在过去的一年里,据信与中国政府有关的三个威胁集群共同从东南亚知名政府组织窃取敏感的军事和政治信息。这次攻击被称为“Operation Crimson Palace”,使用了复杂的技术,包括新的恶意软件工具、超过 15 个 DLL 侧面加载以及多种新的规避技术。假设三个不同的威胁集群在攻击链中执行专门的任务,并受到单个组织的监督。
此次攻击导致大量文件和电子邮件被盗,其中包括概述该公司在南海问题上的战略方针的文件。政府多年来一直与中国就该领土存在争议。红宫行动将中国先进持续威胁 (APT) 之间的合作提升到了新的高度,这些威胁以共享基础设施和恶意代码而闻名。
该攻击于 2022 年 3 月首次得到确认,随后在 2023 年,一个名为 Cluster Alpha 的 Sophos 团队开始活跃。 Alpha 执行了侦察、映射服务器子网、验证管理员帐户、探索 Active Directory 基础架构、禁用防病毒保护以及采取各种步骤来建立持久性。 Cluster Bravo 主要专注于使用合法帐户在目标网络内横向传播,并在几周后停止运营。最后一个集群 Charlie,从 2023 年 3 月到 2024 年 4 月专门从事访问管理,对外收集和传输大量数据。
这次攻击是使用与几个已知的中国威胁参与者重叠的工具和基础设施进行的,其中包括 Worok 和 Earth Longzhi(APT41 的一个子组织)。 Sophos 研究人员怀疑此次攻击是由中国政府发起的,但拒绝透露具体组织的名称。
【新闻评论】
在过去的一年里,据信与中国政府有关的三个威胁集群合作从东南亚知名政府组织窃取敏感的军事和政治信息。这一系列被称为“猩红宫殿行动”的攻击使用了复杂的技术,包括新的恶意软件工具、超过 15 个 DLL 侧面加载以及几种新的规避技术。我们假设三个不同的威胁集群在攻击链中执行专门的任务,并受到单个组织的监视。
此次攻击导致大量文件和电子邮件被盗,其中包括概述该公司在南中国海问题上的战略方针的文件。该政府多年来一直与中国就该领土存在争议。红宫行动标志着中国高级持续威胁 (APT) 之间的合作达到了新的高度,众所周知,这些威胁共享基础设施和恶意代码。
这次攻击是使用与几个已知的中国威胁参与者重叠的工具和基础设施进行的,其中包括 Worok 和 Earth Longzhi(APT41 的一个子组织)。 Sophos 研究人员怀疑此次攻击是由中国政府发起的,但拒绝透露具体组织的名称。
这一事件说明了民族国家网络攻击的复杂性以及不同威胁团体之间合作的深度。攻击者使用复杂的技术和策略来逃避目标防御并窃取敏感信息。此类袭击可能会加剧国际紧张局势并引发政治冲突。
该事件还凸显了政府机构和企业面临的网络安全挑战。特别是,为了应对高级持续威胁(APT),实施多层安全措施而不是依赖单一防御非常重要。此外,随着攻击者越来越多地共享信息,防御者也必须加强信息共享和合作。
此类攻击还可能影响网络安全法规和国际合作框架。未来,各国之间共享信息并制定共同的网络攻击对策将变得更加重要。此外,制定网络空间行为准则和法律框架是国际社会面临的挑战之一。
