当前位置: 首页 > news >正文

新型APT组织“嘈杂熊“针对哈萨克斯坦能源部门发起网络间谍活动

网络间谍活动

感染链图示 | 图片来源:Seqrite实验室APT研究团队

Seqrite实验室APT研究团队近日发布了一份深度分析报告,披露了一个自2025年4月起活跃的新型威胁组织"嘈杂熊"(Noisy Bear)。该组织主要针对哈萨克斯坦石油天然气行业,攻击手法结合了鱼叉式钓鱼、PowerShell加载器和DLL植入技术,并精心制作了伪装成哈萨克斯坦国家石油天然气公司(KazMunaiGas,简称KMG)内部通讯的诱饵文档。

攻击手法分析

Seqrite报告指出:"该威胁组织主要针对中亚地区的实体机构,特别是哈萨克斯坦的石油天然气或能源部门。攻击活动针对KMG员工,通过发送伪造的KMG IT部门文件来模仿官方内部通讯,主题涉及政策更新、内部认证程序和薪资调整等内容。"

"嘈杂熊"组织利用被入侵的KMG企业邮箱发送鱼叉式钓鱼邮件。邮件主题通常设置为"紧急!请查阅更新后的薪资表"等具有紧迫性的内容,并附有包含恶意快捷方式文件(График зарплат.lnk)的ZIP压缩包(График.zip)。

攻击流程详解

邮件内容精心设计成人力资源部门的内部通知格式,特别强调截止日期为2025年5月15日以制造紧迫感。Seqrite指出:"邮件主要内容是关于工作安排、薪资和激励政策相关信息的更新,要求收件人进行查阅。"

当受害者打开ZIP文件后,会看到一个带有KMG标志的双语(俄语和哈萨克语)诱饵PDF文件。文件中指示受害者解压另一个ZIP文件(KazMunayGaz_Viewer.zip)并运行其中的可执行程序,同时忽略弹出的控制台窗口。

报告解释道:"诱饵文档还特别提醒用户等待控制台窗口出现,并明确建议不要关闭或与之交互,以此降低目标的怀疑。"

四阶段攻击技术链

Seqrite的技术分析将整个攻击过程分解为四个阶段:

  1. 初始阶段 - 恶意快捷方式:恶意快捷方式文件利用PowerShell的LOLBins功能从hxxps://77.239.125.41:8443下载批处理脚本(123.bat)。

  2. 第一阶段 - 批处理脚本:123.bat和it.bat等脚本下载PowerShell加载器(support.ps1, a.ps1),这些加载器被命名为DOWNSHELL。

  3. 第二阶段 - DOWNSHELL加载器:这些PowerShell脚本会禁用AMSI扫描功能,并使用从PowerSploit复制的技术将Meterpreter shellcode注入explorer.exe进程。Seqrite解释称:"通过修改这个标志位,可以让PowerShell认为AMSI初始化失败,从而使DOWNSHELL家族的其他恶意脚本能够绕过扫描并顺利执行。"

  4. 最终阶段 - DLL植入:一个64位DLL使用信号量防止多实例运行,然后劫持rundll32.exe的线程上下文来执行反向shell。

基础设施与归属分析

"嘈杂熊"组织的攻击载荷和工具(包括Metasploit和PowerSploit等开源渗透框架)托管在俄罗斯主机提供商Aeza Group LLC的基础设施上,该公司因协助网络犯罪而受到制裁。

Seqrite还发现了一些可疑域名,这些域名托管着面向俄罗斯用户的健康和健身主题网站,很可能被用作基础设施的伪装。

虽然Seqrite在归属问题上持谨慎态度,但报告指出了与俄罗斯运营者的强烈关联:

  • 脚本中包含俄语注释
  • 使用受制裁的俄罗斯主机提供商
  • 工具和基础设施与之前俄罗斯相关的APT活动存在重叠

正如报告所述:"我们认为该威胁组织很可能源自俄罗斯。""嘈杂熊"代表了一场针对哈萨克斯坦关键能源基础设施的有针对性的APT活动,结合了社会工程学、开源攻击工具和多层感染链。


文章转载自:

http://lkt0vFyY.zkbxx.cn
http://lTroOtFk.zkbxx.cn
http://SGXnKgnJ.zkbxx.cn
http://PQKMkrC1.zkbxx.cn
http://9R3OP7cE.zkbxx.cn
http://eYY6Kswl.zkbxx.cn
http://NFhiJzkR.zkbxx.cn
http://YxscvPYR.zkbxx.cn
http://OLl9BM0o.zkbxx.cn
http://sLn5rz38.zkbxx.cn
http://tPxqmx4M.zkbxx.cn
http://iTBoxZiZ.zkbxx.cn
http://ptV66DO5.zkbxx.cn
http://KRTWzxkT.zkbxx.cn
http://Fr8X7Jze.zkbxx.cn
http://v3l1qmH1.zkbxx.cn
http://XAieQdbA.zkbxx.cn
http://KVOmhMRd.zkbxx.cn
http://qQ8aXtwR.zkbxx.cn
http://JdXTAxkL.zkbxx.cn
http://9cCKQbYb.zkbxx.cn
http://pUwb4fz3.zkbxx.cn
http://dN11VRor.zkbxx.cn
http://5ud4spQe.zkbxx.cn
http://4NcjiSzY.zkbxx.cn
http://ZZWEJINy.zkbxx.cn
http://TyIYKxun.zkbxx.cn
http://2bDUtiww.zkbxx.cn
http://HZo6n12l.zkbxx.cn
http://mWTVHnNv.zkbxx.cn
http://www.dtcms.com/a/373773.html

相关文章:

  • Windows 11 安装 Maven、配置国内镜像
  • 软件测试|STATIC 代码静态验证工具 C/C++ 工具链设置指南
  • JavaScript 行为型设计模式详解
  • 强化学习:从 Q-Learning 到 Deep Q-Network
  • 摄像头模块在运动相机中的特殊应用
  • 雷卯针对米尔MYC-YG2UL开发板防雷防静电方案
  • 专为石油和天然气检测而开发的基于无人机的OGI相机
  • pytest(2):测试用例查找原理详解(从默认规则到高级钩子定制)
  • Java 服务接口中解决跨域(CORS,Cross-Origin Resource Sharing)问题
  • 【VLNs篇】09:NavA³—理解任意指令,导航任意地点,找到任意物体
  • JS实现丝滑文字滚动
  • 小程序获取手机号完整流程 弹出框获取电话号码
  • Claude API 到智谱 API 迁移全流程教程(含兼容性对比)
  • 玩转Docker | 使用Docker部署Umbrel操作系统
  • 一客一策:Data Agent 如何重构大模型时代的智能营销
  • 一次用户请求的网络之旅
  • Java 泛型知识点
  • 天硕工业级SSD固态硬盘凭什么寿命更长?
  • IntelliJ IDEA 2023更新git凭据
  • 中小企业SAP B1 HANA部署全解析:成本与云端优势
  • pymodbus启动一个简单的modbus tcp client
  • 5G边缘计算:重构物联网开发新范式
  • CentOS操作系统虚拟机安装以及连接工具下载和远程连接工具远程连接
  • 计算机视觉案例分析之银行卡号识别
  • 【motion】音乐节奏特征:bpm与舞蹈的适配性
  • Spark 核心原理:RDD, DataFrame, DataSet 的深度解析
  • 三轴云台之电子换向技术篇
  • gradient_accumulation_steps的含义
  • 经典视觉跟踪算法的MATLAB实现
  • 编译器构造:从零手写汇编与反汇编程序(一)