中金在线 > 行业 > 商业

|商业

黑客是如何对俄罗斯外贸银行实施APT攻击的?

中国网 佚名

|
APT攻击一直以来是企业关注的重点,通常以智能手机、平板电脑和USB等移动设备为目标入侵企业信息系统,其中恶意邮件是APT攻击最常用的攻击手段,因此,瑞星安全研究院为长期跟踪监控各类APT攻击,专门研发了一套监测恶意邮件的鱼叉攻击挖掘系统。
最近,瑞星安全研究人员Chao在鱼叉攻击挖掘系统中,发现了一封发给俄罗斯外贸银行的邮件,经过多年的经验积累,Chao很快就意识到这是一封钓鱼邮件,这很可能是一次专门针对俄罗斯外贸银行发起的APT攻击。
果然,经过研究样本分析发现,该邮件附件中存在一个含有病毒的word文档,一旦用户下载并打开此文档,攻击者就可以对受害者的机器进行控制,窃取其中任何信息。
瑞星安全研究人员Chao介绍,该word文档集成了近期流行的office逻辑漏洞CVE-2017-0199,并且还巧妙地使用到了RTF的一个机制来实现攻击。病毒先利用RTF机制释放病毒程序,然后利用CVE-2017-0199漏洞远程下载并执行病毒脚本,最后利用下载的脚本运行病毒程序。
图:APT攻击流程图
瑞星安全专家根据病毒脚本和服务器通信的网络数据包特征,基本可以确定击者利用了Micorsoft Word Intruder(MWI)发起了此次攻击。
MWI是一个漏洞利用攻击平台,由俄罗斯人开发,并在黑市销售。
2013年8月,卡巴斯基研究人员发现了疑似MWI的早期版本。2015年1月由国外安全研究机构曝光了负责和控制服务器通信的新模块MWISTAT,之后MWI才逐渐进入人们的视线。
MWI作者一直处于活跃状态,每当有新漏洞被发现,作者就把新的漏洞利用代码集成到工具中,再销售给各个犯罪团伙。早在2015年,研究者就发现 MWI攻击平台已经帮助数十个网络犯罪团伙,从多个不同的恶意软件家族中提供数百种不同的恶意软件,涵盖了大多数恶意软件类型。
加载全文

全部评论 登录 可发布评论哦!
加载更多
基金交易申购率1折 基金开户10秒快速开户

嘉贝(现金宝) 7日年化收益率 购买


[an error occurred while processing this directive]