安全研究人员发现了针对沙特阿拉伯一家穆斯林慈善非营利组织的长期秘密间谍活动。思科 Talos 报告称,该活动自 2021 年 3 月以来一直活跃,并使用之前未报告的名为“Zardoor”的自定义后门。该恶意软件大约每两个月从受害者组织中提取一次数据。
由于部署了修改后的反向代理工具并且能够逃避两年多的检测,因此这种攻击似乎是经验丰富的攻击者所为。 Zardoor 恶意软件的其他受害者尚未确定。
尽管反向代理工具的使用与多个中国高级持续威胁(APT)组织的策略一致,但选定的目标与中国间谍组织的已知目标并不相符。反向代理通常用作复杂系统和应用程序架构中的负载平衡器,但恶意行为者利用此技术与受感染网络上无法访问的系统(例如 RDP 服务器、域控制器、文件或数据库服务器)建立通信。
Zardoor 活动从未知的攻击向量开始,然后攻击者使用开源反向代理工具(例如定制的 Socks Linux 服务器 Fast Reverse Proxy (FRP) 和用于执行安全审计的渗透测试工具 Venom)建立了用于攻击的命令和控制机制。攻击者使用 Windows Management Instrumentation (WMI) 进行横向移动并植入 Zardoor 恶意软件。
Zardoor 建立了一个持久后门,与攻击者的命令和控制 (C2) 设置进行通信,允许其发出部署更新的恶意软件包和窃取数据等命令。该恶意软件被编程为获取加密数据并将其上传到攻击者的 C2 基础设施。
思科已将 Zardoor 恶意软件检测添加到其企业安全工具中,并发布了妥协指标。希望这将鼓励其他供应商社区添加类似的检测和响应功能。
【新闻评论】
自 2021 年 3 月以来,总部位于沙特阿拉伯的一家伊斯兰慈善非营利组织一直是秘密间谍活动的目标。该活动使用了之前未报告的名为 Zardoor 的自定义后门,该后门大约每两个月从受害者组织中提取一次数据。由于部署了修改后的反向代理工具并且能够逃避两年多的检测,因此这种攻击似乎是经验丰富的攻击者所为。
反向代理工具通常用作复杂系统和应用程序架构中的负载平衡器,但恶意行为者会滥用此技术与受感染网络上无法访问的系统建立通信。中国、俄罗斯、朝鲜和伊朗等国家支持的高级持续威胁 (APT) 组织也使用此类攻击技术。
Zardoor 活动始于未知的攻击媒介,攻击者使用开源反向代理工具来建立命令和控制机制。攻击者使用 Windows Management Instrumentation (WMI) 进行横向移动并植入 Zardoor 恶意软件。该恶意软件旨在根据攻击者的指令提取数据并将加密数据上传到攻击者的基础设施。
由于此事件,思科在其安全工具中添加了对 Zardoor 恶意软件的检测,并发布了妥协指标。预计这将为整个安全行业增加类似的检测和响应能力。
这一事件表明,非营利组织和慈善机构可能成为网络攻击的目标,并凸显了复杂间谍活动的风险,特别是由国家支持的行为者进行的间谍活动。此类攻击不仅对受害组织的运营造成严重影响,还可能导致个人和机密信息的泄露。因此,组织加强安全措施并定期进行安全审计非常重要。安全社区还必须对新发现的威胁做出快速响应,并通过信息共享加强防御。
