360研究院-蔓灵花-APT-C-08-移动平台攻击活动揭露_13页_3mb
报告摘要
蔓灵花(APT-C-08)移动平台攻击活动总结
核心内容
蔓灵花(APT-C-08)是一个长期针对中国、巴基斯坦等国家进行攻击活动的境外APT组织,具有强烈的政治背景,主要攻击目标为政府、电力和军工行业单位,以窃取敏感信息为主。该组织在2016年首次被国外安全公司披露,命名为“BITTER”,随后360烽火实验室跟进分析并将其命名为“蔓灵花”。
2019年8月,360烽火实验室首次发现该组织在移动平台使用新型Android木马SlideRAT,随后持续追踪其攻击活动,发现该家族木马在2019年11月开始攻击中国军工行业人员,并在11月中旬扩展至中国驻巴基斯坦人员。此活动表明该组织在移动平台上的攻击频率和针对性在不断提升。
主要观点
- 攻击时间线:蔓灵花组织在移动平台的攻击活动可追溯至2014年,2016年后开始使用定制的SlideRAT进行攻击,攻击频率和目标范围持续扩大。
- 攻击方式多样:包括水坑攻击、钓鱼链接、短信传播、社交工具(如WhatsApp)投递及图标伪装等多种手段。
- 目标广泛:受害者涵盖中国军工行业人员、党政干部、赴巴基斯坦留学人员、企业客服人员以及克什米尔区域群体。
- 技术演变:早期使用开源工具AndroRAT,后期转向定制化的SlideRAT,功能从远程控制转向隐私窃取,表明其攻击手段日益精细化。
- 溯源关联:SlideRAT与PC端的BITTER组织存在关联,进一步确认其归属。同时,该组织利用企业资源进行钓鱼攻击,显示出高度的组织化和针对性。
关键信息
载荷投递方式
- 水坑攻击:利用北京某科技公司和巴基斯坦某公司的官网托管恶意样本。
- 钓鱼链接:仿冒GooglePlay、安邮ID、某旅游官网等合法网站,诱导用户下载恶意APK。
- 短信传播:冒充某旅游公司发送钓鱼短信,使用短链接进行伪装。
- 社交工具:通过WhatsApp文档路径投递恶意样本。
- 图标伪装:使用与攻击目标相关的图标,如伊斯兰教、虔诚军等,以增加欺骗性。
样本分析
- RAT演变:从AndroRAT到SlideRAT,代码结构和功能差异显著,后者更专注于隐私窃取。
- 功能对比:
- AndroRAT:侧重远程控制,如响铃、震动、录音、录像、发短信、打电话。
- SlideRAT:侧重信息收集,如获取短信、联系人、设备信息、账户信息等。
受害者画像
- 军工行业从业人员:通过安邮ID进行伪装,受害者活动范围主要在沙特利雅得。
- 党政干部:通过旅游公司发送的钓鱼短信被攻击,推测其为参与干部网络学院学习的人员。
- 赴巴基斯坦留学人员:通过FBISE相关学习活动被识别为潜在目标。
- 企业客服人员:攻击时间早于党政干部,疑似通过入侵企业后利用其资源进行钓鱼攻击。
- 克什米尔区域群体:攻击活动范围覆盖印度和巴基斯坦交界地区。
溯源与影响
- 溯源关联:SlideRAT与PC端的BITTER组织存在关联,且在VirusTotal等平台显示与多个PC样本的连接。
- 国产手机安全问题:所有受害者使用国产品牌手机,反映出国产手机品牌在海外市场面临的潜在安全风险。
总结
蔓灵花组织在移动平台上的攻击活动具有高度组织化和针对性,其攻击方式不断演变,从早期的远程控制转向更复杂的隐私窃取。随着攻击目标的多样化和攻击频率的增加,该组织对移动安全构成了持续威胁。国产手机品牌在国际市场上的扩展也伴随着更多的安全挑战,需加强防护能力,提升移动安全生态的防御水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载