Talos警告Lazarus黑客正利用Log4j漏洞入侵美國能源公司


威脅情報研究機構CiscoTalos周四表示,其觀察到APT38(又名Lazarus)在今年2-7月期間,針對美國、加拿大和日本的未具名能源供應商發起攻擊。研究發現,黑客利用在Log4j中存在一年之久的漏洞(即Log4Shell),來破壞暴露在互聯網上的VMwareHorizon服務器。

(來自:Cisco Talos)

通過在受害企業網絡上建立初始立足點,然後部署被稱作“VSingle”的定制惡意軟件和“ YamaBot”,以建立長期持久的訪問。

早些時候,YamaBot 已被日本國傢網絡應急響應小組(CERT)認定與 Lazarus APT 組織有關。

今年 4 月,Symantec 率先披露這一間諜活動的細節,並將該行動歸咎於“Stonefly”—— 這是另一個與 Lazarus 有部分重疊、且有朝方背景的黑客組織。

此外 Cisco Talos 觀察到一個名為“MagicRAT”、此前從未見過的遠程訪問木馬(RAT),可知黑客利用這個歸屬於 Lazarus Group 的木馬而開展偵查並竊取憑據。

Talos 研究人員 Jung soo An、Asheer Malhotra 和 Vitor Ventura 寫道:

這些攻擊的主要目標,可能是建立對目前網絡的長期訪問權限,以開展朝方支持的間諜活動。

這項活動與歷史上針對關鍵基礎設施和能源公司的 Lazarus 入侵相一致,旨在建立長期獲取專有知識產權的途徑。

【背景資料】

Lazarus Group 被認定為一個有朝方背景、且出於經濟動機的黑客組織,其以 2016 年針對索尼的黑客攻擊、以及 2017 的 WannaCry 勒索軟件活動而出名。

最近幾個月,該組織又將目光瞄向區塊鏈和加密貨幣組織,比如從 Harmony 的 Horizon Bridge 竊取 1 億美元的加密資產、以及從 Ronin Network 盜走 6.25 億美元的加密貨幣。

後者是一個基於以太坊的側鏈,專為《Axie Infinity》這款熱門賺錢遊戲而設計。7 月,美國政府懸賞千萬美元征求包括 Lazarus 在內的威脅組織的成員信息、達到美國國務院 4 月宣佈的金額的兩倍。


相關推薦

2022-09-09

區多傢能源公司的網絡間諜活動和有朝鮮背景的黑客集團Lazarus存在關聯。威脅情報公司CiscoTalos本周四表示,觀察到Lazarus(也稱之為APT38)於今年2-7月期間,對美國、加拿大和日本地區的多傢能源供應商發起攻擊。根據思科的研

2023-11-25

中心(NCSC)和韓國國傢情報局(NIS)共同警告說,朝鮮Lazarus黑客組織利用MagicLine4NX軟件中的零日漏洞入侵一系列企業,實施供應鏈攻擊。MagicLine4NX是韓國DreamSecurity公司開發的一款安全認證軟件,用於企業的安全登錄。根據聯合

2023-03-16

美國政府警告說,多個網絡犯罪團夥,包括一個國傢支持的黑客組織,利用一個四年前的軟件漏洞損害一個美國聯邦政府機構。CISA、聯邦調查局和多國信息共享和分析中心(稱為MS-ISAC)周三發佈的一份聯合警報顯示,來自多個

2023-04-20

APT28是一個由俄羅斯軍事情報部門運作的國傢支持的黑客組織,據美國和英國政府稱,黑客正在利用思科路由器中一個六年前的漏洞來部署惡意軟件和進行監視。在周二發佈的一份聯合公告中,美國網絡安全機構CISA與聯邦調查局

2023-11-30

財政部已查封Sinbad加密貨幣混合服務,因為該服務被朝鮮Lazarus黑客組織用作洗錢工具。加密貨幣混合器是一種允許人們存入加密貨幣的服務器,加密貨幣混合在許多不同的錢包地址中,以幫助防止其被準確追蹤。混合服務從存

2024-02-16

全球情報官員雲集的地方,雷還利用他的講臺重申美國的警告,即俄羅斯和中國支持的黑客團隊長期以來一直在美國的能源和電信網絡中尋找立足點。美國官員擔心,一旦發生危機,中國政府可能會利用這種訪問權使網絡中斷。

2022-07-19

鏈橋上盜取1億美元,這次攻擊後來被認為與朝鮮支持的Lazarus集團有關。解更多:https://www.ic3.gov/Media/News/2022/220718.pdf

2024-02-02

的連接,"周三更新的緊急指令中寫道。就在 CISA 發出警告的幾個小時前,Ivanti 聲稱發現第三個正在被積極利用的零日漏洞。安全研究人員稱,自12月以來,中國國傢支持的黑客已經利用至少兩個Ivanti Connect Secure漏洞--被追蹤

2024-03-09

入侵的證據。"目前尚不清楚訪問哪些源代碼,但微軟警告說,Nobelium 組織,或者微軟所稱的"午夜暴雪",現在正試圖利用"它所發現的不同類型的秘密",試圖進一步入侵這傢軟件巨頭,並有可能入侵其客戶。微

2022-08-11

終獲得對域控制器的特權訪問。在獲得域管理員權限後,黑客又利用 ntdsutil、adfind 和 secretsdump 等枚舉工具收集到更多信息,從而將一系列有效負載安裝到受感染的系統上(包括後門)。慶幸的是,思科很快檢測到、並從內網環

2022-08-26

幣平臺 Blender,理由是 Blender 涉嫌幫助朝鮮知名黑客組織 Lazarus Group 清洗從 Axie Infinity 盜取的部分資產。Lazarus Group 是一個來自朝鮮的網絡黑客集團,在 2021 年共竊取價值超 4 億美元的加密貨幣。|來源:bleepingcomputer.com以美國政

2023-11-10

軟件團夥竊取。緬因州政府在周四發表的一份聲明中稱,黑客利用該州MOVEit文件傳輸系統的一個漏洞,該系統存儲該州居民的敏感數據。聲明稱,黑客利用該漏洞在5月28日至5月29日期間訪問並下載屬於某些州政府機構的文件。緬

2024-03-28

網絡安全專傢警告說,隨著國傢支持的黑客和網絡犯罪分子找到復雜的攻擊方式,零日漏洞(0day)變得越來越常見。Google的研究人員周三表示,他們在2023年觀察到97個這樣的高危並被利用的漏洞,而2022年隻有62個,增加50%。在 9

2022-08-21

8月20日,蘋果又一次登上微博熱搜榜第一。這一次,與黑客有關!此前,在2020年,一名來自Google公司的資深信息安全研究員稱,發現蘋果手機等設備存在重大漏洞,無需接觸你的手機就可以獲取你的一切信息。iPhone、iMac等產品