伊朗黑客利用恶意软件攻击以色列技术行业

d195600a42ad65f0584e9e47fc185d25.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

安全研究员追踪发现, Imperial Kitten(“帝国猫咪”)攻击位于以色列的交通、物流和技术企业。

该组织又被称为“Tortoiseshell(龟甲)”、“Crimson Sandstorm(绯红色沙尘暴)”和“Yellow Liderc(黄色里德克)”。多年来它都使用网络人设 Marcella Flores。该威胁组织和伊朗武装力量分支“伊斯兰革命卫队 (IRGC)” 有关,且至少活跃于2017年,攻击多种行业组织机构如国防、技术、电信、海事、能源和咨询和专业服务。

CrowdStrike 公司根据与之前攻击活动的基础设施重合之处,所观察到的战术、技术和程序 (TTPs),IMAPLoader 恶意软件的使用,钓鱼诱饵等,将最近发现的这些攻击活动归咎于伊朗黑客组织“帝国猫咪”。

01

最新攻击活动

研究人员在上周发布报告称,“帝国猫咪”在10月份使用附加恶意 Excel 附件的邮件中的“工作招聘”主题发动钓鱼攻击。

打开该文档时,其中的恶意宏代码提取两个 batch 文件,它们通过注册表修改创造持久性并运行 Python payload 获取反向 shell 访问权限。之后,攻击者使用 PAExec 等工具在网络上横向移动以远程执行进程以及使用 NetScan 进行网络侦查。此外,他们还使用 ProcDump 从系统内存获得凭据。通过自定义恶意软件 IMAPLoader 和 StandardKeyboard 就会实现 C2 服务器,而这两种恶意软件都依赖于邮件进行信息交换。研究人员指出,StandardKeyboard 作为 Windows 服务 Keyboard Service 在受陷机器上保持持久性,并执行来自 C2 的64位编码命令。CrowdStrike 公司证实称2023年10月的攻击活动在以色列-哈马斯冲突发生后攻击以色列组织机构。

02

此前的攻击活动

在此前的攻击活动中,“帝国猫咪”威胁组织通过 JavaScript 代码攻陷多个以色列网站,执行水坑攻击,而这些代码收集多种访客信息如浏览器数据、IP地址等。

PricewaterhouseCoopers 公司的威胁情报团队指出,这些攻击活动发生在2022年至2023年期间,攻击海事、运输和物流行业,其中一些受害者通过 IMAPLoader 恶意软件引入更多 payload。

在其它案例中,黑客组织直接攻陷网络,如利用公开利用代码、被盗VPN凭据、执行SQL注入或通过目标组织机构的钓鱼邮件等。

CrowdStrike 和 PwC 公司均提供了恶意软件的 IoC 以及攻击活动中所使用的基础设施。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

美国政府:伊朗黑客利用Log4Shell 漏洞攻陷联邦机构

英美提醒关注伊朗攻击政府和商业网络

微软提醒注意这6个不断演变的伊朗黑客组织

微软称伊朗国家黑客攻击美国国防技术公司

以色列监控公司 QuaDream 利用零点击 exploit 攻击高风险 iPhone

以色列网络武器出口对象国从102个锐减至37个

原文链接

https://www.bleepingcomputer.com/news/security/iranian-hackers-launch-malware-attacks-on-israels-tech-sector/

题图:Pexels License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

7a731eba31c2c1cbbb230bf97576b789.jpeg

dfe993c65d708540a7d16dfb296cc3f4.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   ac4caea209b1d9984a3a87ec1d4da669.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值