卡巴斯基:發現世界上最狡猾的APT攻擊,病毒暗中傳播已有7年!
資安業者卡巴斯基實驗室(Kaspersky Lab)周一(2/10)揭發一個名為The Mask(Careto)的APT攻擊行動,自2007年起就涉及全球的間諜行動,迄今才被發現。
The Mask主要鎖定政府機關、外交辦公室、大使館、能源或石油企業、研究單位,特別是政府機關和能源企業,而且都是透過精密的工具進行攻擊。攻擊目的是竊取機密資料,諸如辦公室文件、加密金鑰、VPN配置、SSH金鑰,或是可用來開啟遠端電腦連結的RDF檔案。卡巴斯基並以「世界上最狡猾的進階持續性滲透攻擊(APT)行動」來形容它。
根據卡巴斯基實驗室的發現,The Mask團隊的主要語言為西班牙文,受害者遍布全球31個國家,從中東、歐洲、非洲到美洲,所使用的工具涵蓋極為複雜的惡意程式、rootkit、bootkit,鎖定平台除了Mac OS X與Linux外,還可能包括Android與iOS。
該實驗室表示,他們是在去年發現有人嘗試攻擊卡巴斯基產品於5年前修補的漏洞時注意到The Mask,因而展開進一步的調查。而且判斷被The Mask入侵的對象應該災情慘重,因為The Mask除了能夠攔截所有的通訊管道且蒐集重要資訊外,所使用的惡意程式能夠隱身、有額外的間諜模組,還內建許多功能。
卡巴斯基指出,The Mask在這幾年中起碼入侵了380個受害者,而且使用非常高階的攻擊程式、很精密的惡意程式,還能針對卡巴斯基的產品進行客製化的攻擊。The Mask的命令暨控制伺服器已在卡巴斯基展開調查後關閉。
卡巴斯基實驗室的全球研究暨分析總監Costin Raiu表示,有很多原因讓他們相信這是個國家級的間諜活動,例如在操作過程中的高度專業化,不論是架構管理、行動的中止,或是移除紀錄檔的方式等,這並非不是尋常網路犯罪集團的手法,也是迄今最先進的威脅之一。
面具 - 揭秘世界上最先進的APT活動
由一個不知名的國家政府支持的可能性蓬塔卡納-黑客小組已經針對政府機構,大使館,駐外機構和能源公司在什麼卡巴斯基研究人員呼籲最先進的五年多的高級持續性威脅 ,他們所見過的運動。
在該公司的安全分析師峰會在多明尼加共和國昨天揭幕的威脅被稱為“Careto,”這顯然是西班牙語“臉難看”或“面具”,雖然似乎有點分歧關於這個問題,講西班牙語之中。
這項活動引起關注,因為它很清楚地表明,超高度熟練的攻擊者在那裡都在學習,磨煉他們的貿易,通常只是在得到感染,更好地從事間諜活動,並從非常具體的目標偷竊。 這也是引起關注,因為面具已經在雷達下存在,自2007年以來默默地截獲敏感數據。 曾攻擊者沒有試圖利用在卡巴斯基產品的舊版本補丁的漏洞,海東青RAIU,該公司的全球研究和分析團隊的主任,他說他的研究人員可能從來沒有發現它。
“開發利用卡巴斯基的產品是最不明智的,”RAIU在他的演講的面具說。
然而,像這樣一個高度複雜的APT活動通常設計成具有感染獲得非常具體的個人的機器,高度追捧網絡後,在這種情況下,大多是政府機構和能源公司。 換句話說,攻擊者不感興趣的人佔絕大多數。 另一個原因,遏制你關注的是,誰是負責競選關機單純小時後,卡巴斯基的全球研究和分析團隊發布的APT運動的預覽。
卡巴斯基研究人員sinkholed對攻擊者使用命令和控制域的90和RAIU表示,該職位發布後,將面膜運營商約四小時內停止一切下來。 Sinkholing是通過研究人員可以奪取殭屍網絡惡意軟件或通信基礎設施的控制和流量重定向遠離惡意服務器控制的運動過程。
然而,RAIU說,攻擊者可以復活操作,回來得很快,如果沒有他們想要的麻煩。
此役也是值得注意的有以下幾個原因 。 首先,它似乎沒有任何連接到中國,這是很多這些類型的攻擊被指控起源。 這也是有趣的,因為定向運動的人似乎是講西班牙語,這是小說的肯定,但一點也不讓人奇怪或啟示性的考慮,該語言是僅次於普通話與世界上近400多萬講西班牙語。 面具活動的目標也主要是講西班牙語,但位於30多個國家。
除此之外,該集團說已經在他們的武器庫至少有一個零日和遮罩的惡意軟件旨在針對運行Mac OS X,Linux電腦,甚至移動設備上運行的iOS和Android版本。 在摩洛哥,至少一名受害者,RAIU說,有這樣的是與C&C的基礎設施通過移動3G網絡進行通信的設備。
“這些傢伙比火焰亞太衛星集團,他們管理他們的基礎設施更好的方式,因為,”RAIU說。 “速度與專業性超出了火焰或其他任何東西,我們到目前為止看到的。”
作為一個參照點, 火焰是另一個APT卡巴斯基研究人員在2012年發現的運動。 它有針對性的中東國家,是相當複雜的,它產生的欺詐方式的數字證書出現直接從微軟的到來。
正如經常出現的情況下,屏蔽攻擊者針對他們的受害者與魚叉式網絡釣魚的電 子郵件 ,導致那裡的戰功被託管的惡意網站。 該網站實際上是滿載功勳只有通過直接鏈接,攻擊者發送的受害者訪問。
RAIU說,攻擊者有許多不同的工具,在他們的處置,包括植入物,使他們能夠保持持久的受害者的機器上,攔截所有的TCP和UDP(這只是兩個,通過它在互聯網上通信的旅行不同的協議)的通信中實時並保持不可見的被感染機器上。 RAIU說,所有受害者和C&C服務器之間的通信進行加密。
嘿嘿~連「卡巴斯基實驗室」都落後「國家級的間諜」技術7年多,想也知道防毒軟體其實根本沒屁用!永遠也掃不到病毒!![]()
至於「針對Mac OS X,Linux電腦,甚至iOS和Android」這個嘛~誰怕誰!APT有種就來入侵我們的MacBook Pro跟Mac mini Server!![]()
