“� ;品洹保赫攵晕夜滦丝萍计笠档那悦茉硕疃绕饰�

宣布时间 2022-04-28

一、概述


尊龙凯官网入口ADLab在近几个月内 ,注重到多起将发件人伪装为物流货运公司的定向邮件垂纶运动 ,伪装的工具包括“深圳市运**际物流有限公司”、“上海印**际货运代理有限公司深圳分公司”和“中**运散货运输有限公司”。现在我们监测到的受攻击目的有”徐州**光电科技有限公司”(主要从事光电器件研发)和“华**通股份有限公司”(主要从事智能汽车制造) ,可能尚有更多的潜在攻击目的未被发明 ,攻击者似乎倾向于对一些新兴科技行业提倡攻击 ,值得相关企业提高小心 ,增强提防步伐。通过溯源我们并没有发明任何与本次攻击相关的现有攻击组织 ,该组织在窃密木马中内嵌的用于窃密信息回传的发送者邮箱和吸收者邮箱均来自伊朗 ,这在一定水平让我们误以为攻击者来自伊朗 ,可是通过更进一步剖析发明 ,这些邮箱均是黑客组织窃取的邮箱 ,其中还包括大宗的凭证。


由于该组织特殊善于伪装 ,尤其喜欢使用已窃取的邮件凭证来攻击目的 ,无论是恶意邮件攻击 ,照旧用于回传数据的SMTP信道 ,都极难溯源和追踪黑客 ,因此我们将该组织命名为“� ;品洹� ,该组织就像“� ;品洹币谎囟灰妆环⒚魅茨芨酥旅换鳌!昂 ;品洹弊橹狭壳阆蛴谙裙ハ菀恍┖T死喙静⑶匀≌庑┕居氏淦局� ,然后以这些公司的名义对其真实的目的提倡攻击 ,攻击的工具以新兴的科技企业为主 ,目今可以确定的受害国家有中国、伊朗、韩国和阿联酋。


现在所发明的攻击运动主要以携带有窃密木马的垂纶邮件为主 ,窃密使用了“Agent Tesla” ,木马接纳C#编写并经由层层加密� ;� ,为了不留痕迹接纳了不落地执行 ,窃密数据包括目的设惫亓“FTP账户凭证”、“邮箱账户凭证”、“VPN账户凭证”、“远程管理软件凭证”以及“浏览器中存储的账户凭证”等种种账户凭证信息。需要小心的是 ,以往供应链攻击事务中大部分都和主要账户的登录凭证失贼有关。“Agent Tesla”是一款着名的商业化窃密木马 ,该木马最早可以追溯到2014年 ,其最先泛起在一个土耳其语的网站上售卖 ,价钱凭证选择的功效在几美元到几十美元之间不等 ,现已泛起在“海毒蛇”、“Gorgon”、“SWEED”等各个黑客组织的武器库中。

虽然现在所发明的攻击并不频仍 ,可是从“� ;品洹钡墓セ髂康睦纯� ,除了我们所发明邮件攻击外 ,还可能暗含有更多直接攻击好比通过VPN凭证、远程管理软件凭证进入企业内部所爆发的未知潜在的攻击威胁 ,这些凭证最危险的地方在于黑客能够容易地实验供应链攻击 ,正如2020年爆发的“太阳风供应链攻击事务”那样 ,黑客通过凭证进入了太阳风公司内部改动远程管理软件的源代码 ,从而导致下游使用该软件的大宗企业受害。



别的 ,通过对内嵌的攻击邮箱举行关联剖析发明 ,该组织最早攻击可以追溯到2020年年头 ,该组织乐成入侵了伊朗的“Jindal Packaging”、“Voice of Port's Mariner Shipping Agency”等一些海运公司 ,并且窃取了该公司邮件凭证并以此来攻击韩国的互联网公司“NAVER” ,攻击“NAVER”的时间爆发在2020年7月。


二、攻击的目的企业


本次发明的“� ;品洹惫セ髦� ,攻击者伪装成 “深圳市运**际物流有限公司”某员工的邮箱“f***@wi***logistics.com”向“徐州**光电科技有限公司”的4名员工发送了内容一样的垂纶邮件(图1仅列出收件人为“ja***@l**t.com”的垂纶邮件)。垂纶邮件如图1所示 ,邮件主题为“(SOA) OVERDUE FOR DEC. 2021”(SOA于2021年12月到期) ,邮件正文为“Please check theattached statement for DEC. 2021”(请审查2021年12月的附件)。附件是名称为“updatedsoa.rar”的压缩文件 ,其解压后是名称为“updated soa.exe”的恶意可执行程序。


图片1.png

图1 垂纶邮件


仅一周后 ,该攻击者又伪装成“上海印**际货运代理有限公司深圳分公司”某员工的邮箱“***.wu@j***peed.com”向该公司的同样4名员工发送了另一封内容一样的垂纶邮件(图2仅列出收件人为“ja***@l**t.com”的垂纶邮件)。垂纶邮件如图2所示 ,邮件主题为“URGENT REQUEST”(紧迫请求) ,邮件正文大意为“请凭证邮件附件更新 ,剩下的文档我会尽快发送” ,附件是名称为“Invoice.exe.xz”的压缩文件 ,其解压后是名称为“Invoice.exe”、图标伪装成XML文档的恶意可执行程序。


图2.png

图2 垂纶邮件


我们捕获到的另外一次攻击中 ,攻击者伪装成“中**运散货运输有限公司”某员工的邮箱“yuan-***@chi***ulker.com”向“华**通”公司的员工“***_gao@hum****orizons.com”发送垂纶邮件 ,见图3。邮件主题为“TT Transmitted Copy” ,邮件正文大意为“请审查附件中120,000.00美元的付款凭证并确认无误”。附件是名称为“SWIFT COPY.rar”的压缩文件 ,其解压后是名称为“SWIFT COPY.exe”、图标伪装成Word文档的恶意可执行程序 ,攻击者妄想伪装成“SWIFT”(举世银行金融电信协会)的付款凭证诱使受害者点击。


图3.png

图3 垂纶邮件


以上攻击中 ,攻击者投递的恶意可执行程序执行后均会向熏染装备释放“Agent Tesla”木马 ,以窃取攻击目的主机的“FTP账户凭证”、“邮箱账户凭证”、VPN账户凭证”、“远程管理软件凭证”以及“浏览器中存储的账户凭证”等种种账户凭证信息。


三、溯源与关联剖析


我们监测到的以攻击“徐州**光电科技有限公司”为目的的攻击邮件有8封(见表1)。黑客前后对该公司提倡了两轮攻击 ,并且这两轮攻击所选定的目的和使用的窃密木马都是相同的。第一轮攻击爆发于1月6日 ,攻击者伪装成“深圳市运**际物流有限公司”的员工向目的发送垂纶邮件 ;第二轮攻击爆发于1月13日 ,攻击者这次伪装成“上海印**际货运代理有限公司深圳分公司”员工再次向目的投递垂纶邮件。两次攻击运动的TTPs高度相似 ,攻击目的均为该公司的4名内部职员 ,并使用了同样的窃密木马Agent Tesla以及同样回传邮箱“donya@fortunaship.com”。


表1.png

表1 关联的垂纶邮件信息


通过对邮件携带的恶意载荷“Agent Tesla”木马的剖析发明 ,黑客通过木马会将窃取到的凭证信息回传给黑客控制的邮箱。黑客在木马中内置了用于回传窃密数据的发送者邮箱“info@jindalpackaging.in”、“nowzathali@ratllc.ae”和吸收窃密数据的吸收者邮箱“donya@fortunaship.com”。我们通过用于回传窃密数据的发送者邮箱“info@jindalpackaging.in”关联出另一个属于该组织的Tesla木马 ,并进一步对该木马举行回溯剖析 ,关联出另外一封针对我国智能汽车制造相关公司“华**通”内部职员的垂纶邮件(见表2)。


表2.png

表2 关联的垂纶邮件信息


“info@jindalpackaging.in”同样关联到了2020年7月攻击目的为韩国公司的多起攻击(https://asec.ahnlab.com/en/17550 ,How AgentTesla Malware is Being Distributed in Korea)。由此可以看出该组织至少从2020年就最先使用垂纶邮件和“AgentTesla”木马举行网络攻击。另外 ,我们发明 “info@jindalpackaging.in”疑似和邮箱“jindal23396@yahoo.com”为统一小我私家持有的两个差别邮箱 ,而从“jindal23396@yahoo.com”关联出的信息(见图4)来看 ,可以确认该邮箱的持有者供职于“Jindal Packaging”公司 ,并且位于伊朗(98最先的电话)。


图4.png

图4 邮箱和伊朗相关


同时 ,我们发明用于吸收窃密数据的吸收者邮箱 “donya@fortunaship.com”疑似是伊朗海运代理公司“Voice of Port's Mariner ShippingAgency”(http://vopmco.com/Aboutper.html)一职位为财务的员工邮箱(见下图5)。团结前文木马用于回传窃密数据的发送者邮箱“info@jindalpackaging.in”的正常持有者也同样为伊朗公司的员工 ,可以看出攻击者似乎窃取了大宗伊朗职员的正常邮箱 ,由此可以看出 ,攻击者在早前攻击过伊朗相关公司。


图5.png

图5 关联到的伊朗某海运公司员工



由以上剖析可知 ,“� ;品洹弊橹凇癆gent Tesla”木马中使用的回传窃密数据的发送者邮箱“info@jindalpackaging.in”和吸收窃密数据的吸收者邮箱“donya@fortunaship.com”都不是攻击者自己的邮箱 ,而是攻击者窃取其他用户的正常邮箱。这和“� ;品洹弊橹墓セ魈卣飨喾� ,该组织恒久主要以窃取种种登录凭证为目的 ,其通过已窃取的凭证作为发送者邮箱 ,来隐藏自己的攻击行为 ,避免自己被溯源定位。


我们凭证此次攻击中该黑客组织在木马中内置的用于回传窃密数据的发送者邮箱“info@jindalpackaging.in”关联到该组织2020年7月攻击目的为韩国互联网公司“NAVER”的多起攻击 ,这起攻击中 ,用于发送和吸收窃密数据的邮箱同样属于伊朗的两家海运公司 ,这两封邮箱划分为“info@jindalpackaging.in”和“donya@fortunaship.com” ,相关的企业划分为划分为“Jindal Packaging”、“Voice of Port's MarinerShipping Agency”。而通过进一步剖析发明 ,“� ;品洹弊橹缭�2020年头对伊朗的这两家公司举行了攻击并乐成取得相关职员的登录凭证。从黑客组织的目的我们可以看出 ,攻击类似海运公司并取得凭证并不是该组织的真实目的 ,其真实目的只是想使用这些海运公司来打掩护 ,以更高的乐成率更隐秘的方法来攻击一些高科技企业。


四、攻击样天职析


如图6所示 ,恶意邮件附件是名称为“updated soa.rar”的压缩包 ,其解压后是名称为“updated soa.exe”、图标伪装成“soa”更新程序图标的恶意可执行程序。“updated soa.exe”现实上是自动化工具“Agent Tesla”打包的木马 ,其运行后分四个阶段执行:“updated soa.exe”是经由大宗混淆的母体外壳程序 ,其执行后会在内存中解密并不落地执行第二阶段�?椤癇unifu.UI.dll” ;“Bunifu.UI.dll”执行后会从母体“updated soa.exe”的资源段读取名称为“qdjSmj”的资源文件举行解密 ,并在内存中不落地执行第三阶段�?椤癹s顾RFH顾 diQC”(exe可执行程序) ;“js顾RFH顾 diQC”�?橐环矫嫒险婺柑宄绦颉皍pdated soa.exe”的长期化 ,另一方面解密、注入并执行最后阶段�?椤癆gentTesla”焦点木马。“Agent Tesla”焦点木马执行后会窃取熏染装备“FTP账户凭证”、“邮箱账户凭证”、“VPN账户凭证”、“远程管理软件凭证”以及“浏览器中存储的账户凭证”等种种账户凭证信息后 ,以邮件的形式将这些信息回传到攻击者控制的邮箱。


图6.png

图6 攻击流程图


4.1 第一阶段�?�


母体“updated soa.exe”主要用于解密并在内存中加载下一阶段的功效�?椤癇unifu.UI.dll” ,“updated soa.exe”将自身伪装成“soa”的更新程序 ,以疑惑攻击目的执行。“updated soa.exe”使用自界说的函数将密文解密和字符串替换后 ,获得一串base64编码的字符串 ,然后挪用FromBase64CharArray函数解码该字符串(见图7)。解码获得名称为“Bunifu.UI.dll”的Dll文件(见图8)并在内存中不落地执行。


图7.png

图7 Base64解码字符串后 ,内存加载执行


图8.png

图8 Base64解码后的“Bunifu.UI.dll”文件


4.2 第二阶段�?�


该阶段的�?槊莆癇unifu.UI.dll” ,其执行后会从母体“updated soa.exe”的资源段读取名称为“qdjSmj”的资源文件(如图9所示)举行解密 ,解密后是名称为“js顾RFH顾 diQC”的exe可执行程序。


图9.png

图9 “updated soa.exe”中名称为“qdjSmj”的资源文件


“Bunifu.UI.dll”的函数“Bunifu_TextBox”认真解密“qdjSmj”资源文件(如图10所示) ,该函数首先遍历图9资源文件中的每个像素点 ,对每个像素点的RGB数据依次排列 ,然后使用自界说的异或算法对这些像素数据举行解密。


图10.png

图10 解密函数


“Bunifu.UI.dll”解密获得名为“js顾RFH顾 diQC”的 exe可执行程序后继而在内存中不落地加载执行该程序。图11为Bunifu.UI.dll解密母体“updated soa.exe” 中资源文件“qdjSmj”获得的“js顾RFH顾 diQC”可执行程序。


图11.png

图11 解密资源文件为可执行程序


4.3 第三阶段�?�


 “js顾RFH顾 diQC”�?榫闪舜笞诨煜ㄈ缤�12所示)。我们剖析后发明该�?橹饕辛礁龉πВ阂皇墙ㄉ柰胧姑迪帜柑濉皍pdated soa.exe”的长期化 ,二是解密并执行最后阶段的“AgentTesla”焦点木马。


图12.png

图12 经由混淆的“js顾RFH顾 diQC”


4.3.1 长期化


该�?槭紫然崾褂肳riteAllBytes函数将母体“updated soa.exe”的副本写入“C:\Users\username\AppData\Roaming\”目录 ,并重命名为“KcSOZJHG.exe” ,见图13和图14。


图13.png

图13 写入第一阶段�?楦北�


图14.png

图14 写入的第一阶段�?楦北�


然后该�?榛岫寥⊙咀氨钢骰⒂没刃畔� ,使用“WriteAllText”函数向熏染装备的“%tmp%”目录写入“.tmp”后缀的XML文件(见图15)。


图15.png

图15 向熏染装备的“%tmp%”目录写入XML文件


XML文件的内容见图16:


图16.png

图16 XML文件内容


接着该�?橹葱�"schtasks.exe" /Create /TN \"Updates\\KcSOZJHG\"/XML \"C:\\Users\\ThinkPad\\AppData\\Local\\Temp\\tmp32C4.tmp\"下令建设妄想使命(见图17) ,完成长期化 ,以抵达恶意程序开机启动的目的。


图17.png

图17 建设妄想使命 ,实现开机启动


之后该�?榛嵘境齲ml暂时文件(见图18)。


图18.png

图18 删除xml暂时文件


我们使用下令行审查该�?榻ㄉ璧耐胧姑�19) ,可以看到该�?榻ㄉ枇嗣莆癨Updates\KcSOZJHG”的妄想使命 ,在系统每次启动后运行恶意程序“C:\Users\username\AppData\Roaming\KcSOZJHG.exe”。


图19.png

图19 恶意代码建设的妄想使命


4.3.2 解密并注入“Agent Tesla”焦点木马


完成长期化操作后 ,该�?榛嵩谀诖嬷薪饷艹鲎詈蠼锥蔚哪?�-“Agent Tesla”焦点木马 ,然后启动“RegSvcs.exe”历程 ,使用历程镂空的方法将“Agent Tesla”焦点木马注入到“RegSvcs.exe”历程中执行。RegAsm.exe 是 Microsoft .Net Framework 的官方组件 ,攻击者将AgentTesla”焦点木马注入其中以规避清静检测。图20为内存中解密的“Agent Tesla”焦点木马数据。


图20.png

图20 内存中解密的“Agent Tesla”木马数据


在历程注入方法上 ,该�?榕灿昧顺<睦套⑷階PI举行注入操作:使用 CreateProcess() 建设挂起的“RegSvcs.exe”历程 ,通过 VirtualAllocEx()、NtUnmapViewOfSection()、ReadProcessMemory()、WriteProcessMemory() 将“Agent Tesla”木马注入挂起的“RegSvcs.exe”历程新分派的内存中 ,接着使用SetThreadContext()/Wow64SetThreadContext()、GetThreadContext()/Wow64GetThreadContext() 修改exe 的注册表并修改 EIP 指针指向Agent Tesla焦点木马 ,最后挪用 ResumeThread() 恢复执行“RegSvcs.exe”历程。图21是该�?椴糠諥PI的截图。


图21.png

图21 历程注入用到的部分API


4.4 最后阶段�?�


“Agent Tesla”焦点木马执行后 ,先将自身拷贝到“C:\Users\ThinkPad\AppData\Roaming\tKZVPq”目录 ,并重命名为tKZVPq.exe ,然后通过设置注册表“HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run”实现开机自启动(见图22) ,完成长期化。


图22.png

图22 设置开机自启动


4.4.1 窃守信息


该“Agent Tesla”焦点木马中有设置Timer对熏染装备举行屏幕截图并回传的代码 ,但未启用 ,其启用了窃取目的设惫亓“FTP账户凭证”、“邮箱账户凭证”、“浏览器中存储的账户凭证”等种种账户凭证和浏览器Cookie的功效。该“Agent Tesla”焦点木马支持的回传方法有SMTP、FTP和HTTP。本�?檠≡袷褂肧MTP方法将窃取到的敏感信息回传到攻击者控制的邮箱账户中。

图23是“Agent Tesla”焦点木马窃取账户凭证涉及到的部分浏览器截图。


图23.png

图23窃取账户凭证的部分浏览器截图


我们将这些浏览器整理到表3中。从表3中我们可以看到 ,“AgentTesla”焦点木马实验窃取包括Chrome、Edge、Safari、Firefox等主流浏览器、和海内QQ浏览器、360浏览器、UC浏览器、猎豹浏览器以及其他多个浏览器中所生涯的账户凭证和Cookie。


表3.png

表3 窃取账户凭证的所有浏览器


我们将木马窃取账户凭证涉及到的FTP应用、邮箱应用、VPN应用、远程管理应用以及一些其他应用划排列到以下几个表格中。


表4.png

表4 木马窃取账户信息的FTP应用


表5.png

表5 木马窃取账户信息的邮件应用


表6.png

表6 木马窃取账户信息的VPN和远程管理应用


表7.png

表7 木马窃取账户信息的其他应用


4.4.2 回传窃密信息


图24显示的是“Agent Tesla”焦点木马窃取到的熏染主机Outlook邮箱应用生涯的邮箱账户和邮箱密码。


图24.png

图24 窃取到的Outlook邮箱账户和密码


木马窃取到熏染主机的相关账户凭证信息后 ,会使用攻击者事先窃取的邮箱将这些信息回传给其控制的另一邮箱(如图25所示)。


图25.png

图25 邮箱发送窃密信息


从上图可以看到 ,回传窃密数据的发送者邮箱为“info@jindalpackaging.in” ,吸收窃密数据的吸收者邮箱为“donya@fortunaship.com”。邮件主题为PW_用户名/主机名 ,邮件正文包括时间、熏染装备的用户名、主机名、操作系统名称、CPU信息、内存信息、以及窃取到的Outlook邮箱账户名称和密码(如图26所示)。


图26.png

图26 邮件主题和正文


五、总结


通太过析可以看出 ,“� ;品洹弊橹衷谀芄槐环⒚鞯墓セ魇侄稳匀灰晕痹斓挠氏湔嘶Ф阅康木傩卸ㄏ蚬セ� ,以向目的装备投放恶意木马。在侵入目的装备后 ,恶意木马再通过内存解密和多层嵌套加载、不落地执行来逃避清静检查 ,最终在目的装备上恒久潜在。针对此类攻击 ,企业应当做好企业邮箱SPF防护 ,以阻止来自伪造邮箱的攻击。同时我们建议用户不要随意翻开和下载未知泉源的邮件附件、做好邮件系统的防护外 ,即即是收到的邮件来自已知泉源或熟悉的合作伙伴公司也要审慎看待 ,稳重翻开其附件中的文件 ,若有须要联系发送者举行确认 ,提高清静危害意识 ,一旦发明系统或服务器泛起异常行为 ,应实时报告并请专业职员举行排查 ,以消除清静隐患。别的 ,“� ;品洹弊橹饕康氖乔匀〔⑼绻セ髂康纳璞关连摹癋TP账户凭证”、“邮箱账户凭证”、“VPN账户凭证”、“远程管理软件凭证”以及“浏览器中存储的账户凭证“等种种账户凭证信息 ,然后使用这些信息作为伪装 ,进一步攻击其他目的。更让人担心的是 ,这些敏感信息可以让黑客完全控制企业的内部系统 ,并且能够容易地实验隐藏性更强、危害性更高的供应链攻击。因此 ,我们除了对邮件提高警醒和防护外 ,还需要增强VPN、远程管理软件等等内部软件的异常行为监测。