【深度剖析】乌克兰战争背后的网络攻击和情报运动

宣布时间 2022-02-25

克日乌克兰时势一直升级,直到今天,生长成为周全的战争行为,除了现在牵动天下神经的战争时势生长态势,尚有陪同在战争之下频仍的网络战争。网络攻击一直陪同着本次冲突的生长而一直泛起,成为本次战争的先行战场。凭证现在的威胁情报信息来看,除了之前针对乌克兰国防部、外交部、教育部、内政部、能源部、武装步队等机构的大规模漫衍式拒绝服务攻击外,从昨天最先,一款用于攻击乌克兰的数据擦除恶意软件被安排在了乌克兰数百台主要机械上,造成了这些机械无法事情。


但从对战争的影响来看,这些攻击或许只能在战前给对方一定的威慑作用,并不会对战争爆发几多影响,可是从11点最先的定点扫除行动,需要事先对目的的主要设施和职员有准确的相识,这让我们想到去年追踪到的一系列针对乌克兰边防局和乌克兰国防部网络特工运动,特工运动以“COVID-19Vaccine”、“向ATO 退伍武士付款”、“紧迫更新�。。 薄ⅰ拔诳死甲芡沉� №186_2021”等内容诱饵举行攻击,这一系列网络特工运动或许也是战前准备所做的主要的一步。报告见我们2021年8月宣布的《针对乌克兰边防局和国防部攻击运动深度剖析》报告。


本文将凭证现在已经监控的攻击情形团结果真的情报对本次冲突下的网络攻击剖析梳理和剖析,同时进一步对克日泛起的新型数据擦除恶意软件举行深入剖析。


典范攻击事务


从2022年1月13日最先,就泛起了一款针对乌克兰政府和商业实体的新型破损性恶意软件“ WhisperGate ”,目的指向乌克兰的政府、非营利组织和信息手艺实体,此时俄罗斯和乌克兰的地缘政治主要时势正在酝酿之中,微软将这些攻击归因于代号为“ DEV-0586 ”的新型APT组织。紧接着的1月14日,乌克兰外交部、教育部、内政部、能源部等部分因受到大规模网络攻击而关闭 ;到2月15日时,乌克兰国防部、武装步队等多个军方网站、以及乌克兰最大银行的两家银行 PrivatBank和Oschadbank网站因受到大规模网络攻击而关闭 ;2月23日,乌克兰部分国家和银行机构的网站再次受到大规模的DDoS攻击,而此时,俄罗斯已对乌克兰形成雄师压境之势。同时,一款名为“HermeticWiper ”(又名KillDisk.NCV)的新型数据擦除恶意软件在乌克兰的数百台主要的盘算机上被发明,最新一轮的破损型的网络攻击再次启动。


DDoS攻击:针对乌克兰政府网站的DDoS攻击事务


2月14日起,乌克兰主要军事、政府、教育、金融等部分的网络系统多次遭到大规模DDoS攻击,包括乌克兰国家公务员事务局(nads.gov.ua)、乌克兰政府新闻网站(old.kmu.gov.ua)、乌克兰国家储备银行(oschadbank.ua)、乌克兰海内最大商业银行(Privatbank.ua)以及乌克兰外交部、清静局等等主要机构均遭到攻击。DDoS攻击通过系统资源消耗的方法造成乌克兰众多要害基础设施和主要网络系统瘫痪,严重影响了乌克兰的社会秩序以及军队的作战指挥和调理,大大削弱了乌克兰的战时行动能力。乌克兰国家特殊通讯和信息� ;ぞ侄啻涡纪绻セ魍ǜ婢傩芯荆�


乌克兰国家特殊通讯和信息�;ぞ侄啻涡纪绻セ魍ǜ�.png

图1:乌克兰国家特殊通讯和信息� ;ぞ侄啻涡纪绻セ魍ǜ�


受攻击的乌克兰政府新闻网站(old.kmu.gov.ua).png

图2:受攻击的乌克兰政府新闻网站(old.kmu.gov.ua)


受攻击的乌克兰国家储备银行(oschadbank.ua).png

图3:受攻击的乌克兰国家储备银行(oschadbank.ua)


网络窃密攻击:针对乌克兰政府、军事等行业的网络特工攻击事务

随着俄乌清静时势的一直恶化,近期瞄准乌克兰地区的网络特工运动显著增多。尊龙凯官网入口ADLab一连捕获到多起针对乌克兰的网络垂纶攻击,旨在探测与窃取目的的敏感信息。相关垂纶文档以军事下令、政府文件等为诱饵实验网络窃密运动,目的主要包括乌克兰的军事、政府、金融等敏感行业。网络窃密攻击在网络战中职位极其主要,通过情报窃取可以实时掌握目的的焦点神秘情报并对后续的军事战略行动爆发重大影响。涉及的部分诱饵文档如下所示:


诱饵文档一:伪装成乌克兰军事机构文件(提醒用户检查恶意邮件)


机构文件.png


图4:伪装成乌克兰军事机构文件


诱饵文档二:伪装成乌克兰国防手下令文件(包括乌克兰革命步队和乌克兰武装步队间的通讯网络建设信息)


机构文件.png


图5:伪装成乌克兰国防手下令


诱饵文档三:伪装成护照信息


护照信息.png

图6:伪装成护照信息

诱饵文档四:伪装成乌克兰国家警员局文件(视察信息)


伪装文件.png

图7:伪装成乌克兰国家警员局文件


诱饵文档五:伪装成乌克兰财务部文件

文件信息.png

图8:伪装成乌克兰财务部文件


这批特工攻击运动与我们2021年8月宣布的《针对乌克兰边防局和国防部攻击运动深度剖析》报告中涉及的攻击特征有很高的相似度,判断可能是该组织恒久一连的特工攻击运动。


系统破损攻击:针对乌克兰政府、金融机构的系统破损型攻击事务


2月23日起,一款名为“ HermeticWiper ”(又名KillDisk.NCV)的新型数据擦除恶意软件在乌克兰的数百台主要的盘算机上被发明,涉及乌克兰的金融和政府承包商,导致相关组织的系统装备数据遭到摧毁。该恶意软件于2021年12月28日编译,并在2月23日首次安排,其中一次入侵涉及直接从Windows域控制器安排恶意软件,这批注攻击者已经控制了目的网络。这已经是今年第二起针对乌克兰主要部分的破损型攻击事务,早在1月13日,就泛起了一款针对乌克兰政府和商业实体的新型破损性恶意软件“ WhisperGate ”,目的指向乌克兰的政府、非营利组织和信息手艺实体,此时俄罗斯和乌克兰的地缘政治主要时势正在酝酿之中,微软将这些攻击归因于代号为“ DEV-0586 ”的新型APT组织。针对此次新泛起的“ HermeticWiper ”恶意软件,尊龙凯官网入口ADLab迅速睁开剖析,相关手艺剖析如下。


恶意软件首先使用权限修改API函数,将自身历程的权限举行特权提升处置惩罚。


代码信息.png

之后,再使用VerifyVersionInfoW和VerSetConditionMask(以此阻止GetVersionEx无法判断Win7以上系统版本)来获取盘算机操作系统版本,以及32或64位等信息。


代码信息.png


凭证操作系统的版本,恶意软件会从资源数据中加载响应的驱动文件,资源存放了四种差别版本的驱动文件(如下图)。这些驱动程序使用了微软的压缩下令工具“COMPRESS.EXE”举行了压缩,我们使用“EXPAND.EXE”工具解压后,通过文件署名和hash比对,发明这些驱动程序是商用数据恢复和磁盘管理软件“EaseUS Partition Master”的多个系统版本,包括x86和x64架构。


文件信息.png


由此我们可以看到,该恶意软件一旦获得了特权提升,便可使用加载Eldos RawDisk驱动程序来对主指导表举行物剖析见与破损。


代码图.png

代码图.png

代码图.png


代码图.png


代码图.png


总 结


从近期的视察来看,在战争爆发之前,乌克兰和俄罗斯时势的升级都会陪同着响应的网络攻击,可以说,网络攻击似乎成为冲突背后用于压制对方的一种主要手段,除了可以破损敌手的网络基础设施外,还能对敌手政府起到一定的威慑作用。虽然本次战争背后,从最近发明的网络攻击(破损盘算机和DDoS攻击)来看,并不会对战争起到多大的作用,更像是一种心理战术。但我们不可扫除其中可能保存隐秘攻击,能够对战争起到主要的作用,好比本次“定点扫除攻击”所涉及到的情报事情,这其中有可能部分主要情报是通过网络特工运动获得的,由于从以往针对乌克兰的特工运动来看,网络攻击应该饰演过主要的角色,这其中包括我们在2021年8月的《针对乌克兰边防局和国防部攻击运动深度剖析》报告中所展现的一系列针对乌克兰的网络特工运动。