新型APT组织正在攻击全球的政府实体

108005d6cad0c4341da4059a1c1b9ffa.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

ESET 公司称发现一个新型 APT 组织正在攻击全球范围内的实体,该组织被命名为 “FamousSparrow”。

该 APT 组织被指至少活跃于2019年,和针对政府、国际组织机构、工程公司、法人公司和酒店的攻击活动有关。受害者位于欧洲、英国、以色列、沙特阿拉伯、中国台湾、西非布基纳法索以及美洲地区如巴西、加拿大和危地马拉。

ESET 表示,当前的威胁数据表明,FamousSparrow 是独立于其它活跃APT组织的组织,然而它们之间看似存在多个重合之处。比如,这些威胁组织使用的利用工具通过C2服务器设立,和 DRDControl APT 有关,另外,SparklingGoblin 应用的加载器变体似乎也在使用状态。

该 APT 组织有意思的地方在于它和其它至少10个APT组织一样利用了 ProxyLogon。研究人员表示,该组织首次在3月3号利用 ProxyLogon 漏洞即微软发布紧急更新之前,这说明“还有另外一个 APT 组织在2021年3月能够访问 ProxyLogon 漏洞详情。”

该APT组织倾向于将面向互联网的应用程序作为其初始攻击向量,不仅包括微软 Exchange 服务器,还包括微软 SharePoint 和 Oracle Opera。

FamousSparrow 是唯一一个使用自定义后门 “SparrowDoor” 的已知APT组织。该后门通过加载器和DLL搜索顺序劫持部署,一旦设立,就会创建用于提取数据的攻击者C2。

另外,FamousSparrow 也创建了开源的利用后密码工具 Mimikatz 的两个自定义版本。Mimikatz 是已被广泛滥用的合法渗透测试工具包。初始感染后,Mimikatz 工具的某个版本、NetBIOS 扫描工具 Nbtscan 以及手机内存数据的工具被释放。

研究人员指出,“这提醒我们迅速修复面向互联网的应用程序至关重要,否则可导致应用程序被暴露到互联网。而攻击目标包括全球各地的政府组织这一事实表明 FamousSparrow 旨在执行间谍活动。“


推荐阅读

APT 新组织利用 ASP.NET exploit 攻击微软 IIS 服务器

微软6月补丁日修复7个0day:6个已遭利用且其中1个是为 APT 服务的商用exploit

美国:APT 组织正在利用 Fortinet FortiOS 发动攻击

原文链接

https://www.zdnet.com/article/new-advanced-hacking-group-targets-governments-engineers-worldwide/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

f48505445163e3090b8e41e393e1ec3e.png

5d2b4df4672069f8a1fa11bc71ef1b26.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   6dfb850704fab052a1f95b2db09e8177.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值