网易首页 > 网易号 > 正文 申请入驻

APT-C-23(双尾蝎)持续对中东地区发起攻击

0
分享至

APT-C-23

双尾蝎

APT-C-23(双尾蝎)又被称为Arid Viper 、Micropsia、Frozen Cell、Desert Falcon,攻击范围主要为中东地区相关国家的教育机构、军事机构等重要领域,网络攻击行动以窃取敏感信息为主,具备针对Windows与Android双平台的攻击能力。

自2023年4月被曝使用新工具集攻击巴勒斯坦地区以来,我们陆续监测到2023年上半年APT-C-23(双尾蝎)投放Micropsia和Arid Gopher木马攻击以色列、巴勒斯坦等地区。

一、攻击活动分析Micropsia

Micropsia是一个由Delphi编写的恶意程序,Micropsia通常在程序内打包有可执行文件,早期的Micropsia后门可在其资源段中发现至少3个可执行文件:

1、用于加密通行的OpenSSL组件;

2、命令执行版WinRAR用于将窃取的文件进行压缩;

3、Shortcut用于生成LNK文件进行持久化。

Micropsia发展至今依旧保持这个习惯,各版本Micropsia程序中或多或少能在其资源段中发现以上文件数据,由于APT-C-23(双尾蝎)还习惯将可执行程序伪装成文档进行投递诱使受害用户运行,所以通常也能在Micropsia木马资源数据中发现打包的诱饵文档文件。

该Micropsia木马的主要功能为:

1、键盘监控输出到本地文件后进行回传;

2、屏幕截图回传;

3、对目标机器进行指定后缀文件搜寻并进行压缩打包上传。

此次捕获到的样本中攻击者分别以伪装成文档的可执行程序和伪装成系统相关的工具进行Micropsia木马投递。

伪装成文档文件的可执行程序中释放的文档文件均使用阿拉伯语编写,主要针对使用阿拉伯语种人群。

MD5

文件名

d4bc2ee72882ec6f0701b67b41cb0868

Protecting computers and information security in government departments pdf.exe

b8d97f967bdb2e9f71d6af738af81626

Strategic Management 10102022 Strategic Management docx.exe

63dca80229022f1cba49aea45f05e544

The effects of using loofah on the skin and face.docx.exe

其中以巴勒斯坦政府公文进行投递的示例。

值得注意的是另外两个伪装成DOC文档的样本由一位西班牙用户进行上传,且DOC文档中的语言识别为沙特阿拉伯语,西班牙的官方语言有西班牙语加泰罗尼亚语等,与阿拉伯语关联甚少,因此无法对该用户性质进行判断,无法确定APT-C-23(双尾蝎)是否将目光扩散至西班牙地区人群。

释放的文档中残留有创建用户信息。

木马运行后会使用WMI进行查询计算机安装的杀毒软件情况,与以往一样会通过Shortcut软件在“Startup”目录中生成Micropsia木马的快捷方式用于持久化。

SELECT * FROM AntiVirusProductSELECT * FROM AntiSpywareProduct

Micropsia木马可选择众多文件类型进行搜寻并窃取。

*.rar

*.doc

*.qfg

*.txt

*.OGG

*.vcf

*.docx

*.vrlog

*.xlsx

*.M4P

*.xls

*.csv

*.wav

*.mdb

*.M4V

*.txt

*.pdf

*.dot

*.mp4

*.AVI

*.avi

*.ppt

*.JPG

*.AVCHD

*.WMV

*.wmv

*.pptx

*.JPEG

*.MPEG

*.MOV

*.mkv

*.odt

*.PNG

*.MPE

*.QT

*.m4a

*.mdb

*.tiff

*.WEBM

*.FLV

*.amr

*.accdb

*.gif

*.MPG

*.SWF

*.odt

*.accde

*.rtf

*.MP2

收集了对应后缀的文件后Micropsia木马会使用RAR程序进行数据打包上传。

Rar.exe a -r -ep1 -df -v2500k -hp668e9af10eba83047379ec403d6becc2_d01247a1eaf1c24ffbc851e883e67f9b "C:\ProgramData\Software Distributions\DataSnap\sysHistory_07-02-2023-00-13-13" "C:\ProgramData\Software Distributions\DataSnap\*.qfg

Arid Gopher

Arid Gopher是一个以Golang编写的恶意木马程序, APT-C-23(双尾蝎)曾使用该恶意软件(Arid Viper)针对以色列目标,此前也曾与哈马斯组织有过联系。

根据配置文件信息来看其迭代速度很快,Arid Gopher与Micropsia相似的是习惯将压缩工具打包进程序内。Arid Gopher木马运行后会根据配置信息在受害者计算机上创建目录将打包的程序和对应文件落地。

同样使用WMI收集计算机的杀毒软件安装情况。

运行过程中获取用户机器计算机名、系统版本以及Arid Gopher版本号等信息进行上传到配置数据中指定的C&C服务器对应目录上。

测试得知C&C响应正常软件会进行http/https协议更换尝试。

并选择从不同C&C服务器目录地址中请求后续载荷。

于Arid Gopher木马中内嵌的配置数据。

DIR=WindowsPerceptionServiceENDPOINT=http://gsstar.net/IURTIER3BNV4ERLOGS=logs.txtDID=code.txtVER=7.2EN=2ST_METHOD=rST_MACHINE=falseST_FLAGS=xCOMPRESSOR=7za.exeDDIR=ResourcesFilesBW_TOO_ID=7463b9da-7606-11ed-a1eb-0242ac120002SERVER_TOKEN=PDqMKZ91l2XDmDELOrKB

对比以往捕获的Arid Gopher木马配置信息。

二、归属研判

此处捕获的样本与此前披露的样本差别不大,捕获的木马程序其字符沿用、内嵌资源、以及恶意行为都符合APT-C-23(双尾蝎)组织的Micropsia以及Arid Gopher木马的特征,多个方面共性使我们有理由怀疑此次的样本是APT-C-23活动的证据。

附录 IOC

Micropsia

40054bb769af8fe618ed0b4f2836d060

4ebb0fa36819c6ad36cdd36c0b661559

37fc7db07f32b6191d6201252f60f64c

146c187d13f4c898693073beef3dae5f

d5a6fd19b136ae6ba3495d77a0b7ae81

054ac123f749886a2da45c2c60fa786c

509f78da474e20c6cdcde2ab5ee32b4c

d4bc2ee72882ec6f0701b67b41cb0868

6c2e077fbd55a3ea7f843507ac00e686

ebd1cf78fbb8531533426cb19f78d58e

b8d97f967bdb2e9f71d6af738af81626

3d0631c3f3ea42cc1b18ab370a329ce3

1b82cb79cae7801fc9a421369f4b8137

6dceed1647bd865ad94c047d51cd2d6c

63dca80229022f1cba49aea45f05e544

5ce307b736668833c312c2777e74dc45

4574174809567240729a67cc941eabcf

Arid Gopher

5d8cd50066f06f36ed4269b3112d5a11

9b959e61f2aa6fa7ff338f7cddcee23f

6eef7d94285e506ad9e38d3e4f8b8ef3

1d83896525aed2727d341e6341868871

5.182.39.44

84.246.85.127

acs-group.net

gsstar.net

cheaphomeinsurancequotes.net

pctools-limited.com

tara-stokes.com

chloe-boreman.com

criston-cole.com

doctorinforme.com

tophatauc.com

upload999.net

sadie-dunhill.com

archers-lie.net

gmesc.com

upload101.net

360高级威胁研究院

360高级威胁研究院是360数字安全集团的核心能力支持部门,由360资深安全专家组成,专注于高级威胁的发现、防御、处置和研究,曾在全球范围内率先捕获双杀、双星、噩梦公式等多起业界知名的0day在野攻击,独家披露多个国家级APT组织的高级行动,赢得业内外的广泛认可,为360保障国家网络安全提供有力支撑。

01

● APT盘点 | 深耕“看见”世界性难题,筑牢国家数字安全屏障

02

● 担心“敌已在我”怎么办?360安全大脑-APT解决方案来支招

03

● 360揭披美国CIA全球网络攻击行为 获多方关注认可

04

● 360首推以 “看见”APT为核心的重保方案

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中超最新积分榜:北京国安遭绝杀仍居第5,浙江队3球逆转稳居第6

中超最新积分榜:北京国安遭绝杀仍居第5,浙江队3球逆转稳居第6

英超这些事儿
2024-06-15 22:11:51
任凭你说的天花乱坠,掼蛋这股妖风都该刹一刹了

任凭你说的天花乱坠,掼蛋这股妖风都该刹一刹了

四象八卦
2024-06-15 23:42:52
向守志审批军区合并干部职务,眉头紧皱:福州来的干部不能都姓副

向守志审批军区合并干部职务,眉头紧皱:福州来的干部不能都姓副

历史龙元阁
2024-06-16 14:58:23
河南64岁大爷五年间染指55名女性,只因太了解女性心理

河南64岁大爷五年间染指55名女性,只因太了解女性心理

真实故事汇
2024-05-06 13:31:30
刘亦菲的家居生活火了,一人独居,粗茶淡饭,猫狗相伴,乐在其中

刘亦菲的家居生活火了,一人独居,粗茶淡饭,猫狗相伴,乐在其中

娱记掌门
2024-06-15 21:28:51
姜萍后续:父亲工作落实,获博士生盛赞,理工大拿:这谁看得懂?

姜萍后续:父亲工作落实,获博士生盛赞,理工大拿:这谁看得懂?

侃故事的阿庆
2024-06-15 19:00:10
比亚迪宋 L DM-i 续航信息曝光:WLTC 工况纯电里程达 128 公里

比亚迪宋 L DM-i 续航信息曝光:WLTC 工况纯电里程达 128 公里

IT之家
2024-06-15 20:05:23
十四届全国政协常委、文化文史和学习委员会主任吴英杰被查

十四届全国政协常委、文化文史和学习委员会主任吴英杰被查

新京报
2024-06-16 11:12:04
彭冠英上桌!杨紫《青簪行》今年不播赔三亿,新丽跪求上星太难了

彭冠英上桌!杨紫《青簪行》今年不播赔三亿,新丽跪求上星太难了

娱记掌门
2024-06-14 11:24:21
上海第一“鬼站”漕宝路地铁站:殡仪馆停尸房围在四周,诡事频出

上海第一“鬼站”漕宝路地铁站:殡仪馆停尸房围在四周,诡事频出

神秘历史故事
2023-06-29 15:56:50
“苏纳克领导的保守党可能在英国大选中灭亡”

“苏纳克领导的保守党可能在英国大选中灭亡”

观察者网
2024-06-16 11:47:03
中国歼16水平跟苏27差不多,连苏30都打不过?这到底是不是真的?

中国歼16水平跟苏27差不多,连苏30都打不过?这到底是不是真的?

慎独赢
2024-06-04 21:30:03
女医药代表自述:离职一年才敢和男朋友同房,目前在家当贤妻良母

女医药代表自述:离职一年才敢和男朋友同房,目前在家当贤妻良母

历史八卦社
2024-06-05 11:29:45
白酒为什么不能冰镇之后喝?网友:在医院门口喝都赶不上趟

白酒为什么不能冰镇之后喝?网友:在医院门口喝都赶不上趟

奇特短尾矮袋鼠
2024-06-15 14:31:42
回击李晓勇?新疆混血后卫继父:国内混子教练不承认欧美水平更高

回击李晓勇?新疆混血后卫继父:国内混子教练不承认欧美水平更高

大嘴爵爷侃球
2024-06-16 10:55:51
凯特王妃拍摄新照官宣好消息:今天她和夏洛特公主要抢走所有焦点

凯特王妃拍摄新照官宣好消息:今天她和夏洛特公主要抢走所有焦点

综艺拼盘汇
2024-06-16 11:37:14
回忆陈戌源的上任,他不是为搞好中国足球而来,而是为搞垮恒大而来!

回忆陈戌源的上任,他不是为搞好中国足球而来,而是为搞垮恒大而来!

开心体育站
2024-06-16 07:50:02
英国专家严厉警告:中美若开战,将是世界发生过最具毁灭性的战争

英国专家严厉警告:中美若开战,将是世界发生过最具毁灭性的战争

野蛮不失女人心
2024-06-15 09:04:02
4岁小天赐表白73岁爸爸!已认识到问题严重性,话里话外满是知足

4岁小天赐表白73岁爸爸!已认识到问题严重性,话里话外满是知足

裕丰娱间说
2024-06-16 00:22:42
中国曾三次忍辱负重“装孙子”,完美躲过美国制裁!最终迎来崛起

中国曾三次忍辱负重“装孙子”,完美躲过美国制裁!最终迎来崛起

猫眼观史
2024-05-16 18:11:46
2024-06-16 15:34:44
360企业安全
360企业安全
360出品,聚焦网络信息安全
1188文章数 101关注度
往期回顾 全部

科技要闻

iPhone 16会杀死大模型APP吗?

头条要闻

牛弹琴:梅洛尼和马克龙吵了一架 晚宴上眼神可"杀人"

头条要闻

牛弹琴:梅洛尼和马克龙吵了一架 晚宴上眼神可"杀人"

体育要闻

没人永远年轻 但青春如此无敌还是离谱了些

娱乐要闻

上影节红毯:倪妮好松弛,娜扎吸睛

财经要闻

打断妻子多根肋骨 上市公司创始人被公诉

汽车要闻

售17.68万-21.68万元 极狐阿尔法S5正式上市

态度原创

艺术
游戏
本地
房产
公开课

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

再次感受恐惧!《死亡空间RE》迎来新史低:仅需74.4元

本地新闻

粽情一夏|海河龙舟赛,竟然成了外国人的大party!

房产要闻

万华对面!海口今年首宗超百亩宅地,重磅挂出!

公开课

近视只是视力差?小心并发症

无障碍浏览 进入关怀版