世界焦點!因勢象形:警惕銀狐組織發起新一輪釣魚攻擊
概述
近日,微步情報局監測發現銀狐組織開始使用新的釣魚方式攻擊:攻擊者向用戶發送“拖欠合同款違約,請下載發票并轉發財務確認”相關內容的郵件,并在郵件中內嵌釣魚鏈接。用戶訪問該鏈接后,會跳轉到仿冒的發票下載網站,該仿冒網站制作精良,與常見的發票下載站點十分相似,具有很強的誘惑性。當用戶下載并運行發票文件后,主機將執行后門木馬,繼而淪為被控制的“肉雞”。通過深入分析,我們研判認為該攻擊活動與友商發布的“游蛇”團伙在資產和木馬樣上存在較強的關聯性,可以認為是銀狐組織的新動向,詳情如下:
【資料圖】
銀狐組織自2022年9月份一直活躍至今,主要利用“白+黑”方式進行惡意載荷投遞,載荷以公開的Gh0st家族和AsyncRAT家族等遠程木馬為主,同時在資產上大量使用香港IP地址進行回連。
此次事件是我們首次發現銀狐組織使用釣魚郵件、釣魚鏈接以及仿冒網站,并誘騙用戶下載惡意文件的方式進行攻擊。
游蛇與銀狐組織使用的資產存在明確的重合性,同時在木馬樣本維度也呈現出較強的同源特征,我們研判認為可以歸因為同一黑產組織。
微步通過對相關樣本、IP 和域名的溯源分析,提取多條相關 IOC ,可用于威脅情報檢測。微步威脅感知平臺 TDP 、本地威脅情報管理平臺 TIP 、威脅情報云 API 、云沙箱 S、沙箱分析平臺 OneSandbox、互聯網安全接入服務 OneDNS 、安全情報網關 OneSIG 、主機威脅檢測與響應平臺 OneEDR 、終端安全管理平臺 OneSEC 等均已支持對此次攻擊事件和團伙的檢測。
2團伙分析
2.1團伙畫像
團伙畫像 | |
特點 | 描述 |
平臺 | Window平臺 |
攻擊目標 | 國內企業用戶 |
攻擊地區 | 中國 |
攻擊目的 | 發展肉雞,竊密遠控,人工選擇受害者并定向欺詐 |
武器庫 | 釣魚網站、Gh0st/AsyncRAT |
2.2攻擊特點
銀狐通過釣魚網頁誘惑用戶進行惡意文件的下載,網頁一般模仿為存放票據的網盤,如下圖所示,相關軟件的更新頻率也十分頻繁。
3樣本分析
3.1基本信息
銀狐使用釣魚郵件樣本進行釣魚,相關的釣魚郵件如下所示,跳轉到票據分享的釣魚網頁,誘導下載相關惡意文件后安裝執行。
此外銀狐還偽裝成國內某能源公司發送偽造的電子發票郵件,誘導受害者下載相關的惡意文件并執行。
3.2詳細分析-樣本1
Sha256 | afb5f0fac5f19b30d698a1d9cfb234b15c7e8d38c3adfe0e92abc65804b3afb1 |
SHA1 | 4c92e1f1f53178cbb0968f5dab5cdc1ecd4fc97b |
MD5 | d82b85118da4bab096dee5d96a1e2c20 |
文件類型 | 執行文件的壓縮包 |
文件大小 | 212.68 KB |
文件名稱 | 傳票.rar |
功能描述 | 通過NTP 服務器計算時間差以及常用軟件安裝的方式反調試,然后內存解密執行AsyncRAT家族 |
1.樣本訪問騰訊的ntp服務ntp5.tencent.com。獲取第一次時間,隨后sleep固定時間。再次訪問ntp服務。計算兩次時間的差值,判斷是否符合預設值。
2.樣本會判斷以下注冊表是否存在。
3.樣本根據注冊表查找系統使用的程序,會尋找是否存在3.5jc這個進程。如果沒有就不會執行之后動作。
4.持久化,創建計劃任務。
計劃任務關聯的樣本路徑如下:
5.解密加密代碼。
6.創建線程執行。
7.最終在內存通過clr加載AsyncRAT后門。該樣本連接地址43.154.83.246:65530
3.3詳細分析-樣本2
Sha256 | 5eeb86b1a6840a9fac978819c89c306afafe9eb79f20ce2941774c269394a2c0 |
SHA1 | 0c242b150247d9ded2fbe35815da9a69016a0750 |
MD5 | 8a762c4a8b33bd2d18ba15a6f3689dd1 |
文件類型 | 執行文件的壓縮包 |
文件大小 | 212.68 KB |
文件名稱 | 票據 (1).zip |
功能描述 | 內存解密執行Gh0st家族,與之前發現得銀狐使用的惡意載荷釋放方式相同 |
1.樣本嘗試訪問360進程,并嘗試對其設置訪問令牌。
2.樣本將自己復制到Program Files\\MSXML 3.22文件夾內,該種方式已在銀狐歷史使用的惡意載荷中出現非常頻繁。
3.樣本手動將ntdll在內存中重載。
4.樣本下載后續的payload。
5.下載的數據是dll文件,手動加載調用其導出函數。
6.樣本會將此dll設置為服務。
7.服務會創建一個線程。
8.創建互斥體。
9.樣本對C2進行通信。
10.樣本發送上線包。
11.接收C2命令。
4關聯分析
4.1拓線信息
通過相關資產的拓線,可以發現該組織的資產大致分為兩類,分別為網盤釣魚類以及遠控組件類,如下表所示:
類型 | 資產 |
網盤 | 43.154.192.213 43.154.134.102 43.154.136.10 43.154.149.131 luthj.sbs yrfgd.sbs ktfgr.sbs |
網盤 | 43.163.219.32 43.154.160.183 www.huiren.work www.jinmeida.work |
遠控組件 | nbs2012.novadector.xyz hashcache.novadector.xyz imgcache.novadector.xyz cloudv.novadector.xyz cloudcache.novadector.xyz vbne.microsoftmiddlename.tk department.microsoftmiddlename.tk datacache.cloudservicesdevc.tk imgcache.cloudservicesdevc.tk updates.microsoftupdatesoftware.ga |
4.2溯源信息
友商不久前曾報道“游蛇”組織使用社工通信軟件、偽造的電子票據下載站和虛假應用程序下載站等投遞惡意軟件的攻擊事件。結合此次事件中捕獲的相關資產和樣本進行深入分析,我們研判認為屬于銀狐組織調整投遞載荷的新攻擊動向,詳情如下:
1.游蛇組織與銀狐組織的資產存在重合性:我們發現游蛇組織的1個遠控類IP資產在2023年4月20日存在銀狐相關情報。
2.攻擊者掌握的域名資產xin3.xinkehu888.top當前正綁定在該ip上,同時我們發現該域名的字形與早期銀狐的域名資產vip.qiangsheng888.top十分相似,很可能為同一攻擊者注冊使用。
3.相關樣本詳情如下,可以發現在文件名,C&C相似度以及樣本釋放行為均十分相似,并經過內部深度分析,相關樣本的執行方式均與銀狐一致。
Sha256 | 文件名 | C&C | 樣本行為 |
86141e573fc60bd596faed5a3a8feaa33 222336ff2b0066128edbb2939a1fc39 | myCAD.EXE | kuai1.xinkehu888.top | C:\\Program Files\\MSXML 3.17\\ MagicKengsot.exe |
95d72505dd67888edae1242e3b6ce9e8a2 cce096d1805535e358fd5f0cba9151 | 360Restore.exe | xin3.xinkehu888.top | C:\\Program Files\\MSXML 3.17\\MagicKengsot.exe |
40452c154addd3609f779cd19726ff7c1274dafaf1628301164d4f93f4018938 | 360DiagnoseScan.exe | hfs888.top(銀狐) | C:\\Program Files\\MSXML 2.1\\GcosioSoimn.exe |
綜上,結合資產側的特點和重合性以及樣本側的同源特征,判定兩伙組織屬于同一組織。
5行動建議
5.1 威脅處置
由于監控到多種方式進入及樣本釋放方式,聯系相關技術人員進行針對性檢測及排查處置。
5.2 安全加固
根據相關組織的樣本名稱進行針對性防范,下載的工具由官網下載,并校驗其hash,相關微信傳輸文件不貿然點擊,首先進行沙箱檢測,避免進一步擴散。
參考鏈接
https://www.secrss.com/articles/54776
https://mp.weixin.qq.com/s/S314m8jszgLXiKpfMKW-cA
關鍵詞:
您可能也感興趣:
為您推薦
世界熱消息:沈陽:心理服務進社區
“新疆國際大巴扎”現代智慧配電網示范點建成投運 全球信息
2宗成交1宗中止!保利拿下洋湖低密地塊,美的再次落子瀏陽河東 全球熱訊
排行
最近更新
- 世界焦點!因勢象形:警惕銀狐組織發起新一輪釣魚攻擊
- Grafana身份認證繞過漏洞 (CVE-2023-3128) 安全風險通告
- 當前觀點:天天有喜2:人間有愛的演員_天天有喜2之人間有愛演員表
- 活明白了,就不會慣著任何人
- 充電樁概念股開盤活躍,和順電氣漲超10%
- 永安行6月27日盤中漲幅達5% 世界今日訊
- 德國計劃派遣4000名士兵駐扎立陶宛
- 【獨家】內退2020新政_內退2017年新政策
- 全球觀天下!用科技手段激活古籍瑰寶(講述·弘揚科學家精神)
- 酷狗均衡器怎么調能達到最佳效果_網易云音樂均衡器怎么調能達...
- 成渝地區雙城經濟圈建設邁出新步伐_每日快看
- 當前報道:PVC基本面壓力仍然較大 價格重心下移!
- 世界觀點:綠色工廠“綠”意盎然
- 2022年中國化妝品行業現狀及競爭格局分析,本土企業市占率上...
- csgo凌晨開箱概率大嗎?csgo開箱武器等級介紹
- ara解壓軟件下載(ara)
- 全民祖瑪官網在哪下載 最新官方下載安裝地址_新要聞
- 或為“專業攝影套裝”新配色!小米13 Ultra新搭檔即將公布|環球觀點
- 青島航空再添一架空客A321neo飛機 機隊規模增至36架
- 熱點評!怎么發傳真給對方(怎么發傳真)
- 全球熱門:在這所小學 師生與足球十年共成長
- 女大學生們返鄉捏繡花針 挑起彝繡大梁
- 北大醫藥榮獲“2021-2022年企業文化優秀成果”_天天頭條
- 出體_關于出體的介紹
- 傳感器,誰是盈利最強企業?|天天視訊
- 古典吉他和民謠吉他的區別(民謠吉他和古典吉他的區別) 全...
- 突然出手,馬云要救許家印?_焦點速讀
- 與教育類有關的書籍_請介紹一些和教育類有關的書籍簡介介紹
- 納斯達克中國金龍指數漲超1% 小鵬汽車漲超4%
- 重啟9億并購,大地海洋鐵了心“收破爛” 時訊