俄罗斯黑客组织发现针对亚太地区政府机构的大规模数据盗窃

据观察,俄罗斯黑客组织 ToddyCat 使用复杂的工具进行大规模数据盗窃,主要针对位于亚太地区的政府和国防相关组织。为了从大量主机收集大量数据,该组织尽可能自动化数据收集过程,并提供多种手段对其攻击的系统进行持续访问和监控。 ToddyCat 于 2022 年 6 月首次被记录,并与至少自 2020 年 12 月以来针对欧洲和亚洲政府和军事机构的一系列网络攻击有关。这些入侵利用了名为 Samurai 的被动后门,允许远程访问受感染的主机。对该威胁行为者的作案手法进行进一步调查,发现了其他数据提取工具,例如 LoFiSe 和 Pcexter,用于收集数据并将存档文件上传到 Microsoft OneDrive。最新的程序包括混合数据收集软件,攻击者在获得对已受感染系统中的特权用户帐户的访问权限后使用这些软件。这包括使用反向 SSH 隧道的 OpenSSH、SoftEther FRP 客户端(基于 Go lang 的快速反向代理(开源)、Cuthead(一个 .NET 编译的可执行文件,用于搜索与特定扩展名、文件名或修改日期匹配的文档)、WAExp(一个 .NET 程序,用于捕获与 WhatsApp Web 应用程序相关的数据并将其保存为存档)、Google Includes TomBerBil(它从 Chrome 和 Microsoft Edge 等 Web 浏览器中提取 cookie 和凭据)。

卡巴斯基指出,攻击者正在积极使用技术来逃避防御并试图隐藏他们在系统中的存在。为了保护组织的基础设施,建议您添加提供流量隧道的云服务的资源和 IP 地址到防火墙的拒绝列表,并要求用户不要在浏览器中保存密码。

【新闻评论】

据透露,俄罗斯黑客组织ToddyCat正在使用复杂的工具对亚太地区的政府机构和国防相关组织进行大规模数据盗窃。为了从多个主机收集大量数据,该组织在很大程度上实现了数据收集过程的自动化,并提供了多种方法来实现对受攻击系统的持续访问和监控。

ToddyCat 于 2022 年 6 月首次被报道,自 2020 年 12 月以来,它利用名为 Samurai 的被动后门(允许远程访问受感染的主机)参与了一系列针对欧洲和亚洲政府和军事机构的网络攻击。进一步调查显示,使用了其他数据提取工具,包括 LoFiSe 和 Pcexter 来收集数据并将存档文件上传到 Microsoft OneDrive。

最新的程序包括混合数据收集软件,攻击者在已受感染的系统中获得对特权用户帐户的访问权限后使用该软件。其中包括带有反向 SSH 隧道的 OpenSSH、SoftEther VPN、使用 Ngrok 和 Krong 加密命令和控制 (C2) 流量并将其重定向到特定端口的 FRP 客户端、用于搜索与特定扩展名、文件名或修改日期匹配的文档的 Cuthead、用于捕获与 WhatsApp Web 应用程序相关的数据并将其存储为存档的 WAExp 以及用于从 Web 浏览器提取 cookie 和凭据的 TomBerBil。

据卡巴斯基称,攻击者正在积极使用这些技术来逃避防御并隐藏其在系统中的存在。为了保护组织的基础设施,建议您添加云服务的资源和 IP 地址,这些云服务提供到防火墙拒绝列表的流量隧道,并要求用户不要在浏览器中保存密码。

这些复杂的网络攻击对政府和国防组织构成重大威胁。攻击者持续访问系统并窃取大量敏感数据对国家安全构成严重风险。因此,迫切需要加强网络安全措施,提高员工尤其是处理敏感信息的组织的安全意识。此外,为了跟上攻击方法的演变,必须不断更新安全技术并开发检测和快速响应攻击的系统。

俄罗斯黑客组织 ToddyCat 使用先进工具进行工业规模的数据盗窃.