研究人员发现了一场新型的网络间谍活动,它依赖于大量远程访问木马(Remote Access Trojan,RAT),包括新型强大的Trochilus(蜂鸟)木马,该木马背后的攻击者主要使用了恶意邮件作为攻击向量,邮件中包含了一个.RAR附件的恶意软件,并且它能够躲避沙箱分析。
利用多种木马的间谍活动Seven Pointed Dagger
近期,Arbor网络(Arbor Networks)的专家们发现了一场新的网络间谍活动,该活动名为七尖匕首(Seven Pointed Dagger),由一个名为“Group 27”的组织操纵。活动中使用了多种恶意软件,包括PlugX和9002远程访问木马(3102变种)。此外,他们还发现了一种名为Trochilus的新型远程访问木马,它能够躲避沙箱分析。报告中描述道:
“具体来说,我们发现在六个RAR文件中包括两个PlugX程序实例、一个EvilGrab、一个未知恶意软件、两个名为Trochilus远程访问木马的APT恶意软件实例,加上一个9002远程访问木马的3012变种实例。这七个恶意软件实例能够提供多种功能,包括间谍活动,以及为了访问更多策略而进行的目标内部辅助侦查的手段。”
在多次有针对性的网络间谍攻击活动中,都出现了该木马的踪迹。2015年中间,Arbor Networks的专家们首先发现了Group 27组织活动的痕迹,但Trochilus仅仅在2015年10月份在网络上活跃,当时网络罪犯使用它感染一个缅甸网站的访问者。这些网络罪犯们入侵了缅甸联邦选举委员会(UEC)的网站,从而专家们相信网络威胁者仍旧在监视这个国家的政治发展。
Trochilus木马功能
专家们获得了这些恶意软件的源头,包括一个README文件,里面详细列举了远程访问木马的基本功能。其功能包括:shellcode扩展、远程卸载、文件管理、下载并执行、上传并执行,以及访问系统信息。Arbor Networks的官方人员说,这些恶意软件还具有“为了达到更具战略性的访问,能够进行目标内部漫游”的功能。这款恶意软件看起来很狡猾,它能够在受感染的系统内部漫游,而又不被病毒扫描雷达发现。另外,这款恶意软件又非常复杂,因为它只在内存中运行,而不使用磁盘操作,因此很难被检测到。报告中陈述道:
“这款恶意软件仅仅在内存中执行,正常操作时最终的有效载荷从未出现在磁盘上。然而,可以通过解码二进制数据来使得分析变得容易。”
Trochilus远程访问木马背后的攻击者主要使用了恶意邮件作为攻击向量,邮件中包含了一个.RAR附件的恶意软件。
此外,其他安全公司和独立组织也分析了这个网络间谍活动,其中包括Palo Alto网络和Citizen实验室,其中Citizen实验室发布了一篇有趣的报告,题目为《针对NGO的恶意软件攻击导致对缅甸政府网站的攻击》。
远程访问木马的发展前景预测
毫不怀疑,对于现代间谍活动来说,恶意软件绝对是一个特权工具。所以,我们将无意中协助推进远程访问木马数量的持续增长,并且可以预期到这些威胁将变得更加复杂和难以检测。
本文转自d1net(转载)