卫生保健等。

获利手法

1、该组织通过攻击银行,渗透到银行内部,得到ATM系统的控制权限,在预定时间预定地址的ATM机处,等候ATM机自动吐出现金。攻击支付系统、SWIFT服务及线上交易系统通过匿名转账等方式进行获利。

2、通过攻击金融交易所,通过哄抬股价、高位卖出的操作手段,以一种导致股价快速波动的方式激励某些公司的股票购买或出售,该组织从中套利。

3、通过攻击政府组织和部委,以便作为攻击其他目标的基石。

4、其他攻击目标获利方式未明,仍然存在其他未探知的活力手法。

运作方法

在Cobalt Group发起的攻击中绝大多数情况是通过社会工程学和鱼叉式网络钓鱼方式进行的。

准备阶段(侦察、武器化)

该组织会购买或自制武器形成武器库,寻找互联网上存在漏洞的网站或购买(虚拟)主机作为挂马地址存放后门程序,注册Email地址,注册钓鱼域名,配置SPF防止邮箱拒绝钓鱼邮件接收或当作垃圾邮件,配置后门程序和网络回连。

投递阶段(投递)

这些投递的邮件经常被伪装为合法公司或者监管机构。该组织会预先注册和合法公司或机构非常相似的域名,或有时也会渗透入一些合法公司和机构拿到员工邮箱,通过这些域名邮箱投递给目标以降低目标警惕性。

邮件内容往往经过精心描述,带有极强的欺骗性。

投递的邮件中带有附件,投递附件的类型包括Backdoor Dropper程序(.scr、.exe)、LNK文件、带有漏洞利用的Office文档、带有恶意VBA宏的Office文档、带有恶意URL链接的PDF文档、加密的ZIP压缩文件。

有些时候也会直接将钓鱼URL地址直接写在伪装的邮件内容中,点击并进行后续操作,则会感染恶意软件。

利用阶段(利用、安装植入)

目标人员查看邮件并运行邮件附件或链接,目标设备被植入后门(包括Cobalt Strike Beacon、More_eggs、CobInt等)。

收割阶段(命令与控制、目标达成)

根据已有突破点进行纵横向渗透继续扩大成果。如针对银行目标,该组织会攻入ATM控制系统、支付系统、线上交易系统、SWIFT等重要模块,通过ATM现金提取、线上匿名转账等方式获利。

技术演变

追溯到Carbanak组织时期,Carbanak组织使用自研的Anunak及Carbanak作为主要木马后门工具。

到了Cobalt Group时期,为了提高隐蔽性,该组织开始弃用自研工具,转向购买利用工具包,使用Cobalt Strike等更通用的装备,提高在工具使用上的隐蔽性,当然在一些场景下也会使用某些自研的特殊工具(如CobInt)。再后期该组织开始租用MaaS(恶意软件即服务)解决方案,将更多部分的攻击链外包给第三方,如使用与其他电子犯罪集团相同的网络基础设施,导致C2服务器重叠等,更加具有混淆性和迷惑性。

感染链

该组织在投递利用过程包含多个组成部分。

投递载荷部分

包括Backdoor Dropper程序(.scr、.exe)、LNK文件、带有漏洞利用的Office文档、带有恶意VBA宏的Office文档、带有恶意URL链接的PDF文档、加密的ZIP压缩文件。

漏洞及利用部分

投递的恶意文档或恶意软件是通过漏洞利用工具包(MWI、Threadkit、VenomKit等)或其他工具生成的,使用到的漏洞包括CVE-2012-0158、CVE-2015-1641、CVE-2017-0199、CVE-2017-8570、CVE-2017-8759、CVE-2017-11882、CVE-2018-0802、CVE-2018-4878、CVE-2018-8174等。

中间程序部分

这一部分使用了CMSTP、MSXSL、REGSVR、ODBCCONF等程序,目的是为了绕过AppLocker等系统策略。

下载者部分

这部分包括powershell下载者和JScript下载者。

Powershell下载者分为多个阶段,先会从C2下载回下一阶段的powershell脚本程序并执行,然后该阶段会解密出shellcode并加载到内存中执行。

JScript下载者会从C2下载回一个JScript后门程序,可以用来下载最终的有效负载。

最终负载部分

目前为止发现的该组织使用的最终有效负载主要有3个,Cobalt Strike Beacon、More_eggs以及CobInt。

Cobalt Strike Beacon为Cobalt Strike的利用模块,可以让攻击者对主机有完全控制,并可以延伸到其他系统。

More_eggs是JS写的后门程序,存在多个历史版本,但功能大致相同。More_eggs的命令大致如下:

d&exec下载和执行PE文件

more_eggs下载更新文件并更新

gtfo删除自己和相关的注册表记录

more_onion执行新副本

vai_x通过cmd执行命令

CobInt是C语言写的后门程序,命名基于Cobalt组织使用的内部DLL文件“int.dll”,它会通过C2下载主组件,主组件会从C2下载并执行其余各个利用模块,CobInt的目的从现有程序来看似乎只是作为侦查目的。

最新演变状况

最新发现的攻击样本使用了如下的感染链:

打开样本的内容为:

这类样本是由VenomKit漏洞利用工具套件生成的。生成的一个样本中就包含CVE-2017-11882、CVE-2017-8570、CVE-2017-0199这几个漏洞,其中CVE-2017-0199会访问带CVE-2018-8174 IE浏览器漏洞利用的页面,

另外两个会使用cmstp加载执行inf远程地址的JS scriptlet,scriptlet包含JScript Dropper,该JScript Dropper释放了一个PE后门程序和一个具有欺骗性文档。

释放的PE后门程序为一个后门下载器,这个样本会结合使用开源的小软件程序,使得看似是个正常的小软件,内部加入了恶意代码,这和Cobalt组织之前被披露的DLL dropper使用合法的dll源码包含恶意的dropper代码是相似的。

总结建议

网络空间安全对抗成本逐渐提高,黑客组织、黑产组织等会不断更新新的武器装备,无论从工具层面还是战术层面都在与时俱进,甚至可以达到保持领先的水准。Cobalt组织惯于使用售卖的漏洞利用套件、渗透套件和MaaS服务,其技术水准相对较高,并且仍在持续更新新的技术及手法。

企业应当注重培养人员安全意识,人员的安全意识极为重要。不轻易打开未知来源的邮件及附件,不随意点击未知链接,不随意打开未验证可靠来源的文档。

做好风控管理,安全运维建设,核查企业内信息资产,定期对信息资产做更新维护,不轻易放过任何信息系统,防止从点上被突破。

建立和巩固安全防御体系,加大防御的广度和深度,实现从点到面的布局。

安恒APT预警平台能够发现已知和未知的威胁,APT预警平台的实时监控能力能够捕获并分析邮件附件投递文档或程序的威胁性,并能够对邮件投递、漏洞利用、安装植入、回连控制等各个阶段做强有力的监测。结合安恒威胁情报系统,可将国内外的威胁数据进行汇总,并分析整个攻击演进和联合预警。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3453

    浏览量

    62993
  • 木马
    +关注

    关注

    0

    文章

    47

    浏览量

    13663

原文标题:攻击金融行业的Cobalt组织活动分析

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Microsoft Azure Cobalt 200 开启AI时代Arm架构计算新纪元

    在人工智能 (AI) 时代,行业已从通用型现成系统向定制化基础设施发生显著转型。从传统网络服务到可扩展数据分析,再到大规模模型推理,各类工作负载如今均已融入 AI 驱动的智能处理链路中。现代
    的头像 发表于 11-29 20:12 1554次阅读

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    的网络威胁,建议金融、能源、政务及其他各行业单位/企业应将攻击逃逸测试作为安全设备上线前的强制性验收环节,并建立常态化的定期测试机制,尤其对核心业务系统需通过周期性测试持续验证防护有效性,确保其安全
    发表于 11-17 16:17

    科技云报到:一文读懂香港金融科技周:DART将带领香港金融科技驶向何方?

    “香港史上最大规模金融科技活动”的盛会,其核心突破在于实现了“政策发布-技术展示-商业配对”的生态闭环。 英国智库Z/Yen集团最新报告显示,香港不仅稳居全球金融中心第三、亚太第一,更首次在
    的头像 发表于 11-09 17:20 1171次阅读
    科技云报到:一文读懂香港<b class='flag-5'>金融</b>科技周:DART将带领香港<b class='flag-5'>金融</b>科技驶向何方?

    东软入选2025 IDC中国金融行业技术应用场景创新案例

    近日,在国际数据公司(IDC)主办的2025年IDC中国数字金融论坛上,东软和万事达卡联合打造的“信用卡多跨数据智能运营分析与赋能平台”项目,成功入选IDC(中国)金融行业技术应用场景
    的头像 发表于 08-14 16:01 809次阅读

    华为AI大模型助力金融行业智能化转型

    第十三届华为全球智慧金融峰会HiFS2025在东莞三丫坡圆满落幕。会议期间,中国邮政储蓄银行(简称“邮储银行”)运营数据中心大模型工作组组长杜金鑫发表题为“AI大模型赋能创新,迈向智能运维新纪元”的主题演讲,分享邮储银行携手华为构建运维智能体,为金融
    的头像 发表于 06-14 11:40 1015次阅读

    金融行业 治理进行时:标准、方案与实践解析

    安科瑞刘鸿鹏 摘要 随着金融行业信息化、智能化程度的不断提升,用电设备种类日益丰富,用电负荷逐年上升,安全用电问题成为制约金融系统稳定运行的重要因素。本文以某公司针对金融
    的头像 发表于 05-19 16:58 389次阅读
    <b class='flag-5'>金融</b><b class='flag-5'>行业</b> 治理进行时:标准、方案与实践解析

    工业电机行业现状及未来发展趋势分析

    引言:工业电机行业作为现代制造业的核心动力设备之一,具有广阔的发展前景和巨大的市场潜力。随着技术的不断进步和市场需求的持续增长,工业电机行业将迎来更多的发展机遇和挑战。以下是中研网通过大数据分析
    发表于 03-31 14:35

    德力西电气重点行业客户工厂日活动成功举办

    近日,德力西电气重点行业客户工厂日活动于德力西电气芜湖基地隆重举办。众多来自物流、纺织、机床、暖通等重点工业行业的精英客户齐聚一堂,共同见证德力西电气在低压电气领域取得的卓越成就和创新硕果。
    的头像 发表于 03-03 15:52 1012次阅读

    NVIDIA分析金融行业AI技术趋势

    NVIDIA 2025 年全球金融服务业 AI 现状与趋势调研报告发现,企业正在利用 AI 来增加收入、降低成本并开辟新业务。
    的头像 发表于 02-11 17:21 1263次阅读

    软通动力助力金融行业AI应用创新

    随着生成式人工智能技术(GenAI)的迅猛发展,AI大模型在金融领域的应用正日益深入,逐步成为推动行业创新的重要引擎。近期,由中国人工智能产业发展联盟金融行业推进组牵头编写的《
    的头像 发表于 02-11 09:10 812次阅读

    浪潮信息参编《中国金融科技发展报告(2024)》,为数字金融打造新型算力底座

    北京2025年1月23日 /美通社/ -- 北京金融科技产业联盟组织中国金电、工商银行、中国银行、建设银行、浪潮信息、复旦大学等33家金融机构、科技公司、科研院所共同编制完成《中国金融
    的头像 发表于 01-24 10:23 647次阅读
    浪潮信息参编《中国<b class='flag-5'>金融</b>科技发展报告(2024)》,为数字<b class='flag-5'>金融</b>打造新型算力底座

    开源技术加速金融行业创新发展

    在快速变化的数字时代,每一次技术革新都在深刻塑造人们的生活方式和各行各业的发展。金融行业,作为数字经济的驱动力量,正面临着一场深刻的结构性变革。传统金融模式正在被重新塑造,推进数字经济发展、构建
    的头像 发表于 01-14 10:04 772次阅读

    维智科技入选2024爱分析金融数字化最佳实践案例

    在数字化浪潮的席卷下,金融机构加大对大数据、人工智能、云计算等新技术的研究和应用力度,“数据+AI”也成为金融行业推进技术创新与业务转型的重要推动力。
    的头像 发表于 12-31 11:05 788次阅读

    华为助力金融数字化变革

      2024年12月26日,IP Club沪之行“品智联接 智慧金融”主题沙龙活动在上海成功举办。来自上海市金融行业的60多位嘉宾齐聚一堂,围绕金融
    的头像 发表于 12-29 09:01 1150次阅读

    芯盾时代助力金融行业远程办公安全

    随着移动互联网、云计算、智能终端的全面普及,远程办公成为了金融机构的常态。远程办公提升了金融业务的效率、丰富了业务渠道、拓展了业务场景,受到了金融机构的欢迎。但是,在远程办公中总会出现一些安全问题,让
    的头像 发表于 12-11 16:29 1048次阅读