Carderbee黑客组织在供应链攻击中打击香港机构

Carderbee黑客组织在供应链攻击中打击香港机构

观察到一个之前未被识别的APT黑客组织名为“Carderbee”,该组织正在攻击香港和亚洲其他地区的组织,使用合法软件将PlugX恶意软件感染目标计算机。

据赛门铁克公司报道,供应链攻击中使用的合法软件是由中国开发者EsafeNet创建的Cobra DocGuard,用于数据加密/解密的安全应用程序。

Carderbee使用PlugX(一在中国国家支持的威胁组织中广泛共享的恶意软件系列),这表明这个新型组织很可能与中国的威胁生态系统有关联。

供应链攻击

赛门铁克公司的研究人员在2023年4月首次发现了Carderbee活动的迹象。然而,ESET在2022年9月的一份报告中指出,Cobra DocGuard的恶意更新被用作最初的妥协点,因此威胁行为可能可以追溯到2021年9月。

赛门铁克表示,他们发现Cobra DocGuard软件被安装在2000台计算机上,但只观察到100台计算机上的恶意活动,这表明威胁行为者只进一步妥协了高价值目标。

对于那些被针对的设备,Carderbee使用DocGuard软件更新程序来部署一系列恶意软件,包括PlugX。然而,目前还不清楚威胁行为者是如何利用合法的更新程序进行供应链攻击的。

更新以ZIP文件的形式从”cdn.streamamazon[.]com/update.zip”获取,然后解压缩以执行”content.dll”,它充当恶意软件下载器。

有趣的是,PlugX恶意软件的下载器使用了来自微软的证书进行数字签名,具体来说是微软Windows硬件兼容性发布商,这使得检测该恶意软件更具挑战性。

微软在2022年12月披露,黑客滥用微软的硬件开发者账户来签署恶意的Windows驱动程序和后渗透的rootkit。

Carderbee推送的恶意DLL还包含用于创建所需的Windows服务和注册表项的x64和x86驱动程序,以实现持久性。

最终,PlugX被注入到合法的“svchost.exe”(服务主机)Windows系统进程中,以逃避杀毒软件的检测。

Symantec在这些攻击中发现的PlugX样本具备以下功能:

  • 通过CMD执行命令
  • 文件枚举
  • 检查正在运行的进程
  • 文件下载
  • 打开防火墙端口
  • 键盘记录

Symantec表示,Carderbee的确切目标范围仍不清楚。虽然根据收集到的证据,与“Budworm”组织存在联系,但他们之间的关系程度仍不清楚。

利用供应链攻击和签名恶意软件使得这种新威胁非常隐蔽,而且恶意软件的选择性部署表明了高级准备和侦察工作。

本文转载自https://www.bleepingcomputer.com/news/security/carderbee-hacking-group-hits-hong-kong-orgs-in-supply-chain-attack/,本文观点不代表墨知立场。

(0)
上一篇 2023年8月18日 下午3:44
下一篇 2023年8月24日 上午10:27

相关推荐

  • 软件供应链危机:勒索潮涌,安全治理当务之急

    2023年勒索事件高发 2023年,约有 78% 的公司使用开源软件,90%的云平台以及区块链项目使用了开源组件进行构建。随着开源软件的广泛使用以及软件供应链安全治理困难,勒索组织有针对性的攻击关键供应商,进而勒索软件供应链下游大量拥有敏感数据、能够支付高额赎金的组织。 根据大数据平台statista统计,2017年到2022年的勒索攻击次数增加了168%,…

    2023年11月21日
    0
  • MOVEit 黑客针对软件供应链的攻击以及带给我们的教训

    当像2023年的MOVEit黑客攻击这样的网络攻击成为全球新闻头条时,人们往往关注受影响的组织名称或受影响的人数。虽然这种关注是可以理解的,但对类似MOVEit攻击中发生的事情进行适当分析对于制定具体的网络安全措施以防止类似事件发生是有用的。 本文概述了MOVEit黑客攻击,并旨在为您的业务提供一些重要的可操作性结论。 什么是MOVEit黑客攻击? 2023…

    2023年8月24日
    0
  • Rhysida 勒索软件近期袭击了多家医疗机构

    Rhysida 勒索软件活动由于连续攻击医疗机构而引起了关注,导致政府机构和网络安全公司加强了对其操作的关注。美国卫生与公众服务部(HHS)、CheckPoint、Cisco Talos和Trend Micro均发布了有关Rhysida的报告,聚焦于威胁行为者操作的不同方面。之前在6月,Rhysida因从智利军队窃取的文件泄露而首次引起关注。初始分析显示其加…

    2023年8月11日
    0
  • 黑客在攻击中使用开源的 Merlin 后渗透工具包

    乌克兰警告称,许多针对国家机构的攻击正利用名为“Merlin”的开源后期渗透及命令控制框架发动。 Merlin是一个基于Go的跨平台渗透工具,可以在GitHub上免费下载。它为安全行业专家提供了详尽的操作文档,帮助他们进行红队模拟攻击测试。 这个工具包含了诸多功能,不仅帮助红队专家在网络中找到漏洞,还可能被网络攻击者利用来入侵和控制网络。 然而,正如我们在S…

    2023年8月11日
    0
  • 首起针对国内金融企业的开源组件投毒攻击事件

    简述 2023年8月9日,墨菲监控到用户名为 snugglejack_org (邮件地址:SnuggleBearrxx@hotmail.com)的用户发布到 NPM 仓库中的 ws-paso-jssdk 组件包具有发向 https://ql.rustdesk[.]net 的可疑流量,经过确认该组件包携带远控脚本,从攻击者可控的 C2 服务器接收并执行系统命令…

    2023年8月18日
    0