【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

admin 2024年10月10日21:06:28评论77 views字数 3678阅读12分15秒阅读模式

安小圈

第519期

APT组织  网络攻击

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

APT组织GoldenJackal利用U盘等介质实施摆渡攻击,至少两次成功穿透了政府机密系统实施窃密活动,受害者包括某南亚国家驻白俄罗斯大使馆、某欧洲政府机构。

安全内参10月9日消息,一个名为GoldenJackal的APT黑客组织成功攻破了欧洲政府机构的气隙隔离系统。黑客使用了两套自定义工具集窃取了大量敏感数据,包括电子邮件、加密密钥、图像、档案以及文件。

根据欧洲安全厂商ESET的报告,至少有两波重大事件与此有关。第一波发生在2019年9月和2021年7月,目标是某南亚国家驻白俄罗斯大使馆。第二波事件针对的是一个欧洲政府机构,具体发生在2022年5月至2024年3月之间。
2023年5月,卡巴斯基发布了关于GoldenJackal活动的警告,指出该威胁行为者专注于政府和外交机构,主要目的是进行间谍活动。
虽然早已知晓GoldenJackal通过USB闪存驱动器传播自定义工具,例如“JackalWorm”,但此前并没有确认过成功攻破气隙隔离系统的案例。
气隙隔离系统常用于关键操作,专门管理机密信息。作为一种安全措施,这类系统与开放网络完全隔离。

穿透气隙系统发起攻击

ESET观察到的较早攻击表明,黑客的第一步是感染连接互联网的系统,可能是通过被植入木马的恶意软件或文档。该阶段,黑客使用了一种名为“GoldenDealer”的恶意软件。
GoldenDealer监控这些系统上插入的USB驱动器。一旦检测到USB插入,它会自动将自身及其他恶意组件复制到USB设备上。最终,当同一USB设备被插入气隙隔离的计算机时,GoldenDealer就能够在隔离系统上安装“GoldenHowl”后门和“GoldenRobo”文件窃取器。
在此阶段,GoldenRobo会扫描系统中的文档、图像、证书、加密密钥、档案、OpenVPN配置文件等有价值的信息,并将其存储在USB驱动器的隐藏目录中。
随后,当USB驱动器从气隙隔离的计算机中移除并重新连接到原先联网的系统时,GoldenDealer会自动将存储在驱动器上的窃取数据发送到威胁行为者的指挥与控制(C2)服务器。
“GoldenHowl”是一种多功能的Python后门,具备文件窃取、持久性维持、漏洞扫描以及直接与C2服务器通信的能力。ESET表示,这款工具似乎专为联网的机器设计。
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破
图:GoldenJackal攻击概述  

新的模块化工具集

从2022年开始,GoldenJackal使用了一套基于Go语言开发的新型模块化工具集,执行与之前类似的活动,但该工具集允许攻击者为不同的机器分配不同的角色。
例如,一些机器专门用于文件外传,而另一些机器则作为文件的暂存点或配置分发节点。
感染USB设备的新恶意软件被命名为“GoldenAce”,而负责窃取文件并将其发送给攻击者的工具被分别称为“GoldenUsbCopy”和“GoldenUsbGo”,其中后者是前者的升级版本。
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破
图:GoldenUsbCopy和GoldenDealer的代码比较  
GoldenUsbGo不再使用AES加密配置,而是根据硬编码指令外传文件,传输的文件包括最近14天内修改过的文件,且文件大小不得超过20 MB。除此之外,GoldenUsbGo还会筛选特定内容的文件,例如包含“pass”、“login”或“key”等关键词的文件,或某些文件类型(如.pdf、.doc/.docx、.sh、.bat等)。
另一个值得关注的恶意软件组件是“GoldenBlacklist”,其基于Python实现的版本名为“GoldenPyBlacklist”,该工具负责在文件外传之前过滤和归档特定的电子邮件信息。
最后,GoldenMailer负责通过电子邮件将窃取的信息发送给攻击者,而GoldenDrive则用于将数据上传到Google Drive。
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破
图:在欧洲攻击中使用的更新工具集  
这些工具集与卡巴斯基报告中描述的部分工具有一定重叠,表明GoldenJackal具备开发新型自定义恶意软件的能力,并能持续优化这些工具以进行隐蔽的间谍活动。
关于这些工具的完整威胁指标(IoCs)列表,可参阅GitHub页面:
https://github.com/eset/malware-ioc/tree/master/goldenjackal

参考资料:bleepingcomputer.com

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破
  • 风险评估 实施方法浅析 | GB20984-2022《信息安全技术 信息安全风险评估方法》

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【原文来源:安全内参

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破本文内容所包含内容仅限于学习和研究目的。这些内容源自公开的渠道搜集而来,目的是为帮助安全研究人员用于更好地理解和分析潜在的安全问题。

郑重提示:未经授权地利用可能涉及非法活动并导致法律责任和道德问题。请遵循适用的法律法规和道德准则。任何未经授权使用这些内容而导致的后果将由使用者自行承担。本文作者及安小圈不承担因使用本文内容而导致的任何法律问题、损害或责任。请详细阅读并理解这份免责声明。您将被视为已接受并同意遵守本免责声明所有条款和条件。

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

一周回顾

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

李强签署国务院令
| 公布《网络数据安全管理条例》

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【干货分享】9.9 高分漏洞!
| 国产操作系统发补丁谁最快?

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【专题】解读《新指南》
| 体检报告、个人收入、活动轨迹......都属敏感个人信息

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

数据安全和个人信息保护标准
应用参考框架
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

国家数据局|《关于促进数据产业高质量发展的指导意见》公开征求意见

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 CISA发布
工控系统安全警告以防御网络攻击
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 《勒索攻击防护技术应用指南(2024版)》
报告发布
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 【实操】实战
| 攻防中如何利用 WAF 缺陷进行绕过
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 国家网信办就
《终端设备直连卫星服务管理规定(征求意见稿)》
公开征求意见
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 【网络安全】
遇到网信办网络安全专项检查,
客户需要准备哪些材料?
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 迪士尼 遭【黑客入侵】
| 泄露1.1TB数据,
被迫弃用Slack
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 【海外】
互联网巨头Meta
明文存储密码被罚款 7个亿
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 英国 · 火车站【被 “黑”】
| 紧急关停公共WiFi:
被黑后传播恐怖主义信息
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 1_【漏洞预警】
GNU Linux打印服务多个安全漏洞
导致远程代码执行
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 2_【实操】
所有Linux 系统使用者
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 向【ChatGPT】植入
恶意“长期记忆”,
持续窃取用户输入数据
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 【海外】官发
| 美国 · 网络司令部公布网络作战:
人工智能路线图
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 人工智能的头号威胁:
投毒攻击
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 人工智能拟人化的危险:
信息安全视角
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 国际法视角下
【我国】
网络空间法律法规完善策略
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 【黑客】知道,
但不希望安全专业人知道
 “他们知道” 的 6 件事
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 Cicada3301
【勒索软件】的 Linux 加密器
针对 VMware ESXi 系统
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 【实操】堡垒机部署
| 堡垒机中
最应该过滤的几个危险命令,
你都配置好了没?
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 【行业】
如何破解网络安全行业的颓废之势?
(系列之一)

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

【勒索软件】团伙
滥用 Microsoft Azure 工具
窃取数据
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 脑洞大开的【新型】钓鱼方法
-- reCAPTCHA 【网络钓鱼】
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 【网络安全】
暴露面、攻击面、脆弱面是什么?
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 【高风险】
弱口令,高风险,速修改!
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 行业研究
| 打印机是如何泄露工作秘密的?

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

Windows 漏洞
利用盲文“空格”进行
零日攻击
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 网络安全知识:
什么是工业控制系统 (ICS) 网络安全?
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 世界最牛【安全架构】SAFE,
它来了!
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 2024 美【黑客】大会
| (black hat usa)全课件分享
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 【自查】
风险突出的30个
| 服务【高危】端口
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 惊心动魄!
Akira 成功勒索100万美元,
全程谈判记录大曝光!
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 网络被黑?
原来是不履行
【网络安全】义务惹的祸
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 PKfail曝光:
一场横扫ATM机、游戏机和企业服务器的安全风暴【风险】
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 警惕风险突出的100个
【高危漏洞】(上)
警惕风险突出的100个
【高危漏洞】(下)
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 【实操篇】国产操作系统
【加固】措施汇总(202409)
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 定向网络攻击?
供应链攻击?
黎巴嫩【传呼机爆炸】
刷新【网络战】TTP
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 速查!
甲骨文Weblogic服务器
被【黑客】入侵
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 【头条】中秋夜 | 网安一哥【奇安信】全部站点服务宕机
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 我国71个机构受到勒索攻击
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 《2024年巴黎奥运会基础设施攻击报告》
显示域名犯罪激增
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 我的【个人信息】
咋就泄露了呢?
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 阿里云机房着火超30个小时,
云服务宕机,
AWS趁火打劫?
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 《网络安全 (风险评估) 报告》
——样例
【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破 《网络数据安全管理条例》靴子落地
| 企业如何应对更严苛的
【合规】要求?

【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

原文始发于微信公众号(安小圈):【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年10月10日21:06:28
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【安全事件】打破物理隔离!多个政府机密系统遭APT组织攻破https://cn-sec.com/archives/3247339.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息