YoroTrooper:研究人员警告哈萨克斯坦的隐形网络间谍组织

admin 2023年10月30日02:37:51评论27 views字数 1479阅读4分55秒阅读模式

更多全球网络安全资讯尽在邑安全


YoroTrooper:研究人员警告哈萨克斯坦的隐形网络间谍组织

一个名为YoroTrooper的相对较新的威胁参与者可能由来自哈萨克斯坦的运营商组成。

思科 Talos 的评估基于其哈萨克语和俄语的流利程度、使用坚戈支付基础设施运营费用以及针对哈萨克斯坦实体的非常有限的目标(政府反腐败机构除外)。

安全研究人员 Asheer Malhotra 和 Vitor Ventura表示:“YoroTrooper 试图混淆其行动的起源,采用各种策略使其恶意活动看起来像是来自阿塞拜疆,例如使用该地区本地的 VPN 出口节点。

该网络安全公司于 2023 年 3 月首次记录到该攻击者,据悉该攻击者至少自 2022 年 6 月起就一直活跃,专门针对独立国家联合体 (CIS) 国家的各种国有实体。斯洛伐克网络安全公司 ESET 正在追踪名为SturgeonPhisher的活动。

YoroTrooper 的攻击周期主要依靠鱼叉式网络钓鱼来分发商品和开源窃取恶意软件的混合体,尽管该组织也被发现使用初始访问向量将受害者引导至攻击者控制的凭据收集站点。

研究人员表示:“凭证收集的做法与 YoroTrooper 基于恶意软件的操作相辅相成,最终目标是窃取数据。”

威胁行为者的活动的公开披露促使其对其武器库进行了战术改造,从商品恶意软件转向使用 Python、PowerShell、Golang 和 Rust 编程的自定义工具。

YoroTrooper:研究人员警告哈萨克斯坦的隐形网络间谍组织

该攻击者与哈萨克斯坦的紧密联系源于该国定期对国有电子邮件服务 mail[.]kz 进行安全扫描,这表明该攻击者持续努力监控该网站是否存在潜在的安全漏洞。
它还定期在 Google 上检查坚戈和比特币之间的货币兑换率(“btc 到 kzt”),并使用 alfachange[.]com 将坚戈转换为比特币并支付基础设施维护费用。
从 2023 年 6 月开始,YoroTrooper 以独联体国家为目标,同时更加关注定制植入,同时使用 Acunetix 等漏洞扫描器和 Shodan 等搜索引擎的开源数据来定位和渗透受害者网络。
其中一些目标包括塔吉克斯坦商会、毒品管制局、外交部、吉尔吉斯斯坦吉尔吉斯斯坦共和国能源部和乌兹别克斯坦共和国能源部。

另一个值得注意的方面是使用电子邮件帐户注册和购买工具和服务,包括 NordVPN 订阅和 netx[.]hosting 的 VPS 实例,每月费用为 16 美元。
对感染链的重大更新需要将其基于 Python 的远程访问木马 (RAT) 移植到 PowerShell,并使用定制的交互式反向 shell 通过 cmd.exe 在受感染的端点上运行命令。PowerShell RAT 旨在接受传入命令并通过 Telegram 窃取数据。
除了尝试使用多种类型的后门交付工具外,据说 YoroTrooper 自 2023 年 9 月起还添加了基于 Golang 和 Rust 的恶意软件,使其能够建立反向 shell 并收集敏感数据。
研究人员解释说:“他们基于 Golang 的植入程序是基于 Python 的 RAT 的端口,该 RAT 使用 Telegram 通道进行文件泄露和 C2 通信。

原文来自: thehackernews.com

原文链接:https://thehackernews.com/2023/10/yorotrooper-researchers-warn-of.html

欢迎收藏并分享朋友圈,让五邑人网络更安全

YoroTrooper:研究人员警告哈萨克斯坦的隐形网络间谍组织

欢迎扫描关注我们,及时了解最新安全动态、学习最潮流的安全姿势!


推荐文章

1

新永恒之蓝?微软SMBv3高危漏洞(CVE-2020-0796)分析复现

2

重大漏洞预警:ubuntu最新版本存在本地提权漏洞(已有EXP) 


原文始发于微信公众号(邑安全):YoroTrooper:研究人员警告哈萨克斯坦的隐形网络间谍组织

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月30日02:37:51
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   YoroTrooper:研究人员警告哈萨克斯坦的隐形网络间谍组织http://cn-sec.com/archives/2151708.html

发表评论

匿名网友 填写信息