分享

印度 APT组织开启“练葵花宝典模式”感染自家设备暴露其作案手法

 祺印说信安 2022-01-12

据国外媒体报道,Malwarebytes 的 IT 安全研究人员发布了一份报告,揭示了涉及 Patchwork APT 的具有讽刺意味的事件的详细信息。 Patchwork APT 是一个印度威胁参与者,在使用 BADNEWS 远程管理木马( RAT )的变体感染他们自己的设备后暴露了他们的整个操作。印度这练的好比比东方不败的葵花宝典,欲练此功必先自宫啊。

该组织的RAT 旨在用来对付其对手。然而,该事件使研究人员能够收集有关新变体、组织如何运作、其目标和目标的信息。


Ragnatela RAT + 其功能
被称为Ragnatela,在意大利语中意为蜘蛛网;该RAT于去年11月开发和测试。根据 Malwarebytes 威胁情报团队的说法,Ragnatela 能够截取屏幕截图、记录击键、收集文件列表以及运行应用程序、上传文件以及在目标设备上放置有效负载。
从受感染设备收集的信息

尽管研究人员能够收集有关 Patchwork APT 的作案手法的信息,但其他细节显示该组织使用 VPN Secure 和 CyberGhost VPN 来掩盖其 IP 地址。

此外,研究人员能够目睹威胁参与者使用 VirtualBox 和 VMware 来测试和开发其恶意软件。 

Ragnatela的功能–主机使用的键盘显示双重布局(英语和印度语)               图片:Malwarebytes

巴基斯坦研究人员受到攻击

供参考,Patchwork(又名 Chinastrats 和 Dropping Elephant)是一个高级持续威胁 (APT) 组织,自 2015 年 12 月以来一直活跃。该组织以针对政治和军事目标而闻名,尤其是在巴基斯坦的目标。
然而, Malwarebytes 威胁情报团队收集的最新信息的偷窥显示,该组织首次使用恶意RTF 文件对几所巴基斯坦大学的教职员工进行鱼叉式网络钓鱼攻击。
值得注意的是,这些教职员工从事的是与生物科学和分子医学相关的研究,而不是与军事或政治相关的研究。

威胁参与者使用的恶意文档之一            图片:Malwarebytes

巴基斯坦的更多坏消息

在其报告中,Malwarebytes 确认 Patchwork 通过成功破坏以下机构的用户/教职员工来实现其目标:
  • 蜀大学,分子医学

  • 伊斯兰堡国防大学

  • 国防部-巴基斯坦政府

  • 国际化学和生物科学中心

  • 巴基斯坦拉合尔     UVAS 大学生物科学学院

  • HEJ化学研究所,国际化学与生物科学中心,卡拉奇大学。

Malwarebytes的结论是:由于攻击者自己的恶意软件捕获的数据,我们能够更好地了解谁坐在键盘后面——该组织利用虚拟机和 VPN 来开发、推送更新和检查受害者。Patchwork 和其他一些东亚 APT 一样,不像俄罗斯和朝鲜的同行那样复杂。

攻击者团队感染自己设备或者也不是什么稀奇事件,不过作为印度“国家队”出现这种乌龙事件,着实然我们眼前一亮。印度在英国的《网络能力和国家实力评估》中位列第二梯队,算是网络安全能力的强者了。评估报告称有迹象表明,自 2010 年左右以来,印度网络团队一直在针对巴基斯坦的 IP 地址(在较小程度上针对中国)以及印度国内的分离主义运动,进行了重大的网络监视和网络攻击。然而,印度的网络情报范围似乎较弱,往往依赖于与美国、英国和法国的合作伙伴关系,以获得更高水平的网络情报。这点和印度军事一样,英国也是万国博物馆吧。同时,我们国内媒体常常吹印度是软件强国,其“强”在哪里呢?其实,他们也是缺乏基础研究,强在软件外包上,而基础研究工作一直停滞不前。加之,印度培养的人才服务硅谷,未能有效服务印度国内。这点比我国要更严重,虽然有一大批人在唱衰我国,但是我国的综合国力逐渐上升,这点从以美国为首的西方国家对我的敌视可见一二,对我国科技企业的打压可以从其实体名单里可见大概。

最后来句玩笑话:印度是干不过别人,来一次干翻自己,让世界刮目相看吧。哈哈
参考来源:Malwarebytes 、hackread等

做对用户有真实价值的

网络安全服务


网络安全知识之了解国际化域名

网络安全知识之处理网络欺凌

网络安全知识之安全网上购物

网络安全知识之谨慎处理电子邮件附件

网络安全知识之家庭和小型办公室防火墙

网络安全知识之电子设备的网络安全

网络安全知识之了解隐藏的威胁:损坏的软件文件

网络安全知识之保护物联网

网络安全知识之在线发布信息指南

网络安全知识之了解蓝牙技术

网络安全知识之防范勒索软件

网络安全知识之保护企业无线网络

网络安全知识之什么是网络安全?

网络安全知识之了解 ISP

网络安全知识之了解互联网协议语音 (VoIP)

网络安全知识之保护网络基础设施设备

网络安全知识之防范加密货币非法挖矿活动

网络安全知识之保护便携式设备物理安全

网络安全知识之保护家庭网络安全

网络安全知识之记住这些提醒让在线更安全

网络安全知识之查看最终用户许可协议

网络安全知识之识别假防病毒软件

网络安全知识之慎用 USB 驱动器

网络安全知识之防止和应对身份盗用

网络安全知识之了解网站收集信息和防护

网络安全知识之有效销毁介质上的文件

    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约