伊朗 APT34 对阿联酋供应链发起攻击

伊朗 APT34 对阿联酋供应链发起攻击

APT34是什么?

APT34是一个伊朗的威胁组织,主要在中东地区活动,针对该地区的各种不同行业的组织。它之前已被关联到对UAE的其他网络监视活动。

这个威胁组织经常发动供应链攻击,利用组织之间的信任关系攻击他们的主要目标,系统地攻击那些似乎是出于战略目的而被精心选择的特定组织。

根据Mandiant的研究,APT34自2014年起就开始活动,使用公开和非公开的工具,经常进行网络钓鱼操作,并使用社交工程策略。

Mandiant在其报告中指出:“我们认为APT34是代表伊朗政府工作的,因为他们使用的设备和目标与伊朗的国家利益相一致。”这一观点也得到了美国政府的支持,他们去年因APT34的活动对伊朗实施了制裁。

APT34对阿联酋供应链的攻击

伊朗的APT34这次发起供应链攻击,最终目标是获取对阿拉伯联合酋长国(UAE)政府目标的访问权限。

卡巴斯基EEMEA研究中心首席安全研究员Maher Yamout表示,APT34(又名 OilRig)创建了一个虚假网站,伪装成阿联酋的一家 IT 公司,恶意使用IT职位招聘作为诱饵,将招聘表发送给目标 IT 公司,当受害者打开这份恶意文档,应聘所宣传的IT工作时,信息窃取恶意软件便会执行。

Yamout表示,该恶意软件收集了敏感信息和凭证,使APT34能够访问IT公司客户的网络。他解释说,攻击者专门寻找政府客户,并利用受害者IT团队的电子邮件基础设施进行命令与控制(C2)通信和数据窃取。由于下游能见度有限,卡巴斯基无法验证政府攻击是否成功,根据该组织的典型成功率,Yamout表示,它们可能已经成功进行了攻击。

根据卡巴斯基的研究,阿联酋运动中使用的恶意软件样本与之前在约旦使用的APT34供应链入侵中使用的恶意软件样本类似,这些恶意软件样本使用了类似的策略、技术和程序(TTP),并且都是以政府实体为目标。在这种情况下,Yamout说他怀疑LinkedIn被用来在冒充IT公司的招聘工作时提供招聘表。

多年来,许多网络攻击机构都使用了招聘策略,包括朝鲜的Lazarus组织不止一次使用过这种策略,还有自称是军事招聘人员的网络攻击者。

本文转载自https://www.darkreading.com/dr-global/iran-apt34-uae-supply-chain-attack,本文观点不代表墨知立场。

(1)
上一篇 2023年8月9日 下午7:29
下一篇 2023年8月10日 下午12:06

相关推荐

  • 近期大型攻防演练观感及未来攻防趋势判断

    先说结论 今年大型攻防演练的观感: 1. 大量的国产商业软件供应链厂商的大量商业软件0day被用来攻击(以安全产品、OA、cms、办公软件为主) 2. 社工+钓鱼又玩出了新花样(红队这帮人估计去电诈团队培训回来的?) 3. 开源软件的Nday/0day漏洞及投毒仍然很实用(更多是Nday漏洞有更成熟的利用工具用来打点和内网渗透)未来攻防趋势判断: 1. 未来…

    2023年8月21日
    0
  • 黑客利用Salesforce 0day漏洞在Facebook进行网络钓鱼攻击

    黑客利用了Salesforce电子邮件服务和SMTP服务器中的一个 0day 漏洞,发起了一场针对高价值Facebook账户的精密钓鱼攻击。 攻击者利用一个被称为“PhishForce”的漏洞,绕过了Salesforce的发件人验证保护措施,以及Facebook网络游戏平台中的一些特殊性,大量发送钓鱼邮件。 使用像Salesforce这样有信誉的电子邮件网关…

    2023年8月10日
    0
  • 黑客在攻击中使用开源的 Merlin 后渗透工具包

    乌克兰警告称,许多针对国家机构的攻击正利用名为“Merlin”的开源后期渗透及命令控制框架发动。 Merlin是一个基于Go的跨平台渗透工具,可以在GitHub上免费下载。它为安全行业专家提供了详尽的操作文档,帮助他们进行红队模拟攻击测试。 这个工具包含了诸多功能,不仅帮助红队专家在网络中找到漏洞,还可能被网络攻击者利用来入侵和控制网络。 然而,正如我们在S…

    2023年8月11日
    0
  • Mandiant公司称黑客组织利用巴拉克达零日漏洞,针对政府、军事和电信领域进行攻击

    Thehackernews 发文称一名涉嫌与中国有关的黑客组织利用最近披露的巴拉克达网络电子邮件安全网关(ESG)设备的零日漏洞,作为一项全球间谍活动的一部分,入侵了政府、军事、国防和航空航天、高科技行业以及电信领域。 追踪该活动的Mandiant公司将威胁行为称为“UNC4841”,并描述该威胁行为者“对防御措施高度敏感”,并能够主动调整其作案方式以保持对…

    2023年8月31日
    0
  • 多年来免费下载管理器网站将Linux用户重定向到恶意软件

    据报道,免费下载管理器供应链攻击将 Linux 用户重定向到安装了窃取信息的恶意软件的恶意 Debian 软件包存储库。 此活动中使用的恶意软件会建立一个反向外壳到C2服务器,并安装一个收集用户数据和帐户凭据的Bash窃取程序。 卡巴斯基在调查可疑域名时发现了潜在的供应链妥协案件,发现该活动已经进行了三年多。 尽管网络安全公司已通知软件供应商,但尚未收到回复…

    2023年9月14日
    0