俄罗斯国家黑客TA505被指攻击金融机构

5ff946b629115392be701a37b429734f.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

4a57aa918d23be61644c679ab05151a8.png

MirrorBlast 公司指出,和俄罗斯存在关联的威胁组织 TA505 使用一个轻量级 Office 文档向位于多个地点的金融机构传播恶意软件,攻击目标包括位于加拿大、美国、中国香港、欧洲等地的多个行业,而 VirusTotal 扫描引擎对它的检测率较低。

这起攻击活动被称为“MirrorBlast”,始于2021年9月,曾在4月份发动类似攻击。感染链首先从使用钓鱼邮件传播的恶意文档开始,随后转向 Google feedproxy URL、使用伪装成文件分享请求的SharePoint和OneDrive 诱饵。

这些URL将受害者引向受陷的 SharePoint 或虚假的 OneDrive 套件,使攻击者逃避检测。此外,SharePoint 登录要求确保攻击者可逃避沙箱。

ActiveX 兼容性问题导致攻击中使用的宏代码仅在32位的 Office 版本上执行。该代码负责反沙箱检查,检查计算机名称是否和用户域名一样以及用户名是 admin 还是 administrator。

从和 MirrorBlast 攻击活动相关联的 TTPs 来看,Morphisec 公司认为臭名昭著的俄罗斯威胁组织 TA505(也被称为 Evil Corp)是幕后黑手。具体而言,该感染链应用导向 Rebol/KiXtart 加载器的 Excel 文档和 SharePoint/OneDrive 诱饵以及特定的域名。此外,SharePoint 诱导受害者访问的页面以及其它部件都和 TA505之间存在关联。

TA505 至少活跃于2014年,是受经济利益驱动的黑客组织,以使用 Dridex Trojan 和 Locky 勒索软件最为人知。然而,多年来,该黑客组织已转向多个恶意软件家族,包括现成可用的恶意软件和合法工具。

Morphisec 公司指出,“TA505是目前活跃在市场上的受经济利益驱动的多个黑客组织之一,也是最具创造性的黑客组织之一,因为它们倾向于不断变更攻击从而达到目标。对于TA505或其它创新型威胁组织而言,MirrorBlast 的新型攻击链也是如此。“


推荐阅读

俄罗斯版谷歌Yandex 遭Mēris僵尸网络大规模攻击

俄罗斯网络间谍被指攻击斯洛伐克政府长达数月

英美安全机构称俄罗斯正在暴力攻击全球数百家组织机构

俄罗斯被指为 SolarWinds 供应链事件元凶,技术公司受制裁,常用5大漏洞遭曝光

原文链接

https://www.securityweek.com/russia-linked-ta505-back-targeting-financial-institutions

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

a870020c4be571424ac650ad7c976d8b.png

390ce56b6a4dc6bea90acf94e1c282ae.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   cb1c242c1e281954bbecca83cee2e459.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值