OilRig 利用 Windows 内核漏洞针对阿联酋和海湾地区开展间谍活动

admin 2024年10月14日10:28:44评论34 views字数 3916阅读13分3秒阅读模式

导 

据观察,名为OilRig 的伊朗威胁组织正在利用现已修补的权限提升漏洞影响 Windows 内核,这是针对阿联酋及更广泛的海湾地区的网络间谍活动的一部分。

OilRig 利用 Windows 内核漏洞针对阿联酋和海湾地区开展间谍活动

趋势科技研究人员 Mohamed Fahmy、Bahaa Yamany、Ahmed Kamal 和 Nick Dai在周五发表的分析报告中表示:“该组织采用了复杂的策略,包括部署利用 Microsoft Exchange 服务器窃取凭证的后门,以及利用 CVE-2024-30088 等漏洞进行权限提升。”

趋势科技正在追踪名为Earth Simnavaz的威胁组织,该威胁组织也被称为 APT34、Crambus、Cobalt Gypsy、GreenBug、Hazel Sandstorm(以前称为 EUROPIUM)和 Helix Kitten。

攻击链需要部署一个以前未记录的植入物,该植入物能够通过内部 Microsoft Exchange 服务器窃取凭据,这是攻击者过去采用的久经考验的策略,同时还将最近披露的漏洞纳入其漏洞利用库。

OilRig 利用 Windows 内核漏洞针对阿联酋和海湾地区开展间谍活动

攻击链

CVE-2024-30088由微软于 2024 年 6 月修补,涉及 Windows 内核中的权限提升问题,可被利用来获取 SYSTEM 权限,假设攻击者能够赢得竞争条件。

通过渗透到易受攻击的 Web 服务器以放置 Web Shell,然后放置 ngrok 远程管理工具以保持持久性并移动到网络中的其他端点,可以初始访问目标网络。

随后,该权限提升漏洞成为了传递代号为 STEALHOOK 的后门的渠道,负责通过 Exchange 服务器将收集的数据以附件的形式传输到攻击者控制的电子邮件地址。

OilRig 在最新一组攻击中采用的一个值得注意的技术是滥用提升的权限来删除密码过滤策略 DLL(psgfilter.dll),以便通过域控制器或本地计算机上的本地帐户从域用户那里提取敏感凭据。

研究人员表示:“恶意攻击者在实施密码过滤器导出功能时非常小心地处理明文密码。威胁组织还利用明文密码获取访问权限并远程部署工具。明文密码首先经过加密,然后在通过网络发送时被泄露。”

值得注意的是,早在 2022 年 12 月,人们就观察到了psgfilter.dll 的使用,该活动与针对中东组织的活动有关,该活动使用了另一个名为 MrPerfectionManager 的后门。

研究人员指出:“他们最近的活动表明,Earth Simnavaz 专注于利用地缘政治敏感地区关键基础设施的漏洞。他们还试图在受感染实体中建立持久立足点,以便将其用作武器,对其他目标发动攻击。”

详细技术报告:

https://www.trendmicro.com/en_us/research/24/j/earth-simnavaz-cyberattacks-uae-gulf-regions.html

新闻链接:

https://thehackernews.com/2024/10/oilrig-exploits-windows-kernel-flaw-in.htm

OilRig 利用 Windows 内核漏洞针对阿联酋和海湾地区开展间谍活动

今日安全资讯速递

APT事件

Advanced Persistent Threat

OilRig 利用 Windows 内核漏洞针对阿联酋和海湾地区开展间谍活动

https://thehackernews.com/2024/10/oilrig-exploits-windows-kernel-flaw-in.html

CISA 警告威胁组织利用 F5 BIG-IP Cookies 进行网络侦察

https://thehackernews.com/2024/10/cisa-warns-of-threat-actors-exploiting.html

网络攻击袭击了伊朗政府网站和核设施

https://securityaffairs.com/169693/cyber-warfare-2/cyber-attack-hit-iranian-nuclear-facilities.html

俄罗斯法院网站遭亲乌克兰黑客攻击后瘫痪

https://therecord.media/russian-court-websites-down-attack-claimed-pro-ukraine-group

一般威胁事件

General Threat Incidents

GitHub、Telegram 机器人和 ASCII QR 码在新一波网络钓鱼攻击中被滥用

https://thehackernews.com/2024/10/github-telegram-bots-and-qr-codes.html

神奇宝贝开发商 Game Freak 遭黑客攻击;数十年数据泄露

https://hackread.com/teraleak-pokemon-developer-game-freak-hacked-data-leak/

3100 万用户受到互联网档案馆黑客攻击的影响

https://www.securityweek.com/31-million-users-affected-by-internet-archive-hack/

网络犯罪分子利用 Unicode 在电子商务平台中隐藏蒙古文窃取器

https://thehackernews.com/2024/10/cybercriminals-use-unicode-to-hide.html

Akira 和 Fog 勒索软件利用关键的 Veeam RCE 漏洞

https://www.bleepingcomputer.com/news/security/akira-and-fog-ransomware-now-exploiting-critical-veeam-rce-flaw/

地下勒索软件声称攻击卡西欧并泄露被盗数据

https://www.bleepingcomputer.com/news/security/underground-ransomware-claims-attack-on-casio-leaks-stolen-data/

富达向 77,000 名客户通报数据泄露事件:

https://www.darkreading.com/cyberattacks-data-breaches/fidelity-notifies-77k-customers-data-breach

漏洞事件

Vulnerability Incidents

GitLab 警告存在严重的任意分支管道执行漏洞

https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-arbitrary-branch-pipeline-execution-flaw/

CISA 称关键的 Fortinet RCE 漏洞现已被利用于攻击

https://www.bleepingcomputer.com/news/security/cisa-says-critical-fortinet-rce-flaw-now-exploited-in-attacks/

Palo Alto Networks 警告防火墙劫持漏洞存在公开漏洞

https://www.bleepingcomputer.com/news/security/palo-alto-networks-warns-of-firewall-hijack-bugs-with-public-exploit/

Firefox 131 更新修复0day漏洞(CVE-2024-9680)

https://www.securityweek.com/firefox-131-update-patches-exploited-zero-day-vulnerability/

CISA警告 Fortinet FortiOS 漏洞可能遭利用

https://www.securityweek.com/organizations-warned-of-exploited-fortinet-fortios-vulnerability/

专家警告 Linear eMerge E3 系统存在未修补的严重漏洞

https://thehackernews.com/2024/10/experts-warn-of-critical-unpatched.html

macOS Sequoia 和 iOS 18 中的 iPhone Mirroring 功能可能会将员工的私人应用程序暴露给企业 IT 环境

https://www.securityweek.com/iphone-mirroring-exposes-employees-personal-applications/

Ivanti 警告客户,更多 CSA 零日漏洞正被用于攻击

https://www.securityweek.com/ivanti-warns-customers-of-more-csa-zero-days-exploited-in-attacks/

ICS 补丁日:西门子、施耐德、菲尼克斯电气、CERT@VDE 发布安全公告

https://www.securityweek.com/ics-patch-tuesday-advisories-published-by-siemens-schneider-phoenix-contact-certvde/

研究人员发现工业 MMS 协议库中存在重大安全漏洞

https://thehackernews.com/2024/10/researchers-uncover-major-security.html

OilRig 利用 Windows 内核漏洞针对阿联酋和海湾地区开展间谍活动

扫码关注

军哥网络安全读报

讲述普通人能听懂的安全故事

原文始发于微信公众号(军哥网络安全读报):OilRig 利用 Windows 内核漏洞针对阿联酋和海湾地区开展间谍活动

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年10月14日10:28:44
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   OilRig 利用 Windows 内核漏洞针对阿联酋和海湾地区开展间谍活动https://cn-sec.com/archives/3264795.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息