360研究院-南亚地区APT组织2019年度攻击活动总结_30页_6mb
报告摘要
2019年南亚APT攻击活动总结
核心内容
2019年,南亚地区的APT组织活动频繁,其主要目标为收集敏感领域的情报信息,影响机构包括军工军贸、政府机关和外交机构。攻击的主要地域目标是中国和巴基斯坦,但也有针对孟加拉国和斯里兰卡的活动。
主要观点
- APT攻击活动与地缘政治密切相关,是地缘政治冲突的延伸。
- 2019年,针对巴基斯坦的攻击活动显著上升,而针对中国的攻击活动有所缓和。
- APT组织主要依赖社会工程学,使用鱼叉漏洞文档、LNK文件、自解压程序等作为攻击手段。
- 代码执行主要通过利用Office漏洞(如CVE-2017-11882和CVE-2018-0798)以及DLL劫持等技术实现。
- 持久化技术多采用注册表启动项、计划任务和自启动目录项。
- 命令和控制(C&C)多通过传统服务器或第三方平台如GitHub和Feed43进行。
- 任务活动以窃取敏感信息为主,包括键盘记录、屏幕截取和特定文件收集。
关键信息
攻击目标
-
中国:
- 军工军贸企业
- 外交使领馆
-
巴基斯坦:
- 政府机构:国家反恐局、警察系统、巴基斯坦新闻广播对外宣传部、国家数据库和管理局 (NADRA)、巴基斯坦原子能委员会 (PAEC)、巴基斯坦科学和工业研究理事会 (PCSIR)、巴基斯坦证券交易委员会 (SECP)
- 基础设施企业:巴基斯坦国家炼油有限公司、巴基斯坦特别通信组(SCO)、巴基斯坦移动公司(Mobilink)、巴基斯坦电信公司(PTCL)
-
孟加拉国和斯里兰卡:
- 军方相关机构
主要APT组织及其活动
| 组织名称 | 目标国家 | 目标行业 |
|---|---|---|
| 蔓灵花(BITTER) | 中国、巴基斯坦 | 巴方政府机构、中方军贸相关人员 |
| 摩诃草(HangOver) | 巴基斯坦 | 军事、政府、科研、通讯机构 |
| 响尾蛇 | 中国、巴基斯坦、孟加拉国 | 各国驻华使馆、外交人员 |
| 肚脑虫(DoNot) | 中国、巴基斯坦、斯里兰卡 | 阿富汗驻华使馆、政府新闻机关 |
| Urpage | 巴基斯坦 | 政府机构 |
初始入侵方式
- 漏洞文档:使用社会工程学,诱导用户点击,内容涉及时政新闻、军事相关文件等。
- 鱼叉LNK文件:利用HTA远程执行技术。
- U盘传播:伪装为EXE程序,诱导用户点击。
- 自解压程序:如CHM文档,诱导用户执行。
代码执行
- Office漏洞:主要使用CVE-2017-11882和CVE-2018-0798。
- DLL劫持:利用可信程序加载恶意DLL,以规避检测。
- Rundll32/Regsvr32:用于执行恶意DLL组件。
持久化技术
- 注册表启动项:向HKCU\Software\Microsoft\Windows\CurrentVersion\Run添加项。
- 计划任务:通过添加计划任务启动项,保证后门的持久化。
- 自启动目录项:在%Appdata%\Microsoft\Windows\Start Menu\Programs\Startup创建快捷方式。
命令和控制(C&C)
- 摩诃草:使用GitHub和Feed43等平台下发C&C地址信息。
- 其他组织:使用传统C&C方式,通过服务器直接控制。
- 通信数据格式:多为JSON格式,部分使用Blowfish、AES和RC4加密。
任务活动
- 窃取敏感信息:包括键盘记录、屏幕截图、特定文件收集。
- 下载文件:使用C&C服务器下发指令,下载文件到本地。
- 上传文件:将收集的文件信息上传至C&C服务器,包括文件路径和修改时间。
- 远程执行命令:通过RAT程序实现远程控制,包括启动和终止进程、文件管理、信息收集等。
恶意程序示例
-
摩诃草:
- 使用CVE-2017-11882漏洞文档。
- 使用cnc_client后门,通过JSON格式通信。
- 支持远程shell、文件上传、下载、进程控制等功能。
-
蔓灵花:
- 使用CVE-2017-11882和CVE-2018-0798。
- 使用Downloader下载插件,插件类型包括RAT、信息收集等。
- 使用C#编写恶意程序,支持多种控制命令,如删除文件、获取进程信息等。
- 也使用Android平台的恶意程序,伪装成正常APP。
-
肚脑虫:
- 使用InPage漏洞文档(CVE-2017-12824)和Word漏洞文档(CVE-2017-11882)。
- 采用双重Downloader策略,用于检测杀毒软件和虚拟机。
- 下载并执行多种DLL插件,用于信息收集和上传。
-
Urpage:
- 使用漏洞文档进行初始入侵。
- 通过注册表启动项实现持久化。
- 与C&C服务器通信,收集系统信息。
地缘政治背景
-
中印关系:
- 2017年6月,中印洞朗边境发生对峙事件。
- 2019年10月,习近平主席访问印度,双方关系有所缓和。
-
印巴关系:
- 2018年2月,印度军队炮击克什米尔实控线附近的巴基斯坦哨所。
- 2019年2月,双方在克什米尔地区发生空战,导致士兵伤亡。
- 2019年8月,印度撤销克什米尔特殊地位,导致局势紧张。
结论
2019年南亚APT组织的攻击活动与地缘政治密切相关,主要针对中国和巴基斯坦,同时涉及孟加拉国和斯里兰卡。攻击方式多样化,主要依赖社会工程学和漏洞利用,代码执行技术包括Office漏洞利用、DLL劫持等,持久化和C&C技术较为成熟,任务活动以信息窃取为主,涵盖多种功能模块。这些活动反映了南亚地区复杂的政治局势对网络安全的深远影响。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载