导 读
据观察,名为OilRig 的伊朗威胁组织正在利用现已修补的权限提升漏洞影响 Windows 内核,这是针对阿联酋及更广泛的海湾地区的网络间谍活动的一部分。
趋势科技研究人员 Mohamed Fahmy、Bahaa Yamany、Ahmed Kamal 和 Nick Dai在周五发表的分析报告中表示:“该组织采用了复杂的策略,包括部署利用 Microsoft Exchange 服务器窃取凭证的后门,以及利用 CVE-2024-30088 等漏洞进行权限提升。”
趋势科技正在追踪名为Earth Simnavaz的威胁组织,该威胁组织也被称为 APT34、Crambus、Cobalt Gypsy、GreenBug、Hazel Sandstorm(以前称为 EUROPIUM)和 Helix Kitten。
攻击链需要部署一个以前未记录的植入物,该植入物能够通过内部 Microsoft Exchange 服务器窃取凭据,这是攻击者过去采用的久经考验的策略,同时还将最近披露的漏洞纳入其漏洞利用库。
攻击链
CVE-2024-30088由微软于 2024 年 6 月修补,涉及 Windows 内核中的权限提升问题,可被利用来获取 SYSTEM 权限,假设攻击者能够赢得竞争条件。
通过渗透到易受攻击的 Web 服务器以放置 Web Shell,然后放置 ngrok 远程管理工具以保持持久性并移动到网络中的其他端点,可以初始访问目标网络。
随后,该权限提升漏洞成为了传递代号为 STEALHOOK 的后门的渠道,负责通过 Exchange 服务器将收集的数据以附件的形式传输到攻击者控制的电子邮件地址。
OilRig 在最新一组攻击中采用的一个值得注意的技术是滥用提升的权限来删除密码过滤策略 DLL(psgfilter.dll),以便通过域控制器或本地计算机上的本地帐户从域用户那里提取敏感凭据。
研究人员表示:“恶意攻击者在实施密码过滤器导出功能时非常小心地处理明文密码。威胁组织还利用明文密码获取访问权限并远程部署工具。明文密码首先经过加密,然后在通过网络发送时被泄露。”
值得注意的是,早在 2022 年 12 月,人们就观察到了psgfilter.dll 的使用,该活动与针对中东组织的活动有关,该活动使用了另一个名为 MrPerfectionManager 的后门。
研究人员指出:“他们最近的活动表明,Earth Simnavaz 专注于利用地缘政治敏感地区关键基础设施的漏洞。他们还试图在受感染实体中建立持久立足点,以便将其用作武器,对其他目标发动攻击。”
详细技术报告:
https://www.trendmicro.com/en_us/research/24/j/earth-simnavaz-cyberattacks-uae-gulf-regions.html
新闻链接:
https://thehackernews.com/2024/10/oilrig-exploits-windows-kernel-flaw-in.htm
今日安全资讯速递
APT事件
Advanced Persistent Threat
OilRig 利用 Windows 内核漏洞针对阿联酋和海湾地区开展间谍活动
https://thehackernews.com/2024/10/oilrig-exploits-windows-kernel-flaw-in.html
CISA 警告威胁组织利用 F5 BIG-IP Cookies 进行网络侦察
https://thehackernews.com/2024/10/cisa-warns-of-threat-actors-exploiting.html
网络攻击袭击了伊朗政府网站和核设施
https://securityaffairs.com/169693/cyber-warfare-2/cyber-attack-hit-iranian-nuclear-facilities.html
俄罗斯法院网站遭亲乌克兰黑客攻击后瘫痪
https://therecord.media/russian-court-websites-down-attack-claimed-pro-ukraine-group
一般威胁事件
General Threat Incidents
GitHub、Telegram 机器人和 ASCII QR 码在新一波网络钓鱼攻击中被滥用
https://thehackernews.com/2024/10/github-telegram-bots-and-qr-codes.html
神奇宝贝开发商 Game Freak 遭黑客攻击;数十年数据泄露
https://hackread.com/teraleak-pokemon-developer-game-freak-hacked-data-leak/
3100 万用户受到互联网档案馆黑客攻击的影响
https://www.securityweek.com/31-million-users-affected-by-internet-archive-hack/
网络犯罪分子利用 Unicode 在电子商务平台中隐藏蒙古文窃取器
https://thehackernews.com/2024/10/cybercriminals-use-unicode-to-hide.html
Akira 和 Fog 勒索软件利用关键的 Veeam RCE 漏洞
https://www.bleepingcomputer.com/news/security/akira-and-fog-ransomware-now-exploiting-critical-veeam-rce-flaw/
地下勒索软件声称攻击卡西欧并泄露被盗数据
https://www.bleepingcomputer.com/news/security/underground-ransomware-claims-attack-on-casio-leaks-stolen-data/
富达向 77,000 名客户通报数据泄露事件:
https://www.darkreading.com/cyberattacks-data-breaches/fidelity-notifies-77k-customers-data-breach
漏洞事件
Vulnerability Incidents
GitLab 警告存在严重的任意分支管道执行漏洞
https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-arbitrary-branch-pipeline-execution-flaw/
CISA 称关键的 Fortinet RCE 漏洞现已被利用于攻击
https://www.bleepingcomputer.com/news/security/cisa-says-critical-fortinet-rce-flaw-now-exploited-in-attacks/
Palo Alto Networks 警告防火墙劫持漏洞存在公开漏洞
https://www.bleepingcomputer.com/news/security/palo-alto-networks-warns-of-firewall-hijack-bugs-with-public-exploit/
Firefox 131 更新修复0day漏洞(CVE-2024-9680)
https://www.securityweek.com/firefox-131-update-patches-exploited-zero-day-vulnerability/
CISA警告 Fortinet FortiOS 漏洞可能遭利用
https://www.securityweek.com/organizations-warned-of-exploited-fortinet-fortios-vulnerability/
专家警告 Linear eMerge E3 系统存在未修补的严重漏洞
https://thehackernews.com/2024/10/experts-warn-of-critical-unpatched.html
macOS Sequoia 和 iOS 18 中的 iPhone Mirroring 功能可能会将员工的私人应用程序暴露给企业 IT 环境
https://www.securityweek.com/iphone-mirroring-exposes-employees-personal-applications/
Ivanti 警告客户,更多 CSA 零日漏洞正被用于攻击
https://www.securityweek.com/ivanti-warns-customers-of-more-csa-zero-days-exploited-in-attacks/
ICS 补丁日:西门子、施耐德、菲尼克斯电气、CERT@VDE 发布安全公告
https://www.securityweek.com/ics-patch-tuesday-advisories-published-by-siemens-schneider-phoenix-contact-certvde/
研究人员发现工业 MMS 协议库中存在重大安全漏洞
https://thehackernews.com/2024/10/researchers-uncover-major-security.html
扫码关注
军哥网络安全读报
讲述普通人能听懂的安全故事
原文始发于微信公众号(军哥网络安全读报):OilRig 利用 Windows 内核漏洞针对阿联酋和海湾地区开展间谍活动
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论