“SneakyChef”揭露针对东半球政府机构的新间谍活动

一个汉语高级持续威胁(APT)组织正在东半球对政府机构进行间谍活动。该组织被称为“SneakyChef”,首次被发现是在去年八月底。最初,Gh0st RAT 的修改版本名为 SugarGh0st RAT,用于监控韩国和乌兹别克斯坦的外交部。根据思科 Talos 最近发表的一篇博客文章,SneakyChef 此后在更多国家/地区推出了新的活动。

该活动的目标包括安哥拉、印度、哈萨克斯坦、拉脱维亚和土库曼斯坦外交部、安哥拉农业和林业、渔业和海洋资源部以及沙特阿拉伯驻阿布扎比大使馆。 Talos 并未将 SneakyChef 归咎于任何特定政府,但指出代码中使用中文、使用 SugarGh0st RAT(特别受中国威胁行为者欢迎)以及目标的相似性。

虽然 SneakyChef 的早期活动使用嵌入 LNK 文件中的恶意 RAR 文件进行初始感染,但它现在更喜欢自解压 RAR (SFX RAR)。这一变化有一些小好处。 SFX RAR 会释放伪造文档、动态链接库 (DLL) 加载程序、加密恶意软件(SugarGh0st RAT 或 SneakyChef 的新工具 SpiceRAT)以及恶意 Visual Basic (VB) 脚本来建立持久性。

欺骗性文件是在某种程度上与目标部委或大使馆相关的合法扫描文件,通常描述即将举行的会议或会议。塔洛斯指出,最近的活动中使用的文件并未在开放网络上找到(这表明它们可能是通过间谍活动获得的)。

【新闻评论】

据透露,中文高级持续威胁(APT)组织SneakyChef正在针对东半球的政府机构进行间谍活动。该组织于去年 8 月底首次被发现,据报道正在监视韩国和乌兹别克斯坦的外交部。据 Cisco Talos 的最新博文称,此后,SneakyChef 在更多国家推出了新的活动,包括安哥拉、印度、哈萨克斯坦、拉脱维亚和土库曼斯坦的外交部,安哥拉农林、渔业和海洋资源部,以及沙特驻阿布扎比大使馆。

SneakyChef的攻击方式特点是利用自解压RAR(SFX RAR)文件进行初始感染。此更改对应于 Windows 11 中对 RAR 文件的官方支持,允许在不使用其他软件的情况下解压缩文件,从而增加了感染的机会。 SFX RAR 文件会释放伪造文档、动态链接库 (DLL) 加载程序、加密恶意软件(SugarGh0st RAT 或新工具 SpiceRAT)以及恶意 Visual Basic (VB) 脚本来建立持久性。

此类间谍活动背后的目的是从政府机构收集信息。伪造文件是与目标部委或大使馆相关的合法扫描文件,通常描述即将举行的会议或会议。由于这些文件没有在公开网络上找到,因此它们很可能是通过间谍活动获得的。

这一消息对国际网络安全具有重要意义。首先,它表明政府机构可能成为网络间谍活动的目标,表明国家之间的信息战在数字领域正在加剧。此外,APT 组织使用的技术进步要求网络安全专业人员不断更新其方法以应对新威胁。

这次攻击活动的发现给网络安全界敲响了警钟,并重申了国际合作和信息共享的重要性。它还将为包括政府机构和私营公司在内的广泛组织提供一个加强措施以保护自己免受网络攻击的机会。

“SneakyChef”APT 与 SugarGh0st 切分外交事务.