安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动

admin 2025年5月29日12:33:01评论10 views字数 3302阅读11分0秒阅读模式
本周安全事件速览
05月21日-05月28日

01

朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动

安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动
简要介绍

与朝鲜有关联的Velvet Chollima Advanced Persistent Threat(APT)组织发起了一项复杂的网络攻击活动,目标是韩国政府官员以及北美、南美、欧洲和东亚的政府机构、非政府组织和媒体组织。据悉,这次攻击于2025年1月发起,威胁组织利用带有武器化PDF附件的鱼叉式网络钓鱼电子邮件来欺骗受害者执行恶意代码。该活动引入了一种称为“ClickFix”的新型社会工程策略,旨在诱骗用户以管理员身份运行PowerShell命令,最终授予攻击者对受感染系统的远程访问权。攻击从一封精心设计的钓鱼电子邮件开始,通常伪装成韩国政府官员的信件,以便随着时间的推移与目标建立信任。电子邮件中嵌入了一个PDF附件,其中包含一个隐藏的超链接,该超链接将受害者重定向到欺诈性CAPTCHA验证页面。

文章Gb Hackers

02

俄罗斯APT28威胁组织针对支持乌克兰国防工作的技术和物流公司持续开展网络间谍活动

安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动
简要介绍

2025年5月,美国、英国、欧盟和北约的网络安全和情报机构联盟发布了一份新的联合网络安全公告,公告指出俄罗斯格鲁乌第85个主要特种服务中心部队26165(也称为APT28、Fancy Bear、Forest Blizzard和BlueDelta)一直在针对支持乌克兰国防工作的技术物流公司开展网络间谍活动。相关的网络活动自2022年初以来一直在进行,重点是间谍活动、数据泄露以及持续访问涉及协调、运输和向乌克兰提供外国援助的系统。APT28是一个与俄罗斯GRU有关联威胁组织,它的目标行业包括:运输和物流(铁路、空运、海运)、IT服务和供应链、国防承包商、关键基础设施。据悉,威胁组织还将乌克兰边境口岸的联网摄像头作为目标,以监控和跟踪援助物资运输。

文章来源:Security Online

03

俄罗斯黑客通过虚假的Microsoft Entra页面使用Evilginx网络钓鱼手段入侵了北约成员国20多个政府监管机构网络

安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动
简要介绍

Microsoft揭示了以前未记录的恶意活动集群,该活动源自一个名为Void Blizzard(又名Laundry Bear)的俄罗斯附属威胁组织。该黑客组织至少自2024年4月以来一直活跃,主要针对对俄罗斯政府目标很重要的组织,包括欧洲和北美的政府、国防、交通、媒体、非政府组织(NGO)和医疗保健部门的组织。据悉,他们经常使用可能从在线市场购买的被盗登录详细信息来访问组织系统。一旦进入组织系统,他们就会窃取大量电子邮件和文件。Void Blizzard发动的攻击被发现不成比例地针对北约成员国和乌克兰,具体来说,已知威胁组织以北约成员国和向乌克兰提供直接军事或人道主义支持的国家/地区的政府组织和执法机构为目标。据说它还成功地发动了针对乌克兰教育、交通和国防垂直领域的攻击。

文章来源:The Hacker News

04

与俄罗斯有关联的TAG-110黑客以武器化的Word文档针对塔吉克斯坦政府机构开展鱼叉式钓鱼攻击

安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动
简要介绍

据观察,与俄罗斯结盟的威胁组织TAG-110使用启用宏的Word模板作为初始有效载荷针对塔吉克斯坦政府机构开展鱼叉式钓鱼攻击TAG-110威胁组织也被称为UAC-0063,该组织以欧洲大使馆中亚、东亚和欧洲的其他政府组织为目标而闻名。罗马尼亚网络安全公司Bitdefender于2023年5月首次记录了与该威胁组织相关的活动,该活动与一项针对哈萨克斯坦和阿富汗的政府实体提供代号为DownEx的恶意软件活动有关。从2025年1月开始,针对塔吉克斯坦组织的最新活动表明,从HATVIBE(通过HTA嵌入的鱼叉式网络钓鱼附件分发)转变为启用宏的Word模板(.DOTM)文件,已发现的网络钓鱼电子邮件使用塔吉克斯坦政府相关主题文件作为诱饵材料,这与其以往使用木马化合法政府文件作为恶意软件传递媒介的历史一致。

来源:The Hacker News

05

全球运动服装巨头阿迪达斯确认遭未知违规网络入侵导致其客户数据被盗

安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动
简要介绍

全球运动服装巨头阿迪达斯(Adidas)证实它已成为网络攻击的受害者,客户数据在该违规网络入侵事件中被盗。该公司透露,威胁组织访问了客户详细信息,包括联系信息和帐户凭据。阿迪达斯尚未透露受影响客户的确切数量,也未确认违规行为是由网络钓鱼、系统漏洞还是第三方入侵造成的。对于网络攻击,阿迪达斯表示受影响的数据不包含密码、信用卡或任何其他与支付相关的信息。它主要包括过去曾联系过他们客户服务台的消费者的联系信息。由于攻击技术的兴起使得阿迪达斯成为越来越多的遭受网络攻击的主要零售商之一。对于阿迪达斯客户来说,更改密码、监控帐户是否存在异常活动并遵循公司的任何更新或指导非常重要。

文章来源Hack Read

06

美国北卡罗来纳州病理学诊所MCP通知其23万多名患者数据遭黑客盗窃

安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动
简要介绍

美国北卡罗来纳州的一家病理学诊所MCP正在通知近236,000名患者1月份发现的黑客事件MCP表示它采取了相关措施确保黑客删除其被盗数据。这家分子、细胞学和病理学实验室服务提供商于5月9日向美国卫生与公众服务部报告了数据泄露事件,称这是一起涉及网络服务器的黑客事件。总部位于北卡罗来纳州派恩赫斯特的MCP在其网站上发布的一份通知中表示,在1月16日或前后,它的某些内部IT系统发生了未经授权的活动,并从他们的系统中获取了某些记录。3月31日结束的一项调查确定,受影响的记录中包含一些患者信息。事件中可能泄露的信息包括姓名、地址、出生日期、医疗信息和健康保险信息,例如保单编号。

文章来源:Bank Info Security

07

可口可乐及其装瓶合作伙伴CCEP遭两个威胁组织非法入侵导致大量信息泄露

安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动
简要介绍

可口可乐及其装瓶合作伙伴可口可乐欧洲太平洋合作伙伴(CCEP)面临来自两个不同威胁组织的网络入侵和勒索Everest勒索软件团伙表示它已经入侵了可口可乐的系统,而另一个名为Gehenna(GHNA)的组织据称从CCEP的Salesforce环境中窃取了庞大的数据库。勒索软件组织已将可口可乐列为其暗网泄露网站上的受害者,并分享了显示访问内部文件和959名员工个人信息的屏幕截图其中包括签证和护照扫描、工资数据和其他与人力资源相关的记录。根据Hackread审查的样本,此次泄露影响了可口可乐在中东的业务,几份文件表明迪拜机场自由区的迪拜办事处可能是特定目标。Everest发布了包含员工身份详细信息和通常在人力资源部门内部传播的文件的样本,泄露文件的性质表明涉及个人身份信息(PII)。

文章来源:Hack Read

08

FBI警告称Silent Ransom Group威胁组织将以美国境内律师事务所为目标发起钓鱼欺诈活动

安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动
简要介绍

联邦调查局警告称自2022年以来活跃的Silent Ransom Group威胁组织使用网络钓鱼和社会工程以美国律师事务所为目标发起钓鱼欺诈活动“网络威胁组织Silent Ransom Group(SRG),也称为Luna Moth、Chatty Spider和UNC3753,正在使用信息技术(IT)主题的社交工程电话和回拨网络钓鱼电子邮件来瞄准律师事务所,以远程访问系统或设备并窃取敏感数据以勒索受害者。”联邦调查局发布的警报中写道。截至2025年3月,SRG开始在电话中冒充IT人员诱骗员工授予远程访问权。然后,他们使用WinSCP或Rclone等工具泄露数据。在窃取数据后,Silent Ransom Group组织用勒索电子邮件勒索受害者,威胁要出售或发布数据。他们还打电话给员工,向他们施压进行谈判。该团体活动留下的痕迹较少,并且经常通过使用合法的远程访问工具来逃避防病毒检测。

文章来源Security Affairs
安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动
安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动

往期回顾:

安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动

原文始发于微信公众号(天懋信息):安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年5月29日12:33:01
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   安全快报 | 朝鲜一APT威胁组织对北美、欧洲和东亚多国政府机构使用武器化PDF附件开展电子邮件网络欺诈活动https://cn-sec.com/archives/4111038.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息