朝韩网战疑云,国家型黑客再掀波澜

简介:

4月6日讯 思科Talos安全威胁智能小组的研究人员认为,韩国用户再次遭到新型恶意RAT(远程管理工具)攻击,他们将该RAT称为“ROKRAT”。

早在今年2月,思科Talos安全研究人员报告了一起攻击事件,自2016年11月至2017年1月,攻击分子利用韩国办公软件Hangul中的漏洞和来自韩国统一部(Korean Ministry of Unification)的欺骗性文件实施攻击。

鉴于这起间谍事件发生在二月朝鲜进行有争议的弹道导弹试验之前,也许是在美韩联合军演前不久。且攻击者使用一个被感染的韩国政府法律服务网站kgls.or.kr将第二有效荷载下载到被感染的设备上,以此散布恶意软件,因此推测这起网络攻击很可能是政府支持型攻击者所为,以此攻击韩国本土办公软件Hangul(한글,中文名:文杰)的用户。

Hangul是韩国应用最广泛的一款软件,对韩国用户而言,Hangul就是Microsoft Office的替代办公软件,在日常生活中的使用率要远远超过韩文版的Office。韩国人处理文档时大多用Hangul生成的HWP格式,学用韩语、与韩国人打交道、看韩国人的文档,这款软件是必备!

考虑到这些因素,这起攻击可能由资金雄厚的组织发起,企图获得韩国最具价值的资产。

外媒曾报道韩国系统经常遭到朝鲜攻击,美国国安局为此也曾访问过韩国系统,意在监视朝鲜。朝鲜曾多次被指责对韩国发起黑客攻击和恶意软件攻击,最臭名昭著的要数2013年针对银行和广播机构发起的Dark Seoul攻击。美国情报机构也曾指责朝鲜2014年入侵索尼影业。因此,朝鲜有很大的嫌疑。

1491370422895042542.jpg

本周一报告的新攻击事件中黑客再次在网络钓鱼电子邮件中使用搭载有效载荷(能将软件病毒传送到用户的电脑上)的Hangul文件,这次的罪魁祸首是ROKRAT。

这款RAT使用Twitter、Yandex和Mediafire等合法工具执行命令、控制以及进行数据渗漏,再加上使用HTTPS加密传输协议,防火墙很难发现他们,因此难以全局阻止。

如果这款RAT发现自己已安装在Windows XP上,便会自己陷入无限睡眠;一旦ROKRAT开始执行,它便会检查受害者的进程列表,以查看受害者是否在运行Wireshark等反病毒或分析工具。

Talos指出,如果其中任何进程在执行期间被运行系统发现,这款恶意软件便会跳转到一个虚假功能生成虚假的HTTP流量。此外,如果这款恶意软件被调试,或未从HWP文件执行(即双击二进制文件),或OpenProcess()函数在主进程中取得成功,这个虚假功能也会被调用。

如果在沙盒中执行,ROKRAT试图通过向Amazon和Hulu发送大量请求的方式来隐藏身份。

除了Twitter/Yandex/Mediafire的C2(命令与控制)连接,这款RAT还包含一个截图上传器和键盘记录器。

ROKRAT感染技术的重点在于:使用老旧的Encapsulated PostScript漏洞 “CVE-2013-0808”。该恶意文件包含伪装成Hangul文档的shellcode(就是在利用溢出攻击溢出时要值入的代码,也就是溢出后去执行的代码)。

本文转自d1net(转载)

目录
相关文章
|
7月前
|
弹性计算
阿里云服务器最便宜多少钱一年?亲测38元一年
阿里云新用户可抢38元/年轻量服务器(2核2G、200M带宽、不限流量),每日10:00、15:00限量抢购;非新用户可选ECS经济型实例,99元/年(2核2G、3M带宽、40G硬盘),续费同价,限一台。
479 5
|
3月前
|
弹性计算 人工智能 运维
部署OpenClaw购买阿里云轻量应用服务器售罄?全方位抢购与替代方案指南!
阿里云轻量服务器OpenClaw特惠机型(2核4G/200M)因新用户专享、限量发售常“售罄”。本文揭秘每日10:00/15:00抢购技巧,推荐免抢的2核2G轻量(68元/年)及ECS经济型(99元/年)替代方案,助你快速部署AI助手!
548 4
|
4月前
|
运维 安全 应用服务中间件
Xshell高效运维实战:从基础操作到自动化进阶
本文详解Xshell在运维中的高效实战:涵盖会话标准化管理、批量命令执行、VBScript/Python自动化脚本、SSH密钥安全加固及隧道穿透等核心技巧,助你将重复操作耗时缩短90%以上,快速构建安全、智能、可审计的自动化运维体系。(239字)
380 1
|
Android开发 开发者
Android设置View是否可用
在Android开发中,有时需要将布局设置为不可点击状态(失去焦点)。常见的解决方法是使用`setOnClickListener(null)`,但本文介绍一种更通用的方式:通过封装`setViewEnabled`方法实现。该方法可递归设置View及其子View的启用状态,支持传入目标View和布尔值(`true`为可用,`false`为禁用)。例如,调用`setViewEnabled(edittext, false)`即可禁用EditText。文章附有源码及示例动图,帮助开发者快速理解与应用。
297 1
|
7月前
|
关系型数据库 Serverless 分布式数据库
阿里云PolarDB云原生数据库计费类型:Serverless详细说明
阿里云PolarDB Serverless计费模式支持秒级弹性扩缩容,按需使用CPU、内存资源,自动增减只读节点,实现成本优化。以PCU为单位,最小粒度0.5 PCU,按秒计费,结合计算包更省钱。适用于流量波动业务,详情见官网。
279 4
|
11月前
|
数据采集 JSON 人工智能
MyEMS能源管理系统后台配置-数据源管理
MyEMS 是一款开源能源管理系统,适用于建筑、工厂、园区等多种场景,支持电、水、气等能源数据的采集、分析与报表生成。系统提供数据源管理、数据点配置及数据修补等功能,支持 Modbus、MQTT、OPC UA 等协议,助力企业实现精细化能源管理与低碳运营。
256 0
|
Python Windows
Python安装第三方库太慢?配置好这个速度飞起
Python安装第三方库太慢?配置好这个速度飞起
1031 1
|
SQL 运维 安全
办公与生产一体化:基于阿里内部实践的办公数据安全解决方案
本文介绍了阿里云办公与生产一体化的办公数据安全解决方案,涵盖内部实践思考、真实案例及在阿里云上的落地情况。通过终端、应用和身份三个核心方面,确保数据安全,并结合实际案例展示如何应对非办公渠道和拍照截图等数据泄露风险。最后介绍了产品化后的半官权平台SASI及其三大核心能力,包括快速打击、分类分级引擎和云浏览器,保障企业办公环境的安全性和高效性。
725 7
|
传感器 机器学习/深度学习 弹性计算
Agent与大模型的区别
本文详细对比了人工智能领域的两个重要概念——Agent和大模型。大模型如GPT-3、BERT等,擅长自然语言处理任务,如文本生成、翻译等;Agent则是自主的软件实体,能够在特定环境中感知、决策并执行任务,如管理日程、控制智能家居等。文章介绍了它们的定义、功能、技术架构及应用场景,并总结了两者的核心差异和未来发展方向。
14827 26
|
弹性计算 并行计算 Shell
在云上搭建CosyVoice环境-保姆级教程
发现个好玩的模型,阿里最近开源的,可以便捷的复刻人声,本文提供全套安装过程。仓库地址:https://github.com/FunAudioLLM/CosyVoice。
6870 1

热门文章

最新文章