利用新后门工具,Turla攻击或将波及全球

2024-03-06 07:08

本文主要是介绍利用新后门工具,Turla攻击或将波及全球,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

根据网络安全公司ESET本周二发布的最新研究报告,一个名为Turla APT的疑似俄罗斯网络间谍组织已经开发并一直在使用新的后门工具——LightNeuron,“这是第一个针对Microsoft Exchange电子邮件服务器的后门,”ESET恶意软件研究员Matthieu Faou表示。

 

 

Turla——一个极具威胁的黑客组织

 

Turla,也被称为Snake、WhiteBear、Venomous Bear、Kypton、Waterbug和Uroboros,是迄今为止最为高级的威胁组织之一,并被认为隶属于俄罗斯政府(该组织成员均说俄语)。该组织以攻击来自40多个国家的政府、军队、大使馆、教育研究部门、制药业等目标。

 

 

虽然该组织被认为至少在2007年就已经成立,但直到2014年它才被卡巴斯基实验室发现。这主要是因为,该组织被证实能够利用卫星通信中固有的安全漏洞来隐藏其C&C服务器的位置和控制中心。

 

众所周知,一旦C&C服务器的位置暴露,幕后的操作者就会很容易被发现。因此,Turla组织具备的这种能力使得它能够很好地隐藏自己的位置和实施间谍活动。卡巴斯基实验室在2017年进行的一项调查显示,相比于2015年,Turla组织已经将其卫星C&C注册数量增加了至少十倍。

 

Turla发起的攻击事件

 

自2007 年以来,Turla组织一直处于活跃状态,并制造了许多影响一时的大事件。比如,在2008年被指攻击了美国中央司令部,即Buckshot Yankee事件——通过U盘将一种名为“agent.btz”的恶意软件上传到了五角大楼的军事网络系统之中。中国菜刀

 

另一起事件发生在2016年,也就是对瑞士军工企业RUAG集团的大规模网络攻击。在这起攻击中,Turla使用了网络间谍软件Epic Turla(Turla间谍软件家族的一个分支,被称为“史上最复杂的APT间谍软件”)、木马程序以及Rootkit恶意软件的组合。

 

此外,被Turla攻击过的组织远不止于此,这包括乌克兰、欧盟各国政府以及各国大使馆、研究和教育组织以及制药、军工企业。

 

根据卡巴斯基实验室的说法,Turla这些年来主要使用了以下几种攻击工具:

 

  • IcedCoffeer和KopiLuwak;
  • Carbon;
  • Mosquito;
  • WhiteBear。

 

利用LightNeuron后门攻击电子邮件服务器

 

“Turla过去使用名为Neuron(又名DarkNeuron)的恶意软件来定位电子邮件服务器,但它并非专门设计用于与Microsoft Exchange交互。其他一些APT组织使用传统的后门来监控邮件服务器的活动。但是,LightNeuron是第一个直接集成到Microsoft Exchange工作流程中的,”Faou表示。

 

LightNeuron允许黑客完全控制受感染的电子邮件服务器的所有内容,能够拦截,重定向或编辑传入或传出电子邮件的内容,因此,这款由Turla组织开发后门工具可以说是同类产品中最强大的工具之一。ESET在报告中表示,自2014年以来,Turla已经使用LightNeuron将近五年,这再次显示了该工具的先进功能,能够在这么长的时间内避免检测。

 

实际上,第一次提到LightNeuron是在卡巴斯基实验室发布的2018年第二季度APT趋势的报告中。但是,卡巴斯基当时只是简单地描述了这个工具。而本次发布的ESET报告更加清晰地展示了该工具的独特功能,使其在迄今为止的电子邮件服务器上部署的所有其他后门中脱颖而出。

 

 

据ESET表示,本次攻击中已发现三个组织感染了Turla的LightNeuron后门。尽管该公司未列出受害者的姓名,但提供了一般说明:

 

  • 巴西不明组织;
  • 东欧外交部;
  • 中东地区外交组织。

 

 

LightNeuron后门的独特之处

 

根据研究人员的说法,除了是针对Microsoft Exchange服务器的第一个后门之外,使LightNeuron脱颖而出的是它的命令和控制机制。

 

一旦Microsoft Exchange服务器被LightNeuron后门成功感染和修改,黑客就不会直接与其连接。相反,他们会发送带有PDF或JPG附件的电子邮件。使用隐写技术,Turla黑客能够隐藏PDF和JPG图像中的命令,后门读取然后执行。

 

 

根据ESET,LightNeuron能够读取和修改通过Exchange服务器发送的任何电子邮件,编写并发送新的电子邮件,以及阻止用户接收某些电子邮件,功能堪称强大。

 

此外,受害者组织将很难检测到Turla与其LightNeuron后门之间的任何交互,主要是因为这些命令隐藏在PDF或JPG代码中,并且接收到的恶意电子邮件可能伪装成常见的垃圾邮件,避免引起关注。

 

对于LightNeuron后门的归因问题,ESET研究人员做出了进一步解释。在他们调查的案例中,发现Turla黑客仅在UTC + 3(莫斯科)时区工作日的9点到18点之间向后门所在的服务器发送命令。从2018年12月至2019年1月14日,没有进行任何活动,这段时间恰好是俄罗斯主要宗教——东正教的教徒的传统圣诞节和新年。

 

这篇关于利用新后门工具,Turla攻击或将波及全球的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/779222

相关文章

基于Python开发Windows自动更新控制工具

《基于Python开发Windows自动更新控制工具》在当今数字化时代,操作系统更新已成为计算机维护的重要组成部分,本文介绍一款基于Python和PyQt5的Windows自动更新控制工具,有需要的可... 目录设计原理与技术实现系统架构概述数学建模工具界面完整代码实现技术深度分析多层级控制理论服务层控制注

基于Go语言开发一个 IP 归属地查询接口工具

《基于Go语言开发一个IP归属地查询接口工具》在日常开发中,IP地址归属地查询是一个常见需求,本文将带大家使用Go语言快速开发一个IP归属地查询接口服务,有需要的小伙伴可以了解下... 目录功能目标技术栈项目结构核心代码(main.go)使用方法扩展功能总结在日常开发中,IP 地址归属地查询是一个常见需求:

使用python制作一款文件粉碎工具

《使用python制作一款文件粉碎工具》这篇文章主要为大家详细介绍了如何使用python制作一款文件粉碎工具,能够有效粉碎密码文件和机密Excel表格等,感兴趣的小伙伴可以了解一下... 文件粉碎工具:适用于粉碎密码文件和机密的escel表格等等,主要作用就是防止 别人用数据恢复大师把你刚删除的机密的文件恢

Python实战之SEO优化自动化工具开发指南

《Python实战之SEO优化自动化工具开发指南》在数字化营销时代,搜索引擎优化(SEO)已成为网站获取流量的重要手段,本文将带您使用Python开发一套完整的SEO自动化工具,需要的可以了解下... 目录前言项目概述技术栈选择核心模块实现1. 关键词研究模块2. 网站技术seo检测模块3. 内容优化分析模

MySQL慢查询工具的使用小结

《MySQL慢查询工具的使用小结》使用MySQL的慢查询工具可以帮助开发者识别和优化性能不佳的SQL查询,本文就来介绍一下MySQL的慢查询工具,具有一定的参考价值,感兴趣的可以了解一下... 目录一、启用慢查询日志1.1 编辑mysql配置文件1.2 重启MySQL服务二、配置动态参数(可选)三、分析慢查

基于Python实现进阶版PDF合并/拆分工具

《基于Python实现进阶版PDF合并/拆分工具》在数字化时代,PDF文件已成为日常工作和学习中不可或缺的一部分,本文将详细介绍一款简单易用的PDF工具,帮助用户轻松完成PDF文件的合并与拆分操作... 目录工具概述环境准备界面说明合并PDF文件拆分PDF文件高级技巧常见问题完整源代码总结在数字化时代,PD

Python按照24个实用大方向精选的上千种工具库汇总整理

《Python按照24个实用大方向精选的上千种工具库汇总整理》本文整理了Python生态中近千个库,涵盖数据处理、图像处理、网络开发、Web框架、人工智能、科学计算、GUI工具、测试框架、环境管理等多... 目录1、数据处理文本处理特殊文本处理html/XML 解析文件处理配置文件处理文档相关日志管理日期和

使用Python开发一个Ditto剪贴板数据导出工具

《使用Python开发一个Ditto剪贴板数据导出工具》在日常工作中,我们经常需要处理大量的剪贴板数据,下面将介绍如何使用Python的wxPython库开发一个图形化工具,实现从Ditto数据库中读... 目录前言运行结果项目需求分析技术选型核心功能实现1. Ditto数据库结构分析2. 数据库自动定位3

基于Python实现简易视频剪辑工具

《基于Python实现简易视频剪辑工具》这篇文章主要为大家详细介绍了如何用Python打造一个功能完备的简易视频剪辑工具,包括视频文件导入与格式转换,基础剪辑操作,音频处理等功能,感兴趣的小伙伴可以了... 目录一、技术选型与环境搭建二、核心功能模块实现1. 视频基础操作2. 音频处理3. 特效与转场三、高

基于Python开发一个图像水印批量添加工具

《基于Python开发一个图像水印批量添加工具》在当今数字化内容爆炸式增长的时代,图像版权保护已成为创作者和企业的核心需求,本方案将详细介绍一个基于PythonPIL库的工业级图像水印解决方案,有需要... 目录一、系统架构设计1.1 整体处理流程1.2 类结构设计(扩展版本)二、核心算法深入解析2.1 自