HackerNews 08月01日 10:37
俄 APT 组织通过ISP级别的间谍网络监控驻莫斯科的外国大使馆
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

微软研究人员发现,与俄罗斯关联的APT组织Secret Blizzard(又名Turla)利用互联网服务提供商(ISP)层面的中间人攻击(AiTM),针对驻莫斯科外国大使馆进行网络间谍活动。该组织部署名为ApolloShadow的自定义恶意软件,通过安装伪造的卡巴斯基根证书,诱骗设备信任恶意网站,从而获得对外交机构的长期访问权限。此活动至少自2024年起活跃,通过仿冒Windows连接检查的虚假门户网站诱导受害者下载恶意软件,一旦安装,即可提升权限、监控流量和窃取凭证,对依赖当地ISP的外交使团构成严重威胁。

🎯 Secret Blizzard组织利用ISP层面中间人攻击,这是首次证实其具备此能力,意味着使用本地ISP的外交人员极易成为目标。该组织通过部署名为ApolloShadow的恶意软件,在互联网服务提供商(ISP)层面进行网络间谍活动,旨在窃取驻莫斯科外国大使馆的敏感信息。

🛡️ ApolloShadow恶意软件通过安装伪造的卡巴斯基反病毒软件信任根证书,诱骗设备信任攻击者控制的恶意网站。当用户访问特定地址时,会被重定向至伪造的域名,并提示下载执行ApolloShadow,从而为攻击者维持长期访问权限铺平道路。

⚙️ 恶意软件根据权限级别调整执行方式:低权限模式下,收集主机IP数据并发送至命令控制服务器,获取混淆的VBScript以推送次级有效载荷;高权限模式下,则进行系统级更改,包括设置网络为私有模式、启用文件共享、安装恶意根证书,并添加隐藏管理员账户,以实现对设备的长期控制。

🔑 该活动至少自2024年起活跃,对依赖当地互联网服务的外交使团和敏感组织构成严重威胁。受害者被诱导通过仿冒Windows连接检查的虚假门户网站下载ApolloShadow,一旦安装,恶意软件会诱使用户授予提升权限,从而安装根证书、监控流量和窃取凭证。

HackerNews 编译,转载请注明出处:

微软研究人员发现与俄罗斯有关联的APT组织Secret Blizzard(又名Turla、Snake、Uroburos、Waterbug、Venomous Bear和KRYPTON)针对驻莫斯科外国大使馆发起网络间谍活动。该组织在互联网服务提供商(ISP)层面使用中间人攻击(AiTM)方法部署名为ApolloShadow的自定义恶意软件。该恶意软件可安装伪造的卡巴斯基反病毒软件受信任根证书,诱骗设备信任恶意网站,从而为网络间谍活动提供长期访问权限。此活动至少自2024年起活跃,对依赖当地互联网服务的外交使团和敏感组织构成严重威胁。

微软报告指出:“这是我们首次证实其具备在ISP层面实施攻击的能力。这意味着在俄罗斯使用本地ISP或电信服务的外交人员极可能成为Secret Blizzard通过此类服务进行中间人攻击的目标。”微软于2025年2月发现该活动,受害者被诱导通过仿冒Windows连接检查的虚假门户网站下载ApolloShadow恶意软件。一旦安装,恶意软件会诱使用户授予提升权限,从而安装根证书、监控流量并窃取凭证。此举使Secret Blizzard得以剥离安全连接并维持长期访问,实现对外交目标的监控。

报告进一步说明:“当系统通过浏览器访问特定地址时,会被重定向至攻击者控制的域名,该域名会显示证书验证错误,提示目标下载并执行ApolloShadow。执行后,恶意软件检测进程令牌权限级别:若设备未启用默认管理设置,则弹出用户账户控制(UAC)窗口,诱使用户以卡巴斯基安装程序伪装的CertificateDB.exe安装证书,使攻击者获得系统提升权限。”

恶意软件行为分析

ApolloShadow根据权限级别调整执行方式:

    低权限模式:收集主机IP数据并编码,通过伪造的Digicert域名发送至命令控制服务器,攻击者返回经混淆的VBScript脚本以推送次级有效载荷。高权限模式:实施系统级更改——将网络设为私有模式以削弱防火墙防护、启用文件共享、安装恶意根证书(伪装为卡巴斯基安装程序)、添加使用硬编码永不过期密码的隐藏管理员账户,从而维持对设备的长期控制。

微软已发布此次攻击活动的入侵指标(IoCs)。

 

 

 


消息来源:securityaffairs

本文由 HackerNews.cc 翻译整理,封面来源于网络;

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Secret Blizzard APT组织 网络间谍 中间人攻击 ApolloShadow
相关文章