騰訊安全首家揭露APT組織“響尾蛇” 針對南亞國家發起定向攻擊神秘的APT組織SideWinder“響尾蛇” 近日再度出現活躍跡象。騰訊御見威脅情報中心率先捕獲該APT組織最新攻擊樣本,并首家披露“響尾蛇”最新攻擊行動:主要針對南亞諸國進行定向攻擊,目的或在于竊取大型組織機構、企業等目標用戶的機密信息。
(“響尾蛇” APT組織攻擊形勢) 目前,騰訊御界高級威脅檢測系統已可檢測并阻斷該輪攻擊的連接行為。騰訊企業安全技術專家提醒廣大企業用戶,不要隨意打開來歷不明的文檔,推薦使用騰訊御界高級威脅檢測系統檢測未知威脅,及時阻斷此類APT攻擊。 “響尾蛇”APT組織又名T-APT-04,疑似來自印度,其最早活躍時間可追溯到2012年,主要針對巴基斯坦等南亞國家的軍事目標進行定向攻擊。 從本次捕獲的最新攻擊樣本來看,誘餌文檔關鍵字包括“Government of Pakistan Economic Affairs Division”(巴基斯坦政府經濟事務部)、“2018 bilateral training programme plan for pakistan in china”(2018巴基斯坦雙邊培訓計劃)等,可以推測該輪攻擊為針對南亞諸國的定向攻擊。
(“響尾蛇” APT組織攻擊誘餌文檔) 騰訊御見威脅情報中心分析發現,“響尾蛇” APT組織主要通過釋放誘餌文檔觸發CVE-2017-11882漏洞進行傳播。漏洞觸發后,會釋放出cmpbk32.dll和cliconfig32.exe等木馬文件并運行,記錄中招電腦的鍵盤記錄和鼠標軌跡,造成目標電腦的機密信息泄露。
(“響尾蛇” APT組織攻擊流程圖) 能夠檢測并率先阻斷“響尾蛇” APT組織攻擊的連接行為,關鍵在于御界高級威脅檢測系統,憑借基于行為的防護和智能模型兩大核心能力,可高效檢測未知威脅,并通過對企業內外網邊界處網絡流量的分析,及時感知漏洞的利用和攻擊。
(御界APT威脅檢測系統的日志呈現) 騰訊企業安全技術專家提醒廣大企業用戶,切勿隨意打開來歷不明的文檔,同時安裝安全軟件加強防御。建議部署御界高級威脅檢測系統,可及時感知惡意流量,檢測釣魚網址和遠控服務器地址在企業網絡中的訪問情況,有效保護企業的網絡信息安全。 (責任編輯:海諾) |