【伏影实验室】SolarWinds供应链攻击事件分析
由于攻击者获取的是正规厂商的证书并利用其对自身进行签名,这使得所有信任该证书的机构都存在被入侵的风险。特别是在云服务中,攻击者可能通过此伪造的令牌绕过并登录其他公司的环境,进而完成更大范围的入侵活动。
由于攻击者获取的是正规厂商的证书并利用其对自身进行签名,这使得所有信任该证书的机构都存在被入侵的风险。特别是在云服务中,攻击者可能通过此伪造的令牌绕过并登录其他公司的环境,进而完成更大范围的入侵活动。
在该次攻击事件中,攻击者利用Skype聊天工具进行恶意代码投递。
攻击样本中包含了APT组织海莲花的部分攻击手法,采用白加黑手段,利用恶意的wwlib.dll文件执行下载命令,植入由Cobalt Strike生成的木马后门,完成后续的内网移动等攻击行为。
2014年,Darkhotel使用了一类针对Windows XP用户的Nemim窃密组件,在搜集用户系统信息的同时,还会加载驱动以记录用户击键内容,写入本地文件。
Darkhotel组织攻击链中使用的注入和中间下载组件,组件类型从可执行文件到脚本不等,通常包含大量环境检测,以对抗调试环境和杀软。
海莲花组织并不是量产了大批攻击工具进行大范围打击,而是在进行代码上的快速迭代的同时,使用直接投放的方式来评估当前版本攻击组件的隐蔽性。
Darkhotel组织的攻击特色是通过入侵一些高档酒店的网络系统,掌控酒店WIFI,使用社会工程学手段,对登陆WIFI的目标发送伪造的提示,诱使其下载指定工具并升级,向目标主机植入恶意后门。
本次供应链攻击针对的是经常使用开源项目的开发人员。通过感染开发人员使用的IDE(集成开发环境),以达到在开发人员开发的所有项目植入有恶意软件的目的。
Turla组织撕开防御设备的方法是通过运用社会工程学手段的鱼叉攻击以及水坑攻击来完成。
物联网平台僵尸网络发展至今,控制者已渐渐不再满足于基于TCP的传统模式,开始探索高隐匿性的网络模型。
此次披露的信息包含了该恶意软件的部分攻击链,包括释放该恶意软件的JS脚本以及钓鱼使用的PDF文件。
伏影实验室对该软件与相关事件进行观察和分析,发现WannaRen的勒索行为只是攻击事件的冰山一角,而WannaRen带来的软件滥用、上游网站管理等方面的问题则更值得安全从业者关注。