伊朗 APT34 对阿联酋供应链发起攻击

伊朗 APT34 对阿联酋供应链发起攻击

APT34是什么?

APT34是一个伊朗的威胁组织,主要在中东地区活动,针对该地区的各种不同行业的组织。它之前已被关联到对UAE的其他网络监视活动。

这个威胁组织经常发动供应链攻击,利用组织之间的信任关系攻击他们的主要目标,系统地攻击那些似乎是出于战略目的而被精心选择的特定组织。

根据Mandiant的研究,APT34自2014年起就开始活动,使用公开和非公开的工具,经常进行网络钓鱼操作,并使用社交工程策略。

Mandiant在其报告中指出:“我们认为APT34是代表伊朗政府工作的,因为他们使用的设备和目标与伊朗的国家利益相一致。”这一观点也得到了美国政府的支持,他们去年因APT34的活动对伊朗实施了制裁。

APT34对阿联酋供应链的攻击

伊朗的APT34这次发起供应链攻击,最终目标是获取对阿拉伯联合酋长国(UAE)政府目标的访问权限。

卡巴斯基EEMEA研究中心首席安全研究员Maher Yamout表示,APT34(又名 OilRig)创建了一个虚假网站,伪装成阿联酋的一家 IT 公司,恶意使用IT职位招聘作为诱饵,将招聘表发送给目标 IT 公司,当受害者打开这份恶意文档,应聘所宣传的IT工作时,信息窃取恶意软件便会执行。

Yamout表示,该恶意软件收集了敏感信息和凭证,使APT34能够访问IT公司客户的网络。他解释说,攻击者专门寻找政府客户,并利用受害者IT团队的电子邮件基础设施进行命令与控制(C2)通信和数据窃取。由于下游能见度有限,卡巴斯基无法验证政府攻击是否成功,根据该组织的典型成功率,Yamout表示,它们可能已经成功进行了攻击。

根据卡巴斯基的研究,阿联酋运动中使用的恶意软件样本与之前在约旦使用的APT34供应链入侵中使用的恶意软件样本类似,这些恶意软件样本使用了类似的策略、技术和程序(TTP),并且都是以政府实体为目标。在这种情况下,Yamout说他怀疑LinkedIn被用来在冒充IT公司的招聘工作时提供招聘表。

多年来,许多网络攻击机构都使用了招聘策略,包括朝鲜的Lazarus组织不止一次使用过这种策略,还有自称是军事招聘人员的网络攻击者。

本文转载自https://www.darkreading.com/dr-global/iran-apt34-uae-supply-chain-attack,本文观点不代表墨知立场。

(1)
上一篇 2023年8月9日 下午7:29
下一篇 2023年8月10日 下午12:06

相关推荐

  • OWASP揭示软件供应链安全存在严重漏洞

    SBOM(软件构建物料清单)还不足够:开发人员需要通过使用二进制源验证的过程深入了解软件的构建方式。 美国黑帽 – 拉斯维加斯 – 8月9日星期三,开源OWASP的依赖检查项目的创始人和负责人提出了一种解决软件供应链安全问题的方法,使用了一种名为二进制源验证的新颖过程。 长期从事软件开发的ServiceNow首席工程师和OWASP专家…

    2023年8月10日
    0
  • 恶意 npm 软件包旨在针对开发人员窃取源代码

    一个未知的威胁行为者正在利用恶意的npm软件包来针对开发人员,目的是从受害者的机器中窃取源代码和配置文件,这显示了威胁在开源代码库中持续存在的迹象。 软件供应链安全公司Checkmarx在与The Hacker News分享的一份报告中表示:“与此次攻击活动相关的威胁行为者可以追溯到2021年的恶意活动。从那时起,他们不断发布恶意软件包。” 最新的报告是Ph…

    2023年8月31日
    0
  • curl&libcurl高危漏洞CVE-2023-38545即将公开,如何应对?

    背景 Curl是从1998年开始开发的开源网络请求命令行工具,其中包含的libcurl也被作为组件广泛用于应用的HTTP请求。 10月4日,curl项目的作者bagder(Daniel Stenberg)在GitHub中预告将于10月11日发布 8.4.0 版本,并公开两个漏洞:CVE-2023-38545和CVE-2023-38546。其中 CVE-202…

    2023年10月10日
    0
  • 多年来免费下载管理器网站将Linux用户重定向到恶意软件

    据报道,免费下载管理器供应链攻击将 Linux 用户重定向到安装了窃取信息的恶意软件的恶意 Debian 软件包存储库。 此活动中使用的恶意软件会建立一个反向外壳到C2服务器,并安装一个收集用户数据和帐户凭据的Bash窃取程序。 卡巴斯基在调查可疑域名时发现了潜在的供应链妥协案件,发现该活动已经进行了三年多。 尽管网络安全公司已通知软件供应商,但尚未收到回复…

    2023年9月14日
    0
  • Rhysida 勒索软件近期袭击了多家医疗机构

    Rhysida 勒索软件活动由于连续攻击医疗机构而引起了关注,导致政府机构和网络安全公司加强了对其操作的关注。美国卫生与公众服务部(HHS)、CheckPoint、Cisco Talos和Trend Micro均发布了有关Rhysida的报告,聚焦于威胁行为者操作的不同方面。之前在6月,Rhysida因从智利军队窃取的文件泄露而首次引起关注。初始分析显示其加…

    2023年8月11日
    0