Carderbee黑客组织在供应链攻击中打击香港机构

Carderbee黑客组织在供应链攻击中打击香港机构

观察到一个之前未被识别的APT黑客组织名为“Carderbee”,该组织正在攻击香港和亚洲其他地区的组织,使用合法软件将PlugX恶意软件感染目标计算机。

据赛门铁克公司报道,供应链攻击中使用的合法软件是由中国开发者EsafeNet创建的Cobra DocGuard,用于数据加密/解密的安全应用程序。

Carderbee使用PlugX(一在中国国家支持的威胁组织中广泛共享的恶意软件系列),这表明这个新型组织很可能与中国的威胁生态系统有关联。

供应链攻击

赛门铁克公司的研究人员在2023年4月首次发现了Carderbee活动的迹象。然而,ESET在2022年9月的一份报告中指出,Cobra DocGuard的恶意更新被用作最初的妥协点,因此威胁行为可能可以追溯到2021年9月。

赛门铁克表示,他们发现Cobra DocGuard软件被安装在2000台计算机上,但只观察到100台计算机上的恶意活动,这表明威胁行为者只进一步妥协了高价值目标。

对于那些被针对的设备,Carderbee使用DocGuard软件更新程序来部署一系列恶意软件,包括PlugX。然而,目前还不清楚威胁行为者是如何利用合法的更新程序进行供应链攻击的。

更新以ZIP文件的形式从”cdn.streamamazon[.]com/update.zip”获取,然后解压缩以执行”content.dll”,它充当恶意软件下载器。

有趣的是,PlugX恶意软件的下载器使用了来自微软的证书进行数字签名,具体来说是微软Windows硬件兼容性发布商,这使得检测该恶意软件更具挑战性。

微软在2022年12月披露,黑客滥用微软的硬件开发者账户来签署恶意的Windows驱动程序和后渗透的rootkit。

Carderbee推送的恶意DLL还包含用于创建所需的Windows服务和注册表项的x64和x86驱动程序,以实现持久性。

最终,PlugX被注入到合法的“svchost.exe”(服务主机)Windows系统进程中,以逃避杀毒软件的检测。

Symantec在这些攻击中发现的PlugX样本具备以下功能:

  • 通过CMD执行命令
  • 文件枚举
  • 检查正在运行的进程
  • 文件下载
  • 打开防火墙端口
  • 键盘记录

Symantec表示,Carderbee的确切目标范围仍不清楚。虽然根据收集到的证据,与“Budworm”组织存在联系,但他们之间的关系程度仍不清楚。

利用供应链攻击和签名恶意软件使得这种新威胁非常隐蔽,而且恶意软件的选择性部署表明了高级准备和侦察工作。

本文转载自https://www.bleepingcomputer.com/news/security/carderbee-hacking-group-hits-hong-kong-orgs-in-supply-chain-attack/,本文观点不代表墨知立场。

(0)
上一篇 2023年8月18日 下午3:44
下一篇 2023年8月24日 上午10:27

相关推荐

  • curl&libcurl高危漏洞CVE-2023-38545即将公开,如何应对?

    背景 Curl是从1998年开始开发的开源网络请求命令行工具,其中包含的libcurl也被作为组件广泛用于应用的HTTP请求。 10月4日,curl项目的作者bagder(Daniel Stenberg)在GitHub中预告将于10月11日发布 8.4.0 版本,并公开两个漏洞:CVE-2023-38545和CVE-2023-38546。其中 CVE-202…

    2023年10月10日
    0
  • 剖析美国政府视角下的ICT供应链安全

    2018 年 11 月 15 日,美国国土安全部(DHS)宣布成立了信息和通信技术 (ICT) 供应链风险管理(SCRM)工作组,这个工作组是由美国多个政府部门、IT行业企业代表及通信行业企业代表联合成立的。该组织对外宣传的目标是识别和管理全球 ICT 供应链的风险。 之后该组织非常活跃,2024 年 2 月 6 日,该组织刚刚宣布将工作组延长两年。我们翻阅…

    2024年3月25日
    0
  • CrowdStrike的报告显示身份攻击事件有所增加

    随着业界日益增长的安全担忧,CrowdStrike的2023年报告显示了针对云的基于身份的网络入侵攻击的增长。 CrowdStrike宣布发布了其2023年的CrowdStrike威胁狩猎报告,其中揭示了基于身份入侵的大幅增加。这些报告涵盖了CrowdStrike的精英威胁猎人和情报分析师所观察到的攻击趋势和“对手手法”。 报告显示,针对云的更为复杂的网络攻…

    2023年8月11日
    0
  • 软件供应链危机:勒索潮涌,安全治理当务之急

    2023年勒索事件高发 2023年,约有 78% 的公司使用开源软件,90%的云平台以及区块链项目使用了开源组件进行构建。随着开源软件的广泛使用以及软件供应链安全治理困难,勒索组织有针对性的攻击关键供应商,进而勒索软件供应链下游大量拥有敏感数据、能够支付高额赎金的组织。 根据大数据平台statista统计,2017年到2022年的勒索攻击次数增加了168%,…

    2023年11月21日
    0
  • Mandiant公司称黑客组织利用巴拉克达零日漏洞,针对政府、军事和电信领域进行攻击

    Thehackernews 发文称一名涉嫌与中国有关的黑客组织利用最近披露的巴拉克达网络电子邮件安全网关(ESG)设备的零日漏洞,作为一项全球间谍活动的一部分,入侵了政府、军事、国防和航空航天、高科技行业以及电信领域。 追踪该活动的Mandiant公司将威胁行为称为“UNC4841”,并描述该威胁行为者“对防御措施高度敏感”,并能够主动调整其作案方式以保持对…

    2023年8月31日
    0