《起底印度駭客頻密攻擊中國之二》揭密國家級駭客組織
2021/11/19

大陸《環球時報》19日報導,中國知名網路安全公司奇安信旗下的高級威脅研究團隊「紅雨滴」指出,目前已知這些主要瞄準政府機構、軍工企業、核能行業等領域的國家級頂級駭客組織集中在「蔓靈花」(BITTER)、「摩訶草」(Patchwork)、「魔羅桫」(Confucius)和「肚腦蟲」(Donot)四大組織中。
此類駭客組織被稱為「國家級APT」(Advanced Persistent Threat,高級持續性威脅)組織。在國家背景支持下,專注於針對特定目標進行長期和持續性的網路攻擊,且一直處於十分活躍的狀態。
首先是「蔓靈花」,據稱有南亞背景的APT組織。該組織至少從2013年11月開始活躍,但一直未被發現,直到2016年才被國外安全廠商Forcepoint首次披露。同年,奇安信威脅情報中心發現中國也遭受相關攻擊,命名為「蔓靈花」。自從被曝光後,該組織就修改了資料包結構,不再以「BITTER」作為資料包的標識。
隨著其攻擊活動不斷被發現披露,「蔓靈花」組織的全貌越來越清晰。該組織具有強烈的政治背景,主要針對巴基斯坦、中國兩國,2018年也發現過其針對沙烏地阿拉伯的活動,攻擊瞄準政府部門、電力、軍工等相關單位,意圖竊取敏感資料。據了解,2019年該組織還加強了針對中國進出口行業的攻擊。
值得一提的是「蔓靈花」組織最常用的兩大攻擊手段:其中之一是「魚叉攻擊」(即駭客利用木馬程式作為電子郵件的附件,發送到目標電腦上,誘導受害者去打開附件來感染木馬),因「魚叉郵件」使用的攻擊誘餌大都根據不同攻擊物件進行定制,因而具有較強的迷惑性,而且該組織通過「魚叉郵件」投遞的誘餌類型多樣。另一種主要攻擊手段是「水坑攻擊」(即駭客攻擊者攻陷合法網站),在合法網站上託管其攻擊荷載,或者搭建偽裝為合法網站的惡意網站,誘使受害者下載。「蔓靈花」除通過「水坑網站」直接向目標投遞惡意軟體外,還結合社會工程學手段製作「釣魚」頁面竊取攻擊目標的郵箱帳號。
紅雨滴安全專家說:「有意思的是,在多份報告中均顯示,『蔓靈花』組織跟疑似南亞某國的多個攻擊組織,包括『摩訶草』 『魔羅桫』 『肚腦蟲』等存在著千絲萬縷的聯繫。」
《環時》報導,其次是「魔羅桫」,該組織的攻擊活動最早可以追溯到2013年,被首次公開披露的時間則是2016年。相關專家認為,「魔羅桫」組織疑似來自印度地區,長期以中國、巴基斯坦、尼泊爾等國家及周邊地區為主要攻擊區域,並瞄準政府機構、軍工企業、核能行業、商貿會議、通信運營等領域發起攻擊。
《環時》報導,再次是「摩訶草」,該組織主要針對中國、巴基斯坦等亞洲地區國家進行網路間諜活動,主要攻擊領域為政府、軍事、科研、教育等。2020年2月,「摩訶草」便發起以「新冠疫情」為主題針對中國的攻擊活動。該組織利用「武漢旅行資訊收集申請表.xlsm」「衛生部指令.docx」等誘餌對中國進行攻擊活動。2021年8月,「摩訶草」藉助美女圖片為誘餌發起 「來自美色的誘惑」的惡意程式攻擊。
「摩訶草」不僅是第一個被披露利用疫情進行攻擊的APT組織,近年來還常使用攜帶有CVE-2017-0261漏洞的文檔開展攻擊活動。2021年1月,奇安信紅雨滴團隊捕獲該組織利用該漏洞針對中國的誘餌文檔,名為「Chinese_Pakistani_fighter_planes_play_war_games.docx」。該樣本是以巴基斯坦空軍演習為主題的office文檔,內部嵌入了利用CVE-2017-0261漏洞的EPS腳本,當用戶打開該文檔文件,office內部的EPS解譯器就會執行EPS腳本觸發漏洞執行惡意shellcode載荷。
最後是「肚腦蟲」,該組織由360和奇安信威脅情報中心聯合發現,並在全球率先披露。2017年「肚腦蟲」攻擊活動首次被曝光,它的攻擊活動可追溯到2016年。「肚腦蟲」組織一直處於活躍狀態,主要針對巴基斯坦、喀什米爾地區、斯里蘭卡、泰國等南亞、東南亞國家和地區發起攻擊,對政府、軍隊以及商務領域重要人士進行網路間諜活動。
編輯 / 羅志光
【巴西華人資訊網】

