朝韩网战疑云,国家型黑客再掀波澜

简介:

4月6日讯 思科Talos安全威胁智能小组的研究人员认为,韩国用户再次遭到新型恶意RAT(远程管理工具)攻击,他们将该RAT称为“ROKRAT”。

早在今年2月,思科Talos安全研究人员报告了一起攻击事件,自2016年11月至2017年1月,攻击分子利用韩国办公软件Hangul中的漏洞和来自韩国统一部(Korean Ministry of Unification)的欺骗性文件实施攻击。

鉴于这起间谍事件发生在二月朝鲜进行有争议的弹道导弹试验之前,也许是在美韩联合军演前不久。且攻击者使用一个被感染的韩国政府法律服务网站kgls.or.kr将第二有效荷载下载到被感染的设备上,以此散布恶意软件,因此推测这起网络攻击很可能是政府支持型攻击者所为,以此攻击韩国本土办公软件Hangul(한글,中文名:文杰)的用户。

Hangul是韩国应用最广泛的一款软件,对韩国用户而言,Hangul就是Microsoft Office的替代办公软件,在日常生活中的使用率要远远超过韩文版的Office。韩国人处理文档时大多用Hangul生成的HWP格式,学用韩语、与韩国人打交道、看韩国人的文档,这款软件是必备!

考虑到这些因素,这起攻击可能由资金雄厚的组织发起,企图获得韩国最具价值的资产。

外媒曾报道韩国系统经常遭到朝鲜攻击,美国国安局为此也曾访问过韩国系统,意在监视朝鲜。朝鲜曾多次被指责对韩国发起黑客攻击和恶意软件攻击,最臭名昭著的要数2013年针对银行和广播机构发起的Dark Seoul攻击。美国情报机构也曾指责朝鲜2014年入侵索尼影业。因此,朝鲜有很大的嫌疑。

1491370422895042542.jpg

本周一报告的新攻击事件中黑客再次在网络钓鱼电子邮件中使用搭载有效载荷(能将软件病毒传送到用户的电脑上)的Hangul文件,这次的罪魁祸首是ROKRAT。

这款RAT使用Twitter、Yandex和Mediafire等合法工具执行命令、控制以及进行数据渗漏,再加上使用HTTPS加密传输协议,防火墙很难发现他们,因此难以全局阻止。

如果这款RAT发现自己已安装在Windows XP上,便会自己陷入无限睡眠;一旦ROKRAT开始执行,它便会检查受害者的进程列表,以查看受害者是否在运行Wireshark等反病毒或分析工具。

Talos指出,如果其中任何进程在执行期间被运行系统发现,这款恶意软件便会跳转到一个虚假功能生成虚假的HTTP流量。此外,如果这款恶意软件被调试,或未从HWP文件执行(即双击二进制文件),或OpenProcess()函数在主进程中取得成功,这个虚假功能也会被调用。

如果在沙盒中执行,ROKRAT试图通过向Amazon和Hulu发送大量请求的方式来隐藏身份。

除了Twitter/Yandex/Mediafire的C2(命令与控制)连接,这款RAT还包含一个截图上传器和键盘记录器。

ROKRAT感染技术的重点在于:使用老旧的Encapsulated PostScript漏洞 “CVE-2013-0808”。该恶意文件包含伪装成Hangul文档的shellcode(就是在利用溢出攻击溢出时要值入的代码,也就是溢出后去执行的代码)。

本文转自d1net(转载)

目录
相关文章
|
安全
经济危机致高科技人才变身网络黑客
据台湾《工商时报》报道,全球金融危机,使许多遭到公司裁撤,走投无路的高科技人才投入网络黑社会,助长新型态的科技犯罪潮,粗略估计每日约有1,500个诈骗网站诞生。 据悉,金融危机使得各国都有许多原本精通计算机的专门人才失去工作,许多人在生计没有着落的情况下,甘愿为网络犯罪集团吸收,替其从事不法勾当;也有人是单打独斗的进行网络犯罪。
886 0
|
安全 区块链
90国央行齐聚华盛顿研讨区块链:“这一切意味着什么”
90国央行齐聚华盛顿研讨区块链:“这一切意味着什么”
1112 0
|
人工智能 大数据
案例推荐《天合光能:A品率提升秘密》
作为全球领先的太阳能整体解决方案提供商,天合光能希望能够借助大数据、人工智能技术,实现生产过程的数字化、生产管理智能化与透明化,最终实现用数据驱动生产。
2510 0
|
传感器 安全 定位技术