以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

简介: 本文讲的是以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司,攻击了至少14个国家的运营管理供应商(MSP)的黑客活动据称与“APT10”组织有关,而该组织一直被认为属于中国。事实究竟如何?本周普华永道与BAE Systems(世界第三大军工企业)共同发布了一份名为《Operation Cloud Hopper》的报告,报告中得出了一些结论。
本文讲的是 以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司攻击了至少14个国家的运营管理供应商(MSP)的黑客活动据称与“APT10”组织有关,而该组织一直被认为属于中国。事实究竟如何?本周普华永道与BAE Systems(世界第三大军工企业)共同发布了一份名为《 Operation Cloud Hopper 》的报告,报告中得出了一些结论。

与其他报告一样,这份报告也主要提供了一些间接证据,包括介绍了APT10组织的历史证据,以及域名注册时间符合中国时区的时间证据等。研究人员并不认为APT10组织是属于国家控制的,但根据掌握的证据证实,它至少是国家支持的黑客组织。

历史证据

研究表明,APT10曾于2014年进行过此类攻击,并在2016年年初达到了最大攻击规模,还不断地使用特制恶意软件来提升自我的攻击能力。报告认为“Operation Cloud Hopper”活动是迄今为止全球范围内规模最大的网络间谍行为之一。

以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

 【APT10组织相关活动时间线】

历史证据中涉及APT10组织曾在攻击中使用过的恶意软件。研究人员认为,该组织在使用PlugX之前曾经主要使用Poison Ivy恶意软件。从2016年中旬开始,该组织开始更换工具,现在正在使用的恶意软件包括PlugX、ChChes、Quasar以及RedLeaves等。

以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

 【APT10组织使用的恶意软件时间线】

Poison Ivy:远程控制软件,通过数据库分表给系统带来伤害;

PlugX:远程控制工具,通过钓鱼邮件传播,曾针对中国、日本等国发起攻击;

ChChes:使用Cookie头与C&C服务器通信的恶意软件;

RedLeaves:APT10最近几个月使用的一款功能齐全的新后门。

时间证据

我们对APT10组织进行域名注册和文件编译的时间进行研究后发现,这些攻击者主要在午夜零点到十点 (UTC,世界标准时间)期间进行活动,而转换到北京时间(UTC+8)后,我们发现对应的时间为08:00—19:00,其中12:00—14:00休息两小时,这一结果非常符合中国的办公时间。如下图所示:

 以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

 【域名注册时间分布图,左为国际标准时间;右为北京时间】

进一步分析APT10组织使用的PlugX,RedLeaves和Quasar恶意软件样本的编译时间,我们发现了类似的工作时间模式。如下图所示:

 以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

【PlugX,RedLeaves和Quasar恶意软件样本编译时间分布图,左为国际标准时间;右为北京时间】

但是当分析ChChes恶意软件编译时间时,我们却发现了一个不同的模式,如下图所示:

 以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

 【ChChes恶意软件编译时间分布,左为国际标准时间;右为北京时间】

虽然与中国的办公时间有所出入,但这可能是威胁行为者试图掩盖或混淆证据的表现,或者是该恶意软件可能是被攻击者用于针对特定目标。此外,我们还对该组织一周的活动时间进行了分析发现,周六周日的攻击活动开始时间明显比工作日时晚,主要集中在下午甚至午夜。

 以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

 【APT10组织一周的活动时间表】

活动涉及的基础设施

下图展示了攻击者在2016年底使用的基础设施架构图:

 

以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司 

下图为早期的Plugx域名与最近的APT10域名相关联的基础架构图:

 以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

目标国家分布

根据BAE 和 PwC 发布的报告(PDF)显示,APT10 攻击的企业分布在英国、美国、印度、日本、法国、巴西、加拿大、南非、澳大利亚、泰国和韩国等地。

以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

【全球受影响企业分布图】

攻击方式

研究人员分析APT10组织的攻击行为后发现,其攻击路径如下:

APT10组织入侵外包IT托管服务供应商;

寻找符合APT10定位配置文件的MSP客户并向其发起间谍活动;

攻击者在系统中搜寻感兴趣的数据;

对收集的MSP客户数据进行压缩,准备从网络中过滤;

被盗数据的压缩文件从MSP客户的网络中移回MSP网络中;

最后从攻击者控制的基础设施中提取盗取的压缩文件.

 以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

【攻击步骤图】

针对日本政府机构的网络间谍活动

在上文中我们提到,“ChChes”恶意软件的活动时间与众不同,可能是用于针对特定的组织进行攻击活动。而进行分析我们发现。这一特定组织可能就是日本组织机构,其中APT10很可能将自身伪装成为日本政府机构(例如外交部、日本国际合作署以及日本自民党)来进行网络间谍活动,以便进入受害组织。

APT10组织采取的攻击方式依然是使用日语编辑的电子邮件发送给目标机构,通常邮件的标题都极具诱导性以吸引受害者点击邮件(如下图所示)。分析还发现,从2016年底开始APT10开始使用日语对恶意样本进行命名。

 以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

 【APT10组织使用的日语文件名】

下图是节选的一些为有关三菱重工业的钓鱼邮件示例:

以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

在针对日本政府机构的攻击中,APT10组织最聪明的战术就是注册类似于合法日本组织的C2域名。下图显示了APT10组织注册的域名以及注册人信息等:

 以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

 【APT10组织注册的域名】

以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

【注册信息细节,包括电子邮件地址、服务器名称、注册者信息等】

结论

根据上述给出的历史证据和时间证据等因素,调查人员称该黑客组织可能位于中国,且正在进行野心勃勃的数据收集计划,但APT10背后的具体操纵人员以及攻击目的尚不可知。但是根据分析的报告得知,该组织的攻击手段和使用的工具变得越来越复杂,而这种趋势还将继续下去。相关机构必须高度重视这一威胁,采取适当的方式来确保数据安全。

MWR InfoSecurity的高级安全顾问Donato Capitella警告称,

“组织必须高度重视这一现状并努力提升自身的安全防御能力,但是仅仅提升自身的能力还远远不够,特别是那些将自身IT系统安全性与第三方交织在一起的组织。如果组织不希望看到自己所有的安全投资因为第三方的安全漏洞而受到损害,就必须要求更高的安全标准。同时,随着时间推移,那些自身安全防御能力很强的第三方将突颖而出,未来将获得更多的发展机会。”

此外,该间谍活动是否违反美英与中国之间的经济间谍活动的协议还尚未确定。因为美国和英国只是受影响的14个国家中的两个,所以他们并不是特定的目标。所有这些国家的MSP都是目标,美英并不是特殊的存在。而且根据报告只能通过间接证据说明该组织可能来自中国,其明确归因和动机尚无法确定。

据悉,目前英国国家网络安全中心(NCSC)和澳大利亚国家网络安全中心(ACSC)已经对自己国家的相关企业发布安全告警。




原文发布时间为:2017年4月7日
本文作者:小二郎
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
20天前
|
存储 人工智能 测试技术
小鱼深度评测 | 通义灵码2.0,不仅可跨语言编码,自动生成单元测试,更炸裂的是集成DeepSeek模型且免费使用,太炸裂了。
小鱼深度评测 | 通义灵码2.0,不仅可跨语言编码,自动生成单元测试,更炸裂的是集成DeepSeek模型且免费使用,太炸裂了。
141061 20
小鱼深度评测 | 通义灵码2.0,不仅可跨语言编码,自动生成单元测试,更炸裂的是集成DeepSeek模型且免费使用,太炸裂了。
|
19天前
|
人工智能 运维 前端开发
基于阿里百炼的DeepSeek-R1满血版模型调用【零门槛保姆级2084小游戏开发实战】
本文介绍基于阿里百炼的DeepSeek-R1满血版模型调用,提供零门槛保姆级2048小游戏开发实战。文章分为三部分:定位与核心优势、实战部署操作指南、辅助实战开发。通过详细步骤和案例展示,帮助开发者高效利用DeepSeek-R1的强大推理能力,优化游戏逻辑与视觉效果,解决官网响应延迟问题,提升开发效率和用户体验。适合企业开发者、教育行业及多模态探索者使用。
70897 17
基于阿里百炼的DeepSeek-R1满血版模型调用【零门槛保姆级2084小游戏开发实战】
|
27天前
|
人工智能 自然语言处理 Shell
深度评测 | 仅用3分钟,百炼调用满血版 Deepseek-r1 API,百万Token免费用,简直不要太爽。
仅用3分钟,百炼调用满血版Deepseek-r1 API,享受百万免费Token。阿里云提供零门槛、快速部署的解决方案,支持云控制台和Cloud Shell两种方式,操作简便。Deepseek-r1满血版在推理能力上表现出色,尤其擅长数学、代码和自然语言处理任务,使用过程中无卡顿,体验丝滑。结合Chatbox工具,用户可轻松掌控模型,提升工作效率。阿里云大模型服务平台百炼不仅速度快,还确保数据安全,值得信赖。
358010 62
深度评测 | 仅用3分钟,百炼调用满血版 Deepseek-r1 API,百万Token免费用,简直不要太爽。
|
23天前
|
人工智能 自然语言处理 API
快速使用 DeepSeek-R1 满血版
DeepSeek是一款基于Transformer架构的先进大语言模型,以其强大的自然语言处理能力和高效的推理速度著称。近年来,DeepSeek不断迭代,从DeepSeek-V2到参数达6710亿的DeepSeek-V3,再到性能比肩GPT-4的DeepSeek-R1,每次都带来重大技术突破。其开源策略降低了AI应用门槛,推动了AI普惠化。通过阿里云百炼调用满血版API,用户可以快速部署DeepSeek,享受高效、低成本的云端服务,最快10分钟完成部署,且提供免费token,极大简化了开发流程。
191014 23
快速使用 DeepSeek-R1 满血版
|
8天前
|
人工智能 搜索推荐 数据可视化
Manus:或将成为AI Agent领域的标杆
随着人工智能技术的飞速发展,AI Agent(智能体)作为人工智能领域的重要分支,正逐渐从概念走向现实,并在各行各业展现出巨大的应用潜力。在众多AI Agent产品中,Manus以其独特的技术优势和市场表现,有望成为该领域的标杆。作为资深AI工程师,本文将深入探讨Manus的背景知识、主要业务场景、底层原理、功能的优缺点,并尝试使用Java搭建一个属于自己的Manus助手,以期为AI Agent技术的发展和应用提供参考。
11071 13
|
8天前
|
机器学习/深度学习 人工智能 测试技术
阿里云百炼已上线超强推理开源模型QwQ-32B,尺寸更小,性能比肩DeepSeek满血版
通义千问团队推出了320亿参数的QwQ-32B模型,通过大规模强化学习和多阶段训练,在数学、编程及通用能力上达到或超越了DeepSeek-R1等先进模型。QwQ-32B模型已在阿里云百炼上线,支持API调用,用户可通过官方文档了解详细使用方法。未来,团队将继续探索智能体与RL集成,推动人工通用智能的发展。
|
25天前
|
机器学习/深度学习 人工智能 自然语言处理
快来零门槛、即刻拥有 DeepSeek-R1 满血版
随着人工智能技术的发展,DeepSeek作为一款新兴推理模型,凭借强大的技术实力和广泛的应用场景崭露头角。本文基于阿里云提供的零门槛解决方案,评测DeepSeek的部署与使用。该方案支持多模态任务,涵盖文本生成、代码补全等,融合NLP、IR和ML技术,提供快速实现AI应用的便利。用户无需编码,最快5分钟、最低0元即可部署DeepSeek模型。阿里云还提供100万免费Token,适合预算有限的个人或小型团队试用。通过Chatbox客户端配置API,用户可轻松体验智能交互功能,如数学提问和代码书写等。
37604 5
|
20天前
|
人工智能 编解码 算法
DeepSeek加持的通义灵码2.0 AI程序员实战案例:助力嵌入式开发中的算法生成革新
本文介绍了通义灵码2.0 AI程序员在嵌入式开发中的实战应用。通过安装VS Code插件并登录阿里云账号,用户可切换至DeepSeek V3模型,利用其强大的代码生成能力。实战案例中,AI程序员根据自然语言描述快速生成了C语言的base64编解码算法,包括源代码、头文件、测试代码和CMake编译脚本。即使在编译错误和需求迭代的情况下,AI程序员也能迅速分析问题并修复代码,最终成功实现功能。作者认为,通义灵码2.0显著提升了开发效率,打破了编程语言限制,是AI编程从辅助工具向工程级协同开发转变的重要标志,值得开发者广泛使用。
7908 68
DeepSeek加持的通义灵码2.0 AI程序员实战案例:助力嵌入式开发中的算法生成革新
|
7天前
|
机器学习/深度学习 弹性计算 搜索推荐
真正的0代码,0脚本,0门槛,QwQ-32B一键部署!
阿里云最新发布的QwQ-32B模型通过强化学习显著提升了推理能力,在多个核心指标上达到DeepSeek-R1满血版水平,超越了DeepSeek-R1-Distill-Qwen-32B。用户可通过阿里云系统运维管理(OOS)的公共扩展功能,一键部署OpenWebUI+Ollama至ECS,轻松运行QwQ-32B模型。该方案支持本地部署和连接阿里云百炼在线模型,无需编写代码,操作简便,适合新手尝试。具体步骤包括:在阿里云控制台安装OpenWebUI扩展、选择ECS实例并创建、等待几分钟后获取URL链接,即可开始使用。此外,还提供了详细的配置指南和高级玩法介绍,帮助用户更好地利用该模型。
|
10天前
|
开发者 异构计算
高效部署通义万相Wan2.1:ComfyUI文生/图生视频实战,工作流直取!
通义万相Wan2.1开源不到一周,已登顶HuggingFace Model 和 Space 榜双榜首,在HuggingFace和ModelScope平台的累计下载量突破100万次,社区热度持续攀升!为响应小伙伴们对ComfyUI工作流运行Wan2.1的强烈需求,社区开发者整理了实战教程👇
1287 21
高效部署通义万相Wan2.1:ComfyUI文生/图生视频实战,工作流直取!