意大利公司和政府面临与中国相关的APT17恶意软件攻击

上次更新于2024-07-17 23:53

已经观察到,与中国相关的威胁参与者称为APT17的参与者正在使用一种称为9002 Rat的已知恶意软件来针对意大利公司和政府机构。袭击发生在2024年6月24日和7月2日,并在意大利网络安全公司TG Soft的最新分析中发表。第一个广告系列使用的办公室文件和第二个广告系列包括链接。两项活动都敦促受害者通过意大利政府等领域的链接安装Skype为业务包装,并传达了9002 RAT的变体。

APT17是Google的Mandiant(当时的FireEye)在2013年首次记录的,这是一项名为DeputyDog和Ephemeral Hydra的网络间谍活动的一部分,该活动利用了Microsoft Internet Explorer的零日脆弱性。它也以Aurora Panda,铜牌,狗鱼,Elderwood,氦气,隐藏的山猫和Temp.Avengers等名称而闻名,并指出有一个重叠的工具,其中还有另一位威胁性演员Webworm。 9002老鼠因被用作Aurora行动的网络武器而臭名昭著,该武器针对2009年的Google等大型公司,并在攻击中被用于攻击中,将恶意重定向注射到2013 SunShop活动中的多个网站。

最新的攻击链利用了长矛网络钓鱼的诱惑,该链条诱使接收者单击链接,然后下载用于商务MSI Installer的Skype(“ skypemeeting.msi”)。启动MSI软件包可以通过Visual Basic Script(VBS)触发Java Archive(JAR)文件的执行,并同时在Windows系统上安装合法的聊天软件。 Java应用程序解密并运行ShellCode以启动9002 RAT。 9002 RAT是一个模块化的木马,提供了诸如监视网络流量,捕获屏幕截图,枚举文件,管理过程以及运行从远程服务器接收到的其他命令的功能,以促进网络探索。根据TG Soft的说法,恶意软件正在不断更新,包括无磁盘变体,并且网络参与者根据需要激活各种模块,从而降低了检测的可能性。

[新闻评论]

最近的一项分析表明,与中国有关的威胁行为者APT17针对意大利企业和政府机构。这次袭击是在6月24日和7月2日专门进行的,使用了一种称为9002 Rat的恶意软件。该恶意软件使用诱导受害者从意大利政府等领域下载Skype的技术,然后在此过程中安装恶意软件。

APT17首先是通过在微软的Internet Explorer中利用零日漏洞来记录的,作为其网络间谍活动的一部分。该小组以过去在包括Aurora行动和Sunshop运动在内的主要网络攻击而闻名。众所周知,9002 Rat用于这些攻击中的使用,并且具有广泛的功能,包括监视网络流量和捕获屏幕截图。

攻击技术涉及欺骗受害者通过长矛网络钓鱼和下载包含恶意软件的软件包单击链接。此过程涉及在其后面安装恶意软件,允许攻击者控制,同时假装是合法的软件。 9002 RAT由于其灵活性和潜在能力,使攻击者可以在受害者的系统内进行广泛的活动。

这种攻击对企业和政府机构构成了严重的安全风险。特别是,有各种负面影响,例如盗窃机密信息和系统欺诈行动。这次攻击还强调了网络安全的重要性,并表明了组织加强防御能力的必要性。

从长期的角度来看,诸如APT17之类的威胁参与者的攻击可能会激发加强国际网络安全框架并促进国际合作。此外,为了响应恶意软件的发展,必须分享最新的威胁信息,分析攻击方法并开发国防技术。该事件再次表明,网络安全是一个不断发展的领域,以应对不断变化的威胁。

中国链接的APT17目标是意大利公司,其中9002鼠恶意软件