【APT威胁】荷兰活跃APT大盘货

宣布时间 2018-10-17
原文链接:

https://securelist.com/threats-in-the-netherlands/88185/


小序


2018年10月4日,荷兰军事情报与清静局(MIVD)举行新闻宣布会披露了一起针对榨取化学武器组织(OPCW)的网络攻击事务。该攻击是由APT组织Sofacy(又名APT28或花式熊)提倡的。凭证MIVD,四名嫌犯在试图入侵OPCW网络时被就地抓获。该组织之前在荷兰泛起过,因此这一次的攻击运动也并不令人惊讶。然而,令人惊讶的是,除了Sofacy之外,我们并没有在荷兰发明更多的APT组织(至少与中东地区相比,荷兰APT组织的数目相当希罕)。仔细审阅之后,我们以为这相当离奇,由于荷兰具有多个大型跨国公司和高科技企业,尚有许多潜在的战略目的,这些都可能成为攻击者的目的。我们决议对针对或影响荷兰的网络威胁运动举行进一步的审阅。


对一个APT运动举行总结已十分难题,更况且是对影响一个国家的所有APT运动举行综述。第一个难题就是,我们只能看到我们所能看到的。也就是说我们只能从自己能会见的信息泉源获取数据,例如我们的客户通过KSN自愿共享的数据(这些数据还要与特定的APT相关)。因此,与其它清静厂商一样,我们的遥测手艺也是不周全的。


一种刷新的要领是使用沉洞数据(sinkhole)。当一个APT使用的域名到期时,研究职员会注册该域名并将其流量引入一个沉洞服务器。这种情形很常见,我们在跟踪APT组织时也沉洞了不止一个域名。与其它信息泉源(例如KSN和多功效扫描服务)相比,沉洞数据具有许多优点。例如,在某些情形下,你可以通过它更好地相识受害者的情形。虽然沉洞数据也有弱点,由于这些数据可能保存大宗的误报(例如其它研究职员正在视察该恶意软件),因此必需对其举行过滤。这种过滤处置惩罚十分贫困,由于若是只基于IP地址及其请求举行判断,那么就很难获得一个有用的verdict。


研究要领


本文中网络了已往四年内(2014年9月至2018年9月)所有荷兰IP的沉洞数据,共计约8.5万条。虽然这个数目敌手动验证来说太多了。因此我们的第一步就是数据过滤,尤其是过滤掉那些属于扫描器的数据。其中一些数据相对而言较易过滤(例如所有的TOR出口节点,所有的ZmEu扫描器流量等),另一些则重大一点。


为了过滤掉扫描器流量,去掉了那些IP地址匹配凌驾4个标签的数据条目(每一个标签代表了一个差别的恶意运动)。这么做之后,还剩余约1.1万条数据。这或许镌汰了事情量的77%,但我们尚有很长的路要走,因此我们接纳了一些更为激进的过滤步伐。


下表列出了每个IP掷中的标签数。


尊龙凯时 - 人生就是搏!


本文的目的是综述在荷兰活跃的APT组织及其兴趣所在,这需要正例(TP)而不是反例(FP)。关于剩余的数据条目,我们举行了反向DNS盘问并生涯了其ASN信息。在被动DNS数据库中检查了该IP地址是否具有与该IP地址首次进入沉洞数据库时相同的域名。若是域名相同,则保存该条目;反之则实验找出该IP属于哪个组织。确定沉洞数据中的攻击是真阳性(TP)照旧假阳性(FP)的一种要领是找出受害者。因此我们反向盘问了其IP地址,检查在该IP地址首次进入沉洞数据库时,其DNS纪录是否保存于我们的被动DNS数据库中。若是不保存,则该条目被忽略。我们接纳的第二个办法是去掉无法视察的条目(例如属于ADSL毗连的IP地址)。只管这种要领过于简朴粗暴,会忽略掉部分TP,但由于资源有限,视察所有的条目是不现实的,因此我们仍然决议接纳该步伐。最终效果:尚有约1000条数据期待视察。


此时,关于剩余的条目,将其原始请求在APT模板请求中举行检索。最后,关于列表中剩余的IP地址,实验将其与公司或机构举行关联。若是关联乐成,则该条目最终被保存并标记为TP。


我们还检查了我们的APT报告,以相识位于荷兰的攻击目的并将这些效果添加到综述中。


研究效果


通过以上要领,我们发明以下APT组织在荷兰活跃或一经活跃:


1、BlackOasis(玄色绿洲)


BlackOasis 是我们自2016年5月以来一直跟踪的APT组织。该组织主要使用商业恶意软件FinFisher(由GammaInternational公司开发的商业恶意软件,主要出售给国家和执法机构LEA)。与其它APT组织显著差别的是,BlackOasis使用过多个零日误差:2015年以来至少已使用过5个零日误差。该组织对政治很感兴趣,其攻击目的主要是中东的国家。我们还曾视察到该组织针对团结国成员以及区域新闻记者的攻击。最近的视察效果批注该组织的攻击目的转移至俄罗斯、英国和现在的荷兰等国家。其在荷兰的攻击目的也切合其兴趣的转变。


2、 Sofacy(花式熊)


Sofacy,又名兵风暴、花式熊等,是一个活跃的APT组织。自从2011年以来我们一直在跟踪该组织。Sofacy以使用鱼叉式垂纶邮件熏染目的和起劲安排零日误差而著名。在2015年,趋势科技的研究职员宣布报告称该组织针对MH17视察小组提倡攻击。去年,Volkskrant又宣布报告称该组织试图熏染荷兰的多个政府部分。然后就是2018年10月4日的新闻,四名Sofacy成员在2018年4月试图入侵OPCW时被捕。只管我们对后两起事务所知未几,但我们也视察到多个位于荷兰的目的被Sofacy熏染。有趣的是,我们视察到Xagent(Sofacy的一个�?椋┑陌才旁谠�2018年4月之后越来越少。只管在2018年8月尚有一起事务中安排了Xagent,但总体来看该组织在2018年4月至6月时代最先转向新恶意软件的安排。


3、Hades(哈迪斯)


Hades(冥王哈迪斯)是在2018年头针对平昌冬奥会提倡攻击的APT组织,该组织使用的恶意软件是Olympic Destroyer。由于我们的几条Yara规则与该恶意软件100%匹配,因此最初我们以为该恶意软件与犯法团伙Lazarus有关。然而,经由仔细视察之后,我们发明了指向差别APT组织的多个过失标签。几个月后,在2018年5月(OPCW事务爆发后不久),我们发明Hades卷土重来,并且这次主要针对金融机构和化学威胁预防实验室。鉴于这种兴趣上的转变,我们以为该组织转变为针对荷兰的目的也不令人意外。


4、Buhtrap


Buhtrap是主要针对金融机构的犯法团伙之一,其最终目的是窃取资金。该组织的工具、手艺和流程(TTP)与古板的APT组织区别不大。和Carbanak、Tyupkin一样,Buhtrap最初也是主要针对俄罗斯和乌克兰的金融机构,但随后转变为针对其它地区的目的。我们在2017年在荷兰发明Buhtrap组织的恶意运动。


5、The Lamberts


2017年3月,维基解密披露了Vault 7系列的泄密文档。其中一些文档形貌的恶意软件类似于犯法团伙the Lamberts使用的恶意软件(一个使用了几年的toolkit,其大大都运动爆发在2013年和2014年)。我们一经视察过的一个TheLamberts的变体是“GreenLamberts”。该恶意软件主要针对伊朗,但令人惊讶地是我们在荷兰发明了不少的熏染事务。我们对这些荷兰受害者的情形并不相识,可是,Lamberts在荷兰活跃的事实批注,APT组织的兴趣点可能会转移,并且对APT组织来说国界是不保存的。


6、Turla


Turla又名Uroboros,是一个非�;钤镜腁PT组织。该组织与许多著名的清静事务有关,例如2008年针对美国中央司令部的攻击以及RUAG(一个瑞士的军事承包商)数据泄露事务。该组织的其它目的还包括政府部分和政府机构等。有鉴于此,荷兰成为Turla组织的目的也十分切合逻辑。事实上,若是没有在荷兰发明Turla组织的熏染运动才令人惊讶。7、 Gatak

Gatak,也被称为Stegoloader或GOLD,是一个主要通过水坑攻击窃取数据的组织。该组织至少从2015年以来一直活跃,其主要对知识产权感兴趣。只管使用水坑攻击意味着该组织无法完全控制熏染目的,但其也乐成袭击了多个高价值的目的。我们的沉洞数据库批注其中一个高价值的目的位于荷兰。


8、 Putter Panda(推杆熊猫)


2015年,荷兰芯片制造商ASML遭犯法团伙Putter Panda入侵。ASML认可磷泼次事务并声称一个文件被盗。该公司没有向公众披露更多细节,只管有一个电视节目“KRO reporter”试图还原事情的真相。ASML是荷兰仅有的少数高科技公司之一。该公司遭到入侵的事实清晰地批注外国攻击者已经意识到并且对荷兰的工业特工运动十分感兴趣。


9、Animal Farm(动物农�。�


AnimalFarm是一个至少从2009年最先活跃的犯法团伙。该APT组织在已往数年内攻击了多个差别的企业,受害者包括政府机构、军事承包商、运动分子和记者等。只管该组织主要针对法语国家,但我们仍然在荷兰发明了一些熏染案例。


结论


虽然我们对荷兰的网络威胁运动的看法仍不完整,但我们的研究效果也已令人惊讶。一些我们原本没有想到的APT组织也在该国活跃(例如Lamberts)。经由进一步的思索,尤其是将位于荷兰的潜在攻击目的与这些APT组织的兴趣所在举行较量,我们以为它们在荷兰的运动也是切合其行为逻辑的。


无论是意料之中照旧意料之外,这些APT在荷兰泛起自己关于企业而言就是一个相识网络空间最新生长趋势(尤其是通过威胁情报)的优异参数。由于既然你已经知道了这些APT组织在做什么、它们针对了哪些企业以及它们使用的TTP,那么你就能够提前一步去实验响应的防护步伐。


我们在沉洞数据库中发明了令人受惊的受“常见恶意软件”熏染的企业数目,这批注响应的预防步伐很有须要。这些被熏染的企业包括航空公司、机场以及其它主要公司等(应该注重的是,不但仅是荷兰,其它国家的情形也差未几)。这再次证实晰APT组织入侵有价值的目的是何等地容易,以及每一小我私家都应该坚持基础的网络清静习惯。


最后要谨记,对APT组织举行视察之时应该审慎看待得出的结论,尤其是在归因方面。例如,虽然我们在OPCW(榨取化学武器组织)攻击事务后短时间内发明了恶意软件OlympicDestroyer针对化学威胁预防实验室的攻击运动,但这并不可证实这两者是统一个攻击者所为,甚至不可证实这两者是相关的。无论怎样,若是你由于以为自己可能是Sofacy的潜在攻击目的而在网络中增强清静步伐以预防OlympicDestroyer(也有可能是相反的情形),这也不失为一个好的行动。