与我们合作

专注信息安全领域产品研发,致力于为政府、军工等涉密单位及其它企事业单位提供专业的信息安全产品、解决方案、技术顾问咨询等服务。

有关于信息安全领域及文件加密的问题和我们谈谈吗?

您可以填写右边的表格,让我们了解您的项目需求,我们将会尽快与你取得联系。当然也欢迎您致电我们400电话。

您也可通过下列途径与我们取得联系:

地 址:厦门市集美软件园三期 C08栋 19F

电 话:400-666-0170 / 0592-2565820

官 网:www.tipray.com

客户服务:sales@tipray.com

市场合作:market@tipray.com

快速提交您的需求 ↓

网络间谍组织Tick通过U盘感染未联网计算机

发布时间:2018-06-26 来源: 浏览次数:11447次


Tick是主要针对日本和韩国组织的网络间谍活动组织。该组织以用各种定制恶意软件进行攻击活动而恶名昭彰,如MinzenDatperNioupale(又名Daserf)HomamDownloader。最近,帕洛阿尔托网络公司第42单元(后文称Unit 42)针对他们有了新的发现。

Unit 42察觉Tick组织目标为由韩国防务公司创建的特定类型的安全USB驱动器。USB驱动器及其管理系统具有遵循韩国安全指南的各种功能。安全USB驱动器的武器化是一种不常见的攻击技术,可能是为了扩展到无法连接到公共互联网的加密软件系统而实施的。另外,经Unit 42研究表明,尽管恶意软件创建时间为新版Windows投入使用后,但Tick在攻击中使用的恶意软件只会尝试感染运行Microsoft Windows XPWindows Server 2003的系统。这似乎表明他们有意针对安装在没有互联网连接的系统上的旧版本的Microsoft Windows。在许多国家、政府、军队和国防承包商以及其他垂直行业因安全因素都采用空隙系统。(注:空隙是为需要密封安全性的计算机,计算机系统或网络实施的安全措施,不存在妥协风险,它确保了给定系统的完全隔离。)

迄今暂未发现任何公开报道此类攻击的情况,Unit 42根据收集的数据分析认为,这种攻击不属于任何其他威胁活动。

虽然目前关于过往袭击的描述还不完整,Unit 42仍根据他们的研究勾勒出了一下假设的攻击情景:

1.Tick 组织以某种方式破坏了安全类型的USB驱动器,并将恶意文件加载到未知数量的驱动器内。这些USB驱动器应该被韩国ITSCC(英文)认证为安全。

2.Tick组织创建了一个特定的恶意软件,Unit 42称之为SymonLoader,它以某种方式在旧系统上运行,并持续查找这些特定的USB驱动器。

3.SymonLoader专门针对Windows XPWindows Server 2003系统。

4.如果SymonLoader检测到存在特定类型的安全USB驱动器,它将尝试使用直接访问文件系统的API加载未知恶意文件。

在各种条件假设和代码分析后,Unit 42 得出以下结论:

“Tick组织使用木马化合法应用程序诱骗受害者安装第一阶段恶意软件,主要是HomamDownloader。在这项研究中,我们发现一个之前不为人知的加载程序恶意软件被删除,但不是HomamDownloader,这个恶意软件多年前被用于恶意攻击。HomamLoader需要连接到它的C2服务器以下载额外的有效负载,而SymonLoader则不同,它会在插入受损系统时尝试从特定类型的安全USB驱动器中提取并安装未知隐藏有效载荷。这种技术很少见,而且在其他攻击中几乎没有报道。

虽然我们没有隐藏在安全USB上的文件的副本,但我们有足够多的信息来确定它很可能是恶意的。对一个安全的USB驱动器进行武器化是一种不常见的技术,并且很可能会破坏空隙系统,这些系统不会连接到公共互联网的系统。一些行业或组织处于安全考虑引入空隙。另外,由于联网的简易更新解决方案,这些组织经常使用过时的操作系统版本。当用户无法连接到外部服务器时,他们倾向于依赖物理存储设备(尤其是USB驱动器)进行数据交换。

推荐新闻

业务数据加密护盾

2021-04-09

业务数据是很多企事业单位最核心的数据,业务数据也是非常庞大和繁琐的,并且在日常办公时会被企事业内的大量用户浏览,修...

RSA panel表示 数据泄露不再仅仅针对数据

2020-01-03

一群安全专家在RSA会议2017年咨询委员会圆桌会议上说,如果2016年证明了什么,那就是数据泄露是全面的新常态。...

行业动态:《数据安全治理白皮书5.0》正式发布

2023-05-26

5月18日,由中国计算机学会计算机安全专业委员会、中关村网络安全与信息化产业联盟、工业信息安全产业发展联盟、北京工...

天锐绿盾文件加密软件让企业文档不再丢失

2023-04-09

企业营销方案、图纸文件、研发数据、商业合同等都是对于企业来说非常重要的敏感数据,企业管理者想要其进行文件加密,网上...

【天锐绿盾答疑】如何选择到靠谱的加密软件?

2022-07-15

许多文件加密软件由于其透明强制加密的特性,已经成为广大企业的电子文档保密方案之首选。越来越多的企业正在准备或已经着...

Copyright ©2006-2024 厦门天锐科技股份有限公司

在线
客服

在线客服服务时间:24小时

客服
热线

400-666-0170
0592-2565820
7*24小时客户服务热线
点击上方电话,免费通话

返回
顶部