自 5 月以来,俄罗斯 Sandworm 黑客入侵了 11 家乌克兰电信公司

smocon2周前 (05-06)编程技术5

2023 年 5 月至 9 月期间,俄罗斯黑客组织(被追踪为“Sandworm”)成功入侵了乌克兰的 11 家电信服务提供商。

这是基于乌克兰计算机紧急响应小组 (CERT-UA) 的一份新报告,引用了“公共资源”和从一些安全事件列表中检索到的信息。

该机构表示,俄罗斯黑客“干扰”了该国 11 家电信公司的通信系统,导致服务中断和潜在的数据泄露。

Sandworm 是一个非常活跃的间?谍威胁组织,与俄罗斯 GRU(武装部队)有联系。攻击者在 2023 年将重点放在乌克兰,使用 网络钓鱼诱饵、 Android 恶意软件和 数据擦除器。

针对电信公司

这些攻击首先是 Sandworm 使用“masscan”工具对电信公司的网络进行侦察,对目标网络进行扫描。

Sandworm 会寻找开放端口和未受保护的 RDP 或 SSH 接口,以利用它们来破坏网络。

此外,攻击者还使用“ffuf”、“dirbuster”、“gowitness”和“nmap”等工具来查找 Web 服务中的潜在漏洞,这些漏洞可用于获取访问权限。

不受多重身份验证保护的受损 VPN 帐户也被用来获取网络访问权限。

为了使他们的入侵更加隐蔽,Sandworm 使用“Dante”、“socks5”和其他代理服务器通过他们之前入侵的乌克兰互联网区域内的服务器来路由他们的恶意活动,从而使其显得不那么可疑。

CERT-UA 报告称, 在被入侵的 ISP 系统中发现了两个后门,即“Poemgate”和“Poseidon”。

Poemgate 捕获尝试在受感染端点中进行身份验证的管理员的凭据,为攻击者提供对其他帐户的访问权限,他们可用于横向移动或更深入的网络渗透。

Poseidon 是一个 Linux 后门,乌克兰机构称其“包括全套远程计算机控制工具”。Poseidon 的持久性是通过修改 Cron 添加恶意作业来实现的。

Sandworm使用“Whitecat”工具消除攻击痕迹并删除访问日志。

在攻击的最后阶段,黑客部署了会导致服务中断的脚本,尤其是针对 Mikrotik 设备,并擦除备份以使恢复变得更加困难。

CERT-UA 建议国内所有服务提供商遵循安全指南(https://cert.gov.ua/article/5436463)中的建议 ,以提高网络入侵者入侵其系统的难度。

参考链接:https://www.bleepingcomputer.com/news/security/russian-sandworm-hackers-breached-11-ukrainian-telcos-since-may/

相关文章

这款黑客工具可自动收集目标并远程渗透,是福是祸?

雷锋网消息,据外媒 Security Affairs 近日报道,在效率优先的现代社会,一切事物都要向自动化靠拢,就连彰显从前彰显“手速”的黑客工具也自动化了。对,你没听错,一款名为 Autosploi...

618来了,远程控制软件该怎么选?ToDesk表现令人喜出望外

01.引言当我们需要通过对方的电脑查找自己想要的资料时,需要在线提供技术支持的时,我们大多数人会用到TeamViewer、向日葵或QQ远程桌面。TeamViewer一年大几千的支出实在顶不住,再加上之...

2017年最好用的Android渗透工具合集

首先,祝各位同学新年快乐,希望各位同学在新的一年能够努力学习黑客知识,争取早日成为一名优秀的安全专家!在这篇文章中,我们将会给大家介绍几款超级好用的Android端黑客工具,这些App不仅功能十分强大...

针对PLC的恶意软件发布,黑客或可发起远程震网式攻击

还记得2010年的“震网攻击事件”吗?以色列黑客通过将“震网(Stuxnet)病毒”植入核设施中,轻松破坏了伊朗准备了许久的核能研究实验。Stuxnet是首个针对工业控制系统的蠕虫病毒,利用西门子公司...

研究人员发现,使用 Remcos 恶意软件监视乌克兰的黑客变得更加隐蔽

一份新报告(https://www.uptycs.com/blog/remcos-rat-uac-0500-pipe-method)称,一个针对乌克兰的网络间谍活动有关的黑客组织正在改进其策略,以变得...

乌克兰使用破坏性ICS恶意软件“Fuxnet”攻击俄罗斯基础设施

工业和企业物联网网络安全公司 Claroty 对 Fuxnet 进行了分析,Fuxnet 是乌克兰黑客最近在针对俄罗斯地下基础设施公司的攻击中使用的一款工业控制系统 (ICS) 恶意软件。近几个月来,...

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。