伊朗 APT34 对阿联酋供应链发起攻击

伊朗 APT34 对阿联酋供应链发起攻击

APT34是什么?

APT34是一个伊朗的威胁组织,主要在中东地区活动,针对该地区的各种不同行业的组织。它之前已被关联到对UAE的其他网络监视活动。

这个威胁组织经常发动供应链攻击,利用组织之间的信任关系攻击他们的主要目标,系统地攻击那些似乎是出于战略目的而被精心选择的特定组织。

根据Mandiant的研究,APT34自2014年起就开始活动,使用公开和非公开的工具,经常进行网络钓鱼操作,并使用社交工程策略。

Mandiant在其报告中指出:“我们认为APT34是代表伊朗政府工作的,因为他们使用的设备和目标与伊朗的国家利益相一致。”这一观点也得到了美国政府的支持,他们去年因APT34的活动对伊朗实施了制裁。

APT34对阿联酋供应链的攻击

伊朗的APT34这次发起供应链攻击,最终目标是获取对阿拉伯联合酋长国(UAE)政府目标的访问权限。

卡巴斯基EEMEA研究中心首席安全研究员Maher Yamout表示,APT34(又名 OilRig)创建了一个虚假网站,伪装成阿联酋的一家 IT 公司,恶意使用IT职位招聘作为诱饵,将招聘表发送给目标 IT 公司,当受害者打开这份恶意文档,应聘所宣传的IT工作时,信息窃取恶意软件便会执行。

Yamout表示,该恶意软件收集了敏感信息和凭证,使APT34能够访问IT公司客户的网络。他解释说,攻击者专门寻找政府客户,并利用受害者IT团队的电子邮件基础设施进行命令与控制(C2)通信和数据窃取。由于下游能见度有限,卡巴斯基无法验证政府攻击是否成功,根据该组织的典型成功率,Yamout表示,它们可能已经成功进行了攻击。

根据卡巴斯基的研究,阿联酋运动中使用的恶意软件样本与之前在约旦使用的APT34供应链入侵中使用的恶意软件样本类似,这些恶意软件样本使用了类似的策略、技术和程序(TTP),并且都是以政府实体为目标。在这种情况下,Yamout说他怀疑LinkedIn被用来在冒充IT公司的招聘工作时提供招聘表。

多年来,许多网络攻击机构都使用了招聘策略,包括朝鲜的Lazarus组织不止一次使用过这种策略,还有自称是军事招聘人员的网络攻击者。

本文转载自https://www.darkreading.com/dr-global/iran-apt34-uae-supply-chain-attack,本文观点不代表墨知立场。

(1)
上一篇 2023年8月9日 下午7:29
下一篇 2023年8月10日 下午12:06

相关推荐

  • CSO 们关注的软件供应链安全十个关键问题

    写在前面 自从和几个小伙伴一起创办墨菲安全以来,有一年半多的时间了,创业对于我来说,很有意思的一个地方,就是有机会可以和各行各业很多非常有意思的人一起交流,在这个交流的过程中能够不断的提升自己的认知,以我自己创业之前的经历来说,我接触的大多都是互联网和互联网安全这个圈子的人,而现在有很多机会去接触到更多行业的客户和合作伙伴,可以有机会去了解不同行业的业务、安…

    2023年8月9日
    0
  • 超过十几个恶意的npm包针对Roblox游戏开发者

    自2023年8月初以来,已在npm软件包存储库中发现了十多个恶意软件包,这些软件包具有部署名为Luna Token Grabber的开源信息窃取器的能力,可针对属于Roblox开发人员的系统进行攻击。 这个持续进行的攻击活动最早在8月1日被ReversingLabs发现,它使用伪装成合法软件包noblox.js的模块,noblox.js是一个用于创建与Rob…

    2023年8月24日
    0
  • 软件供应链危机:勒索潮涌,安全治理当务之急

    2023年勒索事件高发 2023年,约有 78% 的公司使用开源软件,90%的云平台以及区块链项目使用了开源组件进行构建。随着开源软件的广泛使用以及软件供应链安全治理困难,勒索组织有针对性的攻击关键供应商,进而勒索软件供应链下游大量拥有敏感数据、能够支付高额赎金的组织。 根据大数据平台statista统计,2017年到2022年的勒索攻击次数增加了168%,…

    2023年11月21日
    0
  • 警惕 Hugging Face 开源组件风险被利用于大模型供应链攻击

    导语 近日,腾讯朱雀实验室发现著名AI社区Hugging Face开源组件datasets存在不安全特性,可引发供应链后门投毒攻击风险。AI开发者使用该组件加载攻击者构造的包含恶意代码的数据集时,会导致PC/服务器被入侵,同时在大模型预训练、微调等场景中,最终还可能导致大模型参数被窃取或篡改。 朱雀在此建议大家及时排查,同时也将持续进行大模型基础设施安全研究…

    2023年11月3日
    0
  • 中路对线发现正在攻防演练中投毒的红队大佬

    背景 2023年8月14日晚,墨菲安全实验室发布《首起针对国内金融企业的开源组件投毒攻击事件》NPM投毒事件分析文章,紧接着我们在8月17日监控到一个新的npm投毒组件包 hreport-preview,该投毒组件用来下载木马文件的域名地址竟然是 img.murphysec-nb.love(如下图1),且该域名注册时间就是8月14号,投毒者使用的注册邮箱同样…

    2023年8月18日
    0