起底国家级组织:摩诃草()

国家级APT(Advanced Persistent Threat,高级持续性威胁)组织是有国家背景支持的顶尖黑客团伙,专注于针对特定目标进行长期的持续性网络攻击。

奇安信旗下的高级威胁研究团队红雨滴(RedDrip Team)每年会发布全球APT年报【1】、中报,对当年各大APT团伙的活动进行分析总结。

07

摩诃草

摩诃草组织攻击目标非常广泛,除中国和巴基斯坦等主要目标,还包括以色列、孟加拉国、美国、英国、日本、韩国等国及中东和东南亚地区。奇安信内部跟踪编号为APT-Q-36

背景

摩诃草,又名Hangover、Patchwork、白象等称号,是一个具有南亚背景的APT组织。摩诃草组织已经持续活跃了超过8年时间,其最早攻击活动可以追溯到2009年11月,从2015年开始变得更加活跃。

该组织主要针对Windows系统进行攻击,同时也会针对Android【2】、Mac OS【3】系统进行攻击。其攻击活动中使用了大量漏洞,其中至少包括一次 0day 漏洞利用攻击。

摩诃草APT组织攻击目标所涉及的国家和地区分布非常广泛,除了中国和巴基斯坦等主要目标,还包括以色列、孟加拉国、美国、英国、日本、韩国等国以及中东和东南亚地区。

该组织以鱼叉攻击为主,以少量水坑攻击为辅,针对目标国家的政府、军事、电力、工业、外交和经济进行网络间谍活动,窃取敏感信息。

攻击手段与工具

摩诃草APT组织具有使用0day漏洞和Nday漏洞的能力,其经常使用漏洞利用文档进行攻击。其攻击活动常以鱼叉邮件开始,偶尔也会利用水坑攻击,并结合社会工程学技巧,以热点问题为诱饵主题,将自身伪装为目标国家、目标领域的相关人员发起定向攻击。近年来,摩诃草组织还被发现利用VBA宏文档、伪装图标PE等技术进行攻击。

从过往摩诃草攻击活动中,我们总结出该组织的攻击手段具有以下特点:

熟悉目标国家的政治热点问题,用于制作鱼叉邮件;

攻击工具和恶意代码以多种形式呈现,包括PowerShell脚本、JS脚本、C#开发的木马程序等等,也会利用一些公开的文档漏洞构造诱饵文档;

投放的攻击载荷投放多为以漏洞文档触发的脚本类,并用于收集文档信息和机器信息以供攻击者判断是否重要目标;

用于持久化的木马实现丰富的控制指令,更多以C#形态存在。

(一)攻击手段

1. 鱼叉攻击

摩诃草组织大多以目标国家的热点时事作为主题,用于制作鱼叉邮件的诱饵文档,迷惑性极强。通常情况下,鱼叉邮件内携带的诱饵文档为漏洞利用文档。攻击者也会在攻击邮件中嵌入钓鱼链接,并诱导受害者访问钓鱼链接,输入账号密码以供情报收集或横向攻击所用。该组织还在其电子邮件中使用了带有独特的、针对每个收件人的跟踪链接,以识别哪些收件人打开了邮件。

据不完全统计,摩诃草在历次攻击活动中使用过的漏洞如下:

CVE-2017-0261;

CVE-2017-11882;

CVE-2017-8570;

CVE-2015-1641;

CVE-2014-4114;

CVE-2013-3906(0day);

CVE-2016-7255;

CVE-2019-0808;

CVE-2015-2545;

CVE-2012-0158;

CVE-2014-6352。

2. 水坑攻击

摩诃草组织会通过搭建与合法网站极其相似的仿冒网站,挂载诱饵文档或后门安装程序,诱使受害者下载执行。此外,摩诃草组织也会通过入侵合法网站的方式传播木马程序。

(二)使用工具及技术特征

摩诃草组织的网络武器库主要包括:AutoIt backdoor、BADNEWS 、NDiskMonitor、PowerSploit、QuasarRAT、Socksbot、TINYTYPHON、Unknown Logger,主要通过漏洞利用文档或水坑网站进行下发。

此外,安全厂商还披露了该组织Android和Mac OS平台的恶意软件。

通过分析摩诃草组织的攻击案例,可以总结出其技术特征:

使用 Base64 或自定义的加密逻辑对 C2 流量进行编码;

利用DLL侧加载技术(白加黑)执行BADNEWS;

使用现有的合法外部 Web 服务来托管其 base64 编码和加密的 C2 服务器位置;

使用 EPS 脚本传送有效负载;

使用 AES 加密收集的文件路径,然后使用 base64 对其进行编码。

著名攻击事件

(一)摩诃草首次曝光

2013年5月,国外安全厂商Norman披露了一次起源于印度的网络攻击活动,相关攻击活动最早可以追溯到2009年11月,Norman将其命名为Operation Hangover【4】,也就是后来的摩诃草组织。在第一次攻击行动中摩诃草就已经开始利用漏洞进行攻击,主要针对巴基斯坦、中国,以情报窃取为目的。随后又有其他安全厂商持续追踪并披露该组织的最新活动,但该组织并未由于相关攻击行动曝光而停止对相关目标的攻击,相反从2015年开始更加活跃。除了针对windows操作系统的攻击,在2012年也出现了针对Mac OS操作系统的攻击。

2013年10月,摩诃草组织开始了一次具有代表性的攻击活动,主要针对巴基斯坦情报机构或军事相关目标。本次攻击行动的代表性体现在摩诃草采利用了0day漏洞(CVE-2013-3906)进行攻击,该漏洞是针对微软Office产品,随后微软发布的漏洞预警指出该漏洞主要和TIFF图像解析有关【5】【6】。

(二)针对中国政府、军事部门的攻击活动

2017年5月,国内某安全厂商通过一份包含漏洞的Word文档发现了“白象”团伙针对中国政府、军事相关部门的攻击活动【7】,挖掘出其注册的大量可疑域名和木马样本。有趣的是,就在印度军队于8月28日自洞朗撤军,中印双方结束了两个多月的对峙后,该团伙的钓鱼网站于8月29日再次上线,并以“中印边境”为题诱导访问者下载恶意程序植入后门,继续对中国目标发起攻击。

具体内容包括:

木马使用C++编写,执行后会再调用一段加密后的。Net代码,并伪装成360安全防护软件,具备较强的隐蔽性和对抗性。

木马启动后能够接受远程控制服务器任意指令,完全控制受害主机。

(三)利用CVE-2017-8570以社会政治生活为主题针对国内的攻击活动

2018年春节前后,奇安信威胁情报中心与安全监测与响应中心协助用户处理了多起非常有针对性的鱼叉邮件攻击事件,发现了客户邮件系统中大量被投递的鱼叉邮件,被攻击的单位为某些重要敏感的政府机构。经过溯源分析与关联,幕后团伙正是摩诃草组织(APT-Q-36)。

整个样本执行流程如下:

图1 CVE-2017-8570样本执行流程【9】

(四)伪装合法产品图标的攻击事件

2019年11月上旬,摩诃草组织通过伪装成安全杀软程序对国内目标单位发起了定向攻击活动【10】。投递攻击诱饵为压缩包,解压后附带杀软介绍的说明文档,解压后的安全杀软组件为窃密木马程序。

该组织使用同样的攻击手段,伪装成中共党校通知,对国内目标单位发起了定向攻击活动。诱饵名称包括:新时代党校(行政学院)工作的基本遵循--中央党校(国家行政学院)负责人就颁布《中国共产党党校(行政学院)工作条例》答记者问;中共中央印发《中国共产党党校(行政学院)工作条例》2019年中共中央政治局会议审议批准。

有趣的是,该APK程序的翻译功能代码来自于一款为名TranslateApp的开源翻译软件,其作者“apaar97”恰好是一名来自印度的开发者。

(五)以“新冠疫情”为主题的攻击活动

摩诃草是第一个被披露利用疫情进行攻击的APT组织。在疫情爆发初期,摩诃草组织便利用“武汉旅行信息收集申请表。xlsm”,“卫生部指令。docx”等诱饵对我国进行攻击活动【11】。2020年6月,摩诃草又利用“疫情防范指南”为诱饵针对巴基斯坦发起攻击【12】。

此类样本将通过宏等方式从远程服务器下载后续木马执行,获取的木马均为该组织独有的CnC后门,该后门具有远程shell,上传文件,下载文件等功能。在对巴基斯坦的攻击活动中,同样采用恶意VBA宏展开后续攻击行为,最终通过内存加载Bozok远控木马实现对目标人员PC主机的远程控制,到达情报窃取的攻击目的。

(六)借助美女图片诱骗受害者执行恶意程序

2021年8月,国内某安全厂商捕获到几例借助美女图片作为诱饵的恶意样本程序【13】,这些样本针对南亚地区周边国家目标,通过婚介主题来诱骗用户执行恶意程序,运行后释放对应图片文件并打开以达到伪装的效果,自身主体则释放loader程序,创建傀儡进程,傀儡进程通过内存加载的方式执行RAT,与服务器连接,接收指令数据,达到攻击者远程控制用户设备的效果。攻击流程如下:

图2 美色诱惑样本执行流程【13】

这两种进程指向印度防病毒软件企业“K7 Total Security”,因此推测攻击者凭借该方式来筛选攻击者范围。

总结

长久以来,摩诃草APT组织都使用鱼叉钓鱼作为攻击入口,并保持着多种漏洞利用的攻击能力。但这并不意味着该组织的攻击技术一直不变。

摩诃草自曝光以来一直处于活跃状态,并不断升级改进攻击技术,例如,开始使用MACROVBA宏文档、伪装图标PE等技术,以达到更好的免杀效果。

THE END
0.短裙美女趴水坑,给路人当“肉垫”踩!这些“土味正义”视频凭啥能除了前面鸭鸭举例的“肉身挡水坑”视频,其中比较有代表性的,还有“正能量女主”主动给“穷人”送钱的剧情: 小伙好心把意外被垃圾桶砸倒的女子救起,结果女子立马塞给他一大叠钞票作为回报。 图片来源:鹿歧leechee 是不是还是一脸懵逼?这回报的钱塞的也太刻意点了吧? jvzq<84yyy4489iqe0ipo8hqpvkov8721371785;19838B626a?56:>9897/uqyon
1.路上有个大水坑有一天,动物城的花村,的路上,昨天刚下完雨,这一天呢,路上有个大水坑,有好多人路过了这里,可是他们都有事,就看了看,想了想,又去干自己的事了。 还有一个问题,大家是不是会问这条路叫什么路呢?这条路其实就叫花村路,是进村一条路,动物城的国王下了一个命令,大家都得听他的,他就说了,所有的人都知jvzquC41yy}/lrfpuj{/exr1r18b5mi72f7dc=
2.水坑泥巴地……请叫我湿地,我比你想象的更重要!原标题:水坑、泥巴地…… 请叫我湿地,我比你想象的更重要! 湿地? 不就是…… 泥巴地上积点水? 天暖时来几只鸟? 这可能是许多人一直以来对湿地的印象 2021年2月2日 我们将迎来第25个世界湿地日 主题为湿地与水 是时候重新认识一下它了 今天的湿地之旅 jvzquC41pg}t0|npc0ipo7hp1q532;6/243138iqe/olh}xucr83996270yivvq
3.卡通狗在黄色液体水坑上图片站酷海洛正版图片视频字体卡通狗在黄色液体水坑上图片,站酷海洛,一站式正版视觉内容平台,站酷旗下品牌.授权内容包含正版商业图片、艺术插画、矢量、视频、音乐素材、字体等,已先后为阿里巴巴、京东、亚马逊、小米、联想、奥美、盛世长城、百度、360、招商银行、工商银行等数万家企业级客户提供全方位jvzquC41yy}/jnqnqtl/exr1koghg8xjqy5ik;7746;72;>
4.多个项目停摆6.3亿债券违约……昔日“千亿黑马”福晟再陷泥淖云樾东升项目工地上到处是雨水坑 图片来源:镁编 摄 此外,福晟钱隆双玺、福晟音江南项目也均已停工超过半年。(应受访者要求,文中孙维、张静、刘明、王强、张晓、陈璐皆为化名) 记者|吴若凡编辑|魏文艺 程鹏 杜恒峰 校对|夏至坚jvzq<84hkpgoen3ukpg/exr0ep5djjslkpm0i|sgyu532;5/3431;8iqe/oj|wj|zu;7;B6930yivvq
5.一个小水坑在自然界的妙用不知不觉,秋天来了,带来了更多的雨水。不幸的是,它导致了新南威尔士州大范围的洪水,但在其他地方却造成了更多的水坑。在我们的城市环境中,水坑是不方便的:它们会破坏财产,阻塞我们的道路。但从生物学的角度来看,水坑是微生物环境和生物多样性的重要组成部分。 jvzquC41yy}/lrfpuj{/exr1r1;7g9;6ce8g4>
6.人教版二年级下册语文青蛙卖泥塘教学设计(通用10篇)2.认识词语烂泥塘、水坑坑。(图片识字) (1)读了课文,青蛙住在哪里呢?(烂泥塘,你们从课文哪一个自然知道的呢?评价:你们都是会读书的孩子)出示烂泥塘的卡片。(认识“烂”,左边一个火,东西煮久了就烂乎乎的,泥塘就像烂乎乎的东西。)出示烂泥塘的图片贴在黑板上。 jvzquC41yy}/{~|gpoo/exr1mghjcx4gtpobpsn413672@940jznn
7.龙川水坑游玩攻略简介,龙川水坑门票/地址/图片/开放时间/照片/门票价河源水坑,距离河源市龙川县仅1公里,地处闹市,却守住了自身的古气与宁静,被称为是闹市中的“世外桃源”。 水坑景区内怪石嶙峋,随处可见摩崖石刻,其中蕴含着一个个美丽的传说,使得水坑景区增添了一抹神秘色彩。 景区主要有:“栈云观廊”,“卓峰传奇”,“万绿麒麟”,“清溪猎奇”,“登高访古”,“景阳揽胜”,“观jvzquC41{q{/e}wkr0ipo8xkijz0nxsiej{bp;>691;23?50jvsm
8.湖北房县男子驾车撞人致2死17伤一女子被甩出30余米新浪湖北伤者:被撞飞20米掉进水坑 昨日不到7时,23岁的卢敏走到房县科技馆大转盘处,正欲上人行道,突然后方冲来一辆黑色轿车将其撞飞,摔到20米左右远的水坑里。轿车没有停留直接开走。 卢敏的哥哥回忆,7时3分,他接到妹妹的电话,“她说话很艰难,有气无力,说自己被车撞了让我赶紧来。”“我赶到时,看到旁边有一辆被撞坏jvzquC41jd4tkwf0eqs/ew4pgyy0l872363226821fkucrq/kctg|qsj55996>80ujznn
9.水坑图片大全水坑高清图片下载全景网-高端图片库和正版图片素材网站,拥有大量的水坑图片及水坑图片素材,个人免费下载使用高清图片,为企业提供一站式全媒体创意解决方案。jvzquC41yy}/s~fplkth0lto1egugptt{173:;>2924ivvq
10.六爻,水坑六爻,水坑 赞 评论 收藏 更多 发布至专辑 喜欢的小说(合集) 718张图片 2886人收藏 扫一扫下载app 发现海量新鲜美图 🥳手机扫码,直接把美图下载到手机上 广告 堆糖收集工具 注册协议 隐私协议 免责声明 加入我们 关于我们 帮助中心 标签集 沪ICP备10038086号-3 沪公网安备31010102002072号 有害内容举报电话:jvzquC41yy}/f~nvcpm/exr1cvrbu8Dkf??59969;9
11.凤凰镇叫水坑凤竹源农家舍预订价格,联系电话位置地址【携程酒店】叫水坑凤竹源农家舍位于潮安区凤凰镇叫水坑村,平均海拔760米,因山高林茂,溪涧流水在山谷中淙淙回响而得名,是国家森林乡村、省首批文化与旅游特色村。农家乐拥有标准房间,豪华套房等,配有空调、电视、独立卫生间,各房间支持宽带连接。 查看更多 附近 机场: 揭阳潮汕国际机场 jvzquC41jqzfn|3evtoq0lto1juugux1;9853>;70jznn
12.男子野外发现小水坑,水像黄泥一样,竟然可以钓出不少小鱼163打开网易新闻 查看精彩图片 据说该男子平时就喜欢钓鱼,有事没事就拿起自己的鱼竿出发钓鱼了。一次大雨过后,男子去到野外,偶然看到一个水坑,水很黄,像黄泥一样,关键是这地方不大,甚至可以说得上小,有没有鱼还是个问题呢。不过男子还是将鱼饵抛了过去,然后静静的等待,让人万万没有想到的是,过了一会,鱼漂还真的有jvzquC41o07757hqo1jz1jwvkerf1MW5IIH369:672T8Q7mvon