Carderbee黑客组织在供应链攻击中打击香港机构

Carderbee黑客组织在供应链攻击中打击香港机构

观察到一个之前未被识别的APT黑客组织名为“Carderbee”,该组织正在攻击香港和亚洲其他地区的组织,使用合法软件将PlugX恶意软件感染目标计算机。

据赛门铁克公司报道,供应链攻击中使用的合法软件是由中国开发者EsafeNet创建的Cobra DocGuard,用于数据加密/解密的安全应用程序。

Carderbee使用PlugX(一在中国国家支持的威胁组织中广泛共享的恶意软件系列),这表明这个新型组织很可能与中国的威胁生态系统有关联。

供应链攻击

赛门铁克公司的研究人员在2023年4月首次发现了Carderbee活动的迹象。然而,ESET在2022年9月的一份报告中指出,Cobra DocGuard的恶意更新被用作最初的妥协点,因此威胁行为可能可以追溯到2021年9月。

赛门铁克表示,他们发现Cobra DocGuard软件被安装在2000台计算机上,但只观察到100台计算机上的恶意活动,这表明威胁行为者只进一步妥协了高价值目标。

对于那些被针对的设备,Carderbee使用DocGuard软件更新程序来部署一系列恶意软件,包括PlugX。然而,目前还不清楚威胁行为者是如何利用合法的更新程序进行供应链攻击的。

更新以ZIP文件的形式从”cdn.streamamazon[.]com/update.zip”获取,然后解压缩以执行”content.dll”,它充当恶意软件下载器。

有趣的是,PlugX恶意软件的下载器使用了来自微软的证书进行数字签名,具体来说是微软Windows硬件兼容性发布商,这使得检测该恶意软件更具挑战性。

微软在2022年12月披露,黑客滥用微软的硬件开发者账户来签署恶意的Windows驱动程序和后渗透的rootkit。

Carderbee推送的恶意DLL还包含用于创建所需的Windows服务和注册表项的x64和x86驱动程序,以实现持久性。

最终,PlugX被注入到合法的“svchost.exe”(服务主机)Windows系统进程中,以逃避杀毒软件的检测。

Symantec在这些攻击中发现的PlugX样本具备以下功能:

  • 通过CMD执行命令
  • 文件枚举
  • 检查正在运行的进程
  • 文件下载
  • 打开防火墙端口
  • 键盘记录

Symantec表示,Carderbee的确切目标范围仍不清楚。虽然根据收集到的证据,与“Budworm”组织存在联系,但他们之间的关系程度仍不清楚。

利用供应链攻击和签名恶意软件使得这种新威胁非常隐蔽,而且恶意软件的选择性部署表明了高级准备和侦察工作。

本文转载自https://www.bleepingcomputer.com/news/security/carderbee-hacking-group-hits-hong-kong-orgs-in-supply-chain-attack/,本文观点不代表墨知立场。

(0)
上一篇 2023年8月18日 下午3:44
下一篇 2023年8月24日 上午10:27

相关推荐

  • 中路对线发现正在攻防演练中投毒的红队大佬

    背景 2023年8月14日晚,墨菲安全实验室发布《首起针对国内金融企业的开源组件投毒攻击事件》NPM投毒事件分析文章,紧接着我们在8月17日监控到一个新的npm投毒组件包 hreport-preview,该投毒组件用来下载木马文件的域名地址竟然是 img.murphysec-nb.love(如下图1),且该域名注册时间就是8月14号,投毒者使用的注册邮箱同样…

    2023年8月18日
    0
  • 首起针对国内金融企业的开源组件投毒攻击事件

    简述 2023年8月9日,墨菲监控到用户名为 snugglejack_org (邮件地址:SnuggleBearrxx@hotmail.com)的用户发布到 NPM 仓库中的 ws-paso-jssdk 组件包具有发向 https://ql.rustdesk[.]net 的可疑流量,经过确认该组件包携带远控脚本,从攻击者可控的 C2 服务器接收并执行系统命令…

    2023年8月18日
    0
  • 黑客在攻击中使用开源的 Merlin 后渗透工具包

    乌克兰警告称,许多针对国家机构的攻击正利用名为“Merlin”的开源后期渗透及命令控制框架发动。 Merlin是一个基于Go的跨平台渗透工具,可以在GitHub上免费下载。它为安全行业专家提供了详尽的操作文档,帮助他们进行红队模拟攻击测试。 这个工具包含了诸多功能,不仅帮助红队专家在网络中找到漏洞,还可能被网络攻击者利用来入侵和控制网络。 然而,正如我们在S…

    2023年8月11日
    0
  • 黑客利用Salesforce 0day漏洞在Facebook进行网络钓鱼攻击

    黑客利用了Salesforce电子邮件服务和SMTP服务器中的一个 0day 漏洞,发起了一场针对高价值Facebook账户的精密钓鱼攻击。 攻击者利用一个被称为“PhishForce”的漏洞,绕过了Salesforce的发件人验证保护措施,以及Facebook网络游戏平台中的一些特殊性,大量发送钓鱼邮件。 使用像Salesforce这样有信誉的电子邮件网关…

    2023年8月10日
    0
  • 软件供应链危机:勒索潮涌,安全治理当务之急

    2023年勒索事件高发 2023年,约有 78% 的公司使用开源软件,90%的云平台以及区块链项目使用了开源组件进行构建。随着开源软件的广泛使用以及软件供应链安全治理困难,勒索组织有针对性的攻击关键供应商,进而勒索软件供应链下游大量拥有敏感数据、能够支付高额赎金的组织。 根据大数据平台statista统计,2017年到2022年的勒索攻击次数增加了168%,…

    2023年11月21日
    0