新的Orangeworm攻击组织瞄准了医疗行业

目录

 

一、着眼点在于医疗保健

二、处于焦点之中的医疗保健提供商

三、Post-compromise行为

四、信息收集

五、不担心被发现

六、攻击者没有国家背景


导语:赛门铁克发现一个新攻击组织Orangeworm部署Kwampirs后门,对医疗行业和相关行业进行有针对性的攻击。

赛门铁克发现了一个之前不为人知的名为Orangeworm的组织,该组织曾在美国,欧洲和亚洲的医疗保健行业内的大型国际公司内部安装了名为Trojan.Kwampirs的定制后门。

Orangeworm最早出现在2015年1月,他们针对相关行业的组织进行有针对性的攻击,作为更大的供应链攻击的一部分,以便接触到其目标受害者。已知的受害者包括医疗保健提供者、制药公司、医疗保健的IT解决方案提供商以及服务于医疗行业的设备制造商,这可能是企业间谍活动。

一、着眼点在于医疗保健

从受害者的名单中可以看出,Orangeworm不会随机选择目标或进行机会性黑客攻击。相反,该组织谨慎而有意地选择了目标,在发动攻击之前做了大量计划。

新的Orangeworm攻击组织瞄准了医疗行业

图1. 近40%的Orangeworm受害者处于医疗行业内

根据赛门铁克遥测数据,约40%的Orangeworm受害组织处于医疗行业。Kwampirs恶意软件被发现在安装有用于使用和控制X射线和MRI机器等高科技成像设备软件的机器上。此外,Orangeworm对帮助患者完成所需流程同意书的机器很感兴趣。而该组织的确切动机尚不清楚。

新的Orangeworm攻击组织瞄准了医疗行业

图2.Orangeworm受害人数最多的是美国

Orangeworm受害人数最多的是美国,占感染率的17%。不过根据赛门铁克公司的遥测数据,Orangeworm在2016年和2017年仅影响了一小部分受害者,但是由于大型跨国公司的受害者的性质,在多个国家也发现了感染。

二、处于焦点之中的医疗保健提供商

我们认为,这些行业被视为更大的供应链攻击的一部分,以便Orangeworm能够访问与医疗保健相关的目标受害者。Orangeworm的次要目标包括制造业、信息技术、农业和物流。尽管这些行业可能看似不相关,但我们发现它们与医疗保健有多重联系,例如生产并直接销售给医疗保健公司的医疗成像设备的大型制造商,为医疗诊所提供支持服务的IT组织以及提供医疗保健的物流组织。

三、Post-compromise行为

一旦Orangeworm渗透到受害者的网络中,他们就会部署Trojan.Kwampirs,这是一种后门木马,可以让攻击者远程访问受感染的计算机。

在执行时,Kwampirs会从其资源部分解密并提取其主要DLL payload。在将payload写入磁盘之前,它会将随机生成的字符串插入解密的payload中,规避基于Hash的检测。

为确保持久性,Kwampirs使用以下配置创建服务,以确保在系统重新启动时将主payload加载到内存中:

新的Orangeworm攻击组织瞄准了医疗行业

后门程序还收集有关受感染计算机的一些基本信息,包括一些基本的网络适配器信息、系统版本信息和语言设置。

Orangeworm很可能使用这些信息来确定系统是否被研究人员使用,或者确定受害者是否是高价值目标。一旦Orangeworm对潜在受害者感兴趣,它就继续积极地复制开放网络共享中的后门以感染其他计算机。

它可能会将自己复制到以下隐藏文件共享中:

· ADMIN$

· C$WINDOWS

· D$WINDOWS 

· E$WINDOWS

四、信息收集

攻击者继续收集尽可能多的有关受害者网络的其他信息,包括最近访问的计算机、网络适配器信息、可用的网络共享、映射的驱动器以及受感染计算机上的文件的相关信息。

我们观察到攻击者在受害者环境中执行以下命令:

新的Orangeworm攻击组织瞄准了医疗行业

五、不担心被发现

Kwampirs使用相当积极的手段在受害者的网络中传播,方法是通过网络共享复制自己。尽管这种方法有些老旧,但对于运行Windows XP等较旧操作系统的环境来说,它仍然可行。这种方法在医疗保健行业中证明是有效的,这可能是因为医疗界在旧平台上运行合法系统。而且像Windows XP这样的老旧系统在这个行业中可能比较流行。

此外,一旦受到感染,恶意软件会通过嵌入在恶意软件内的大量命令和控制(C&C)服务器循环。虽然列表看起来很长,但并非所有C&C都处于活动状态,而且在成功建联之前仍会持续显示信标。尽管它试图修改自身的一小部分,在网络上进行自我复制以作为逃避检测的手段,但运营者自从第一次启动以来就没有改变C&C通信协议。

这两种方法都被认为特别“嘈杂”,可能Orangeworm不会太担心被发现。自首次被发现以来,Kwampirs内部的变化很小,这一事实也可能表明先前针对恶意软件的缓解措施并未成功,攻击者已经能够达到其预期目标,尽管防御者已经意识到他们存在于其内部网络中。

六、攻击者没有国家背景

虽然Orangeworm已经活跃了好几年,但我们并不认为该组织具有国家支持的攻击者的任何特征,这可能是一个人或一小群人的工作。目前没有技术或运营指标来确定该组织的起源。

IoC

dropper样本hash

新的Orangeworm攻击组织瞄准了医疗行业

DLL样本hash

新的Orangeworm攻击组织瞄准了医疗行业

C&C服务器样本

新的Orangeworm攻击组织瞄准了医疗行业

配置文件名样本

新的Orangeworm攻击组织瞄准了医疗行业

本文翻译自:https://www.symantec.com/blogs/threat-intelligence/orangeworm-targets-healthcare-us-europe-asia

转载自原文地址: https://www.4hou.com/info/news/11220.html

智慧旅游解决方案利用云计算、物联网和移动互联网技术,通过便携终端设备,实现对旅游资源、经济、活动和旅游者信息的智能感知和发布。这种技术的应用旨在提升游客在旅游各个环节的体验,使他们能够轻松获取信息、规划行程、预订票务和安排食宿。智慧旅游平台为旅游管理部门、企业和游客提供服务,包括政策发布、行政管理、景区安全、游客流量统计分析、投诉反馈等。此外,平台还提供广告促销、库存信息、景点介绍、电子门票、社交互动等功能。 智慧旅游的建设规划得到了国家政策的支持,如《国家中长期科技发展规划纲要》和国务院的《关于加快发展旅游业的意见》,这些政策强调了旅游信息服务平台的建设和信息化服务的重要性。随着技术的成熟和政策环境的优化,智慧旅游的时机已经到来。 智慧旅游平台采用SaaS、PaaS和IaaS等云服务模式,提供简化的软件开发、测试和部署环境,实现资源的按需配置和快速部署。这些服务模式支持旅游企业、消费者和管理部门开发高性能、高可扩展的应用服务。平台还整合了旅游信息资源,提供了丰富的旅游产品创意平台和统一的旅游综合信息库。 智慧旅游融合应用面向游客和景区景点主管机构,提供无线城市门户、智能导游、智能门票及优惠券、景区综合安防、车辆及停车场管理等服务。这些应用通过物联网和云计算技术,实现了旅游服务的智能化、个性化和协同化,提高了旅游服务的自由度和信息共享的动态性。 智慧旅游的发展标志着旅游信息化建设的智能化和应用多样化趋势,多种技术和应用交叉渗透至旅游行业的各个方面,预示着全面的智慧旅游时代已经到来。智慧旅游不仅提升了游客的旅游体验,也为旅游管理和服务提供了高效的技术支持。
智慧旅游解决方案利用云计算、物联网和移动互联网技术,通过便携终端设备,实现对旅游资源、经济、活动和旅游者信息的智能感知和发布。这种技术的应用旨在提升游客在旅游各个环节的体验,使他们能够轻松获取信息、规划行程、预订票务和安排食宿。智慧旅游平台为旅游管理部门、企业和游客提供服务,包括政策发布、行政管理、景区安全、游客流量统计分析、投诉反馈等。此外,平台还提供广告促销、库存信息、景点介绍、电子门票、社交互动等功能。 智慧旅游的建设规划得到了国家政策的支持,如《国家中长期科技发展规划纲要》和国务院的《关于加快发展旅游业的意见》,这些政策强调了旅游信息服务平台的建设和信息化服务的重要性。随着技术的成熟和政策环境的优化,智慧旅游的时机已经到来。 智慧旅游平台采用SaaS、PaaS和IaaS等云服务模式,提供简化的软件开发、测试和部署环境,实现资源的按需配置和快速部署。这些服务模式支持旅游企业、消费者和管理部门开发高性能、高可扩展的应用服务。平台还整合了旅游信息资源,提供了丰富的旅游产品创意平台和统一的旅游综合信息库。 智慧旅游融合应用面向游客和景区景点主管机构,提供无线城市门户、智能导游、智能门票及优惠券、景区综合安防、车辆及停车场管理等服务。这些应用通过物联网和云计算技术,实现了旅游服务的智能化、个性化和协同化,提高了旅游服务的自由度和信息共享的动态性。 智慧旅游的发展标志着旅游信息化建设的智能化和应用多样化趋势,多种技术和应用交叉渗透至旅游行业的各个方面,预示着全面的智慧旅游时代已经到来。智慧旅游不仅提升了游客的旅游体验,也为旅游管理和服务提供了高效的技术支持。
深度学习是机器学习的一个子领域,它基于人工神经网络的研究,特别是利用多层次的神经网络来进行学习和模式识别。深度学习模型能够学习数据的高层次特征,这些特征对于图像和语音识别、自然语言处理、医学图像分析等应用至关重要。以下是深度学习的一些关键概念和组成部分: 1. **神经网络(Neural Networks)**:深度学习的基础是人工神经网络,它是由多个层组成的网络结构,包括输入层、隐藏层和输出层。每个层由多个神经元组成,神经元之间通过权重连接。 2. **前馈神经网络(Feedforward Neural Networks)**:这是最常见的神经网络类型,信息从输入层流向隐藏层,最终到达输出层。 3. **卷积神经网络(Convolutional Neural Networks, CNNs)**:这种网络特别适合处理具有网格结构的数据,如图像。它们使用卷积层来提取图像的特征。 4. **循环神经网络(Recurrent Neural Networks, RNNs)**:这种网络能够处理序列数据,如时间序列或自然语言,因为它们具有记忆功能,能够捕捉数据中的时间依赖性。 5. **长短期记忆网络(Long Short-Term Memory, LSTM)**:LSTM 是一种特殊的 RNN,它能够学习长期依赖关系,非常适合复杂的序列预测任务。 6. **生成对抗网络(Generative Adversarial Networks, GANs)**:由两个网络组成,一个生成器和一个判别器,它们相互竞争,生成器生成数据,判别器评估数据的真实性。 7. **深度学习框架**:如 TensorFlow、Keras、PyTorch 等,这些框架提供了构建、训练和部署深度学习模型的工具和库。 8. **激活函数(Activation Functions)**:如 ReLU、Sigmoid、Tanh 等,它们在神经网络中用于添加非线性,使得网络能够学习复杂的函数。 9. **损失函数(Loss Functions)**:用于评估模型的预测与真实值之间的差异,常见的损失函数包括均方误差(MSE)、交叉熵(Cross-Entropy)等。 10. **优化算法(Optimization Algorithms)**:如梯度下降(Gradient Descent)、随机梯度下降(SGD)、Adam 等,用于更网络权重,以最小化损失函数。 11. **正则化(Regularization)**:技术如 Dropout、L1/L2 正则化等,用于防止模型过拟合。 12. **迁移学习(Transfer Learning)**:利用在一个任务上训练好的模型来提高另一个相关任务的性能。 深度学习在许多领域都取得了显著的成就,但它也面临着一些挑战,如对大量数据的依赖、模型的解释性差、计算资源消耗大等。研究人员正在不断探索的方法来解决这些问题。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值