中东和马来西亚的未具名政府实体成为黑客组织的目标

我是单反狗 2024-09-06 20:36:32

自 2023 年 6 月以来,中东和马来西亚的未具名政府实体成为名为 Tropic Trooper 的黑客组织精心策划的持续网络攻击的目标。

卡巴斯基安全研究员谢里夫·马格迪表示:“在中东重要政府机构,特别是与人权研究相关的机构中发现该组织的(战术、技术和程序),标志着他们的新战略举措。”

卡巴斯基研究人员表示,它在 2024 年 6 月发现了新版本的Web Shell,它在托管名为 Umbraco 的开源内容管理系统 (CMS) 的公共网络服务器上检测到了这一活动,该 Shell 是许多黑客共享的工具,用于远程访问受感染的服务器。

该攻击链旨在传递一个名为Crowdoor的恶意软件植入程序,这是 ESET 早在 2021 年 9 月记录的SparrowDoor后门的变种。

Tropic Trooper 又名 APT23、Earth Centaur、KeyBoy 和 Pirate Panda,据评估,该组织自 2011 年以来一直活跃,与另一个被追踪为 FamousSparrow 的入侵组织有着密切的联系。

人们怀疑这些 Web Shell 是通过利用可公开访问的 Web 应用程序中的已知安全漏洞来传递的,例如 Adobe ColdFusion(CVE-2023-26360)和 Microsoft Exchange Server(CVE-2021-34473、CVE-2021-34523和CVE-2021-31207)。

Crowdoor 于 2023 年 6 月首次被发现,它还可充当加载器来释放 Cobalt Strike 并在受感染的主机上保持持久性,同时还可充当后门来收集敏感信息、启动反向 shell、擦除其他恶意软件文件并终止自身。

卡巴斯基研究人员指出:“当攻击者意识到他们的后门被检测到时,他们会尝试上传更新的样本来逃避检测,从而增加了他们的新样本在不久的将来被发现的风险。”

“此次入侵的重要意义在于,我们发现一名攻击者针对一个内容管理平台进行攻击,该平台发布有关中东人权的研究,特别关注以色列与哈马斯冲突的局势。”

“我们对此次入侵的分析表明,整个系统是攻击的唯一目标,表明攻击是故意针对这一特定内容。”

技术报告:https://securelist.com/new-tropic-trooper-web-shell-infection/113737/

参考链接:

https://thehackernews.com/2024/09/chinese-speaking-hacker-group-targets.html

0 阅读:2

我是单反狗

简介:感谢大家的关注