据观察,与俄罗斯有关的威胁行为者 Turla 在 2023 年 12 月针对波兰非政府组织 (NGO) 的为期三个月的活动中使用了名为 TinyTurla-NG 的新后门。TinyTurla-NG 是一种小规模的“最后手段”后门,在其他妥协和后门机制失败或检测到时使用,并因其与 TinyTurla 的相似性而得名,TinyTurla 自以来一直用于针对美国、德国和阿富汗的入侵。 2020 年。Turla 是俄罗斯国家支持的威胁行为者,与俄罗斯联邦安全局 (FSB) 相关,也被称为 Iron Hunter、Peptic Ursa、Secret Blizzard(以前称为 Krypton)、Snake、Uroburos 和 Venomous Bear。
近几个月来,该威胁攻击者以乌克兰和东欧的国防部门为目标,使用了名为 DeliveryCheck 的新的基于 .NET 的后门,并升级了自 2017 年以来一直使用的名为 Kazuar 的主要第二阶段植入程序。据报道,涉及 TinyTurla-NG 的最新活动可以追溯到 2023 年 12 月 18 日,一直持续到 2024 年 1 月 27 日,但根据恶意软件的编译日期,它实际上可能是在 2023 年 11 月开始的。
目前尚不清楚后门如何分布到受害者的环境中,但已观察到使用受感染的基于 WordPress 的网站作为命令和控制 (C2) 端点来检索和执行指令,以通过 PowerShell 和命令提示符 (cmd.exe) 执行命令并下载/上传文件。 TinyTurla-NG 还可以作为交付 TurlaPower-NG 的工具,TurlaPower-NG 是一个 PowerShell 脚本,旨在以 ZIP 存档的形式提取用于保护流行密码管理软件的密码数据库的密钥材料。
与此同时,微软和 OpenAI 透露,俄罗斯国家资助的参与者正在探索生成人工智能 (AI) 工具,包括 ChatGPT 等大规模语言模型 (LLM),以了解卫星通信协议、雷达成像技术并支持脚本任务。
【新闻评论】
据透露,与俄罗斯有关的网络威胁组织 Turla 于 2023 年 12 月至 2024 年 1 月期间针对波兰的非政府组织 (NGO) 开展网络攻击活动。此次攻击使用了名为“TinyTurla-NG”的新后门。 TinyTurla-NG 与其前身 TinyTurla 一样,是最后手段的后门,在其他未经授权的访问方法失败或被检测到时使用。 Turla 是一个据信隶属于俄罗斯联邦安全局 (FSB) 的组织,过去曾针对美国、德国和阿富汗等国家发动过攻击。
在此活动中,基于 WordPress 的网站被用作命令和控制 (C2) 服务器,允许攻击者渗透受害者的系统并通过 PowerShell 或命令提示符执行指令。此外,TinyTurla-NG还能够提供名为“TurlaPower-NG”的PowerShell脚本,该脚本提取用于保护密码管理软件的密码数据库的密钥材料。
这些攻击表明,国家支持的网络威胁行为者正在使用先进技术来针对特定组织和部门。特别是,事实证明,不仅政府和国防相关组织,而且具有社会影响力的非政府组织也可能成为攻击目标。此类攻击可能导致信息泄露、操纵,甚至失去对目标组织的信任,因此组织迫切需要加强其安全措施。
该报告还表明,俄罗斯可能正在使用先进技术,包括生成式人工智能技术,进行网络攻击和情报收集。这意味着人工智能技术的演进也可能在网络安全领域带来新的威胁,关于人工智能技术的安全使用和威胁防御的研究和对策将变得重要。
此次攻击活动的发现为网络安全专业人员和组织提供了关键信息,以更好地了解攻击技术并制定防御措施。此外,加强国际合作和信息共享将是应对这些国家支持的网络攻击的关键。
