APP下载
报价宝  ›  综合  › 

究竟谁抢劫远银?新报告指证北朝鲜网军专抢银行的APT38组织

报价宝 来源:baojiabao.com 发布时间:2018-10-04 10:43:00 09月30日更新
报价宝综合消息究竟谁抢劫远银?新报告指证北朝鲜网军专抢银行的APT38组织

发生于2017年10月的远银SWIFT盗领事件,被骇客瞬间盗转18亿元(6,010.4万美元),不仅震惊全台湾,更让全国上下见证网络时代的银行抢劫。然而到底是谁抢了远银?虽然多家资安公司把矛头指向北朝鲜政府支持的骇客组织Lazarus,但是在第一线处理事件调查的警调单位却未予证实。

到底谁抢了远银?日前美国司法部起诉北朝鲜男子Park Jin Hyok,控诉其为Lazarus组织成员,并参与索尼影视(Sony Pictures)2014年被骇事件、SWIFT、Wannacry等网络攻击事件,今日(10/3)资安公司Fireeye在汇整诸多攻击事件资讯之后,进一步公布一份新调查报告,指证北朝鲜网军Lazarus旗下其实已分支出一个专门抢劫银行的APT 38组织,包括2016年2月孟加拉银行的SWIFT盗转事件,以及2017年10月远东银行的SWIFT盗转事件,皆为APT 38组织所为。此举进一步证实了远银是被北朝鲜抢劫。

Fireeye全球情资部门负责人、副总裁Sandra Joyce表示,资安社群所说的Lazarus是泛指北朝鲜政府支持的骇客组织,最近Fireeye辨识出的APT 38,是专门攻击金融机构的北朝鲜Lazarus旗下骇客组织。这个骇客组织的任务动机完全是财务导向,他们像是抢劫银行的金融犯罪组织,却采用更高级的网络间谍攻击手法,至今已有11国的金融机构受害,窃取的金融也高达11亿美元。虽然APT 38与Lazarus旗下其他组织会共享资源,如针对国防厂商窃取机密的TEMP.Hermit,但APT 38已经针对金融机构发展出专门的攻击方法与工具,对全球金融机构将造成很大的威胁。

APT 38组织入侵金融机构的管道,包括先入侵财金媒体,发动水坑式(Watering)攻击,让金融业从业人员在浏览财金资讯网站时被植入恶意程式,或是透过LinkedIn的邀请,接触特定金融机构的从业人士,进行社交工程攻击;同时也会透过Linux等开源系统的漏洞,如Apache Struts2的漏洞,以入侵服务器,可说是多种手法并进。

在入侵金融组织之后,APT 38所采用的网络间谍技法,让他们不惜长期渗透潜伏,侦察目标对象的网络与系统架构,甚至针对SWIFT发展专门的DYEPACK攻击软件,而且会就侦察结果迅速修改攻击武器,例如有一受害金融组织采用Foxit PDF这样的PDF阅读器,APT 38组织在察觉后,就立即修改DYEPACK攻击软件,使其窜改的SWIFT交易报表可由FoxIT开启,而不被察觉。

从Fireeye汇整的资料来看,APT 38组织潜伏在金融机构的时间平均达到155天,而潜伏时间最长的案例,甚至高达678天,几乎快要两年了。由此可见APT 38在锁定抢劫对象后,不惜长时间潜伏、侦察与部署攻击工具。

APT 38组织成功窜改SWIFT交易记录后,会将钱财转移至其他国家或非盈利组织,接着就会使用破坏性工具,摧毁受骇组织的网络或系统,一方面是消毁证据,另一方面则为后续的跨国洗钱作业争取更多的时间。在最近一起巴西金融机构受害事件中,APT 38的破坏作为造成1万台工作站电脑与服务器无法运作,使得电话等多种服务都停摆。

Sandra Joyce指出,APT 38的任务是抢劫银行以为北朝鲜政府带来更多收入,在北朝鲜遭受全球更严厉的经济制裁,以及急于发展核武的情势下,APT 38的行动变得更加频繁,未有停歇的现象。金融机构除了提高警觉之外,亦可由APT 38采用的攻击方式、恶意程式与攻击工具,在自身防御架构中加入相关的防堵措施。

APT 38于攻击阶段所采用的恶意程式与工具

阶段1:入侵初始(Initial Compromise)
.入侵网站
.存取Linux服务器,探查如Apache Struts2等弱点

阶段2:站稳脚步(Extablish Foothold)
.NETSEGG
.QUICKCAFE
.QUICKRIDE.POWER
.RAWHIDE
.SMOOTHRIDE
.WHITEOUT
.TightVNC

阶段3:提升特权(Escalate Privileges)
.SORRYBRUTE
.Mimikatz

阶段4:内部侦察(Internal Recon)
.KEYLIME
.SNAPSHOT
.MAPMAKER
.Windows执行指令“net1.ext”
.Sysmon

阶段5:横向扩展(Lateral Movement)
.HOTWAX
.NACHOCHEESE
.REDSHAWL
.WORMHOLE
.RDP
.ReDuh
.TCP Gende Change Daemon
.使用受害用户与网域的权限
.Windows Group Policy

阶段5:保持现状(Maintain Presence)
.BLINDTOAD
.CHEESETRAY
.RATANKBAPOS
.SLIMDOWN
.JspSpy
.建立防火墙规则以利后门程式运作
.让防毒软件侦测不到
.取得用户权限

阶段6:任务完成(Mission Complete)
.BOOTWRECK
.CLEANTOAD
.CLOSESHAVE
.DYEPACK
.DYEPACK.FOX
.SCRUBBRUSH
.SHADYCAT
.DarkComet
.Hermes
.清除Windows事件记录与系统记录

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 数码相机价格 手机价格 电视机价格 降噪耳机价格