HackerNews 03月12日 09:36
SideWinder APT 组织针对亚洲、中东和非洲的海事、核能和 IT 部门发起攻击
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

SideWinder组织攻击多地海事、物流等机构,其攻击范围广泛,手段多样,不断改进工具集以躲避检测。该组织曾是多方分析的主题,最新攻击链利用已知漏洞。

🌏SideWinder攻击南亚、东南亚等地多类机构,包括海事、物流、核电站等。

📧攻击通过鱼叉式网络钓鱼邮件,利用Office漏洞投放陷阱文档。

🔄SideWinder不断改进工具集,快速生成新恶意软件版本并改变相关信息。

HackerNews 编译,转载请注明出处:

卡巴斯基在 2024 年观察到,南亚和东南亚、中东和非洲的海事和物流公司成为了被称作 SideWinder 的高级持续性威胁(APT)组织的攻击目标。

这些攻击活动遍布孟加拉国、柬埔寨、吉布提、埃及、阿拉伯联合酋长国和越南。其他攻击目标还包括南亚和非洲的核电站和核能基础设施,以及电信、咨询、IT 服务公司、房地产代理和酒店。

在看似更广泛地扩展其受害者范围的情况下,SideWinder 还针对了阿富汗、阿尔及利亚、保加利亚、中国、印度、马尔代夫、卢旺达、沙特阿拉伯、土耳其和乌干达的外交实体。针对印度的攻击尤为显著,因为之前曾怀疑该威胁行为者来自印度。

“值得注意的是,SideWinder 不断努力改进其工具集,以领先于安全软件的检测,延长在受感染网络中的持续存在,并隐藏在受感染系统中的痕迹,”研究人员 Giampaolo Dedola 和 Vasily Berdnikov 说,他们将其描述为“一个高度先进且危险的对手”。

SideWinder 之前在 2024 年 10 月曾是俄罗斯网络安全公司进行广泛分析的主题,记录了该威胁行为者使用名为 StealerBot 的模块化后利用工具包,从受感染的主机中捕获广泛敏感信息的情况。2024 年 7 月,BlackBerry 也强调了该黑客组织针对海事部门的攻击。

最新的攻击链与之前报告的情况相符,鱼叉式网络钓鱼电子邮件作为渠道,投放利用微软 Office 公式编辑器(CVE-2017-11882)中已知安全漏洞的陷阱文档,以激活多阶段序列,进而使用名为 ModuleInstaller 的 .NET 下载器,最终启动 StealerBot。

卡巴斯基表示,一些诱饵文档与核电站和核能机构有关,而其他文档则包含提及海事基础设施和各个港口当局的内容。

“他们不断监测其工具集被安全解决方案检测到的情况,”卡巴斯基说,“一旦他们的工具被识别,他们会在不到五小时的时间内生成新的恶意软件版本。”

“如果出现行为检测,SideWinder 会尝试更改用于维持持续性和加载组件的技术。此外,他们还会更改恶意文件的名称和路径。”

 


消息来源:The Hacker News; 

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

SideWinder 网络攻击 安全漏洞
相关文章