俄罗斯威胁组织浪漫通讯公司”(也称为 Storm-0978、Tropical Scorpius、UAC-0180、UNC2596、Void Rabisu)从 2023 年末到至少 2024 年 10 月。针对乌克兰政府机构和一些波兰组织的网络攻击事情变得很清楚了。
此攻击使用 RomCom RAT 的新变种 SingleCamper(也称为 SnipBot、RomCom 5.0)。 SingleCamper 的独特之处在于它直接从注册表加载到内存中,并使用环回地址与加载器进行通信。
攻击链从鱼叉式网络钓鱼电子邮件开始,并通过用 C++ 或 Rust 编写的下载器部署 ShadyHammock 和 DustyHammock 后门。这些后门负责启动 SingleCamper 并执行其他命令。
RomCom 的主要目的是建立长期网络访问并窃取数据,具有明显的间谍意图。还有人指出,有可能转向勒索软件部署。
网络安全公司 Cisco Talos 于 2024 年 10 月发布了调查结果。Cisco Talos 将这一活动集群跟踪为“UAT-5647”。
从:俄罗斯 RomCom 使用新的 SingleCamper RAT 变种攻击乌克兰政府
【编辑部评论】
自 2022 年左右以来就观察到了 RomCom 活动,但其攻击的规模和复杂性最近有所增加。起初,攻击主要是出于经济目的,但现在似乎已转向网络间谍活动。这表明他们可能正在从一个简单的网络犯罪组织演变为国家支持的威胁行为者。
特别值得注意的是 RomCom 使用的新恶意软件“SingleCamper”。该恶意软件使用复杂的技术,直接从系统注册表加载到内存中。这使得传统安全软件很难检测到。
另外,不要忽视 RomCom 攻击方法的演变。它采用多层方法,从鱼叉式网络钓鱼电子邮件开始,经过多个阶段来传递最终的有效负载。这可以说是应对加强安全措施的策略。
这些复杂的攻击不仅会对目标组织产生影响,还会对国际安全产生影响。特别是,针对乌克兰及其盟国的袭击必须在持续的俄罗斯-乌克兰冲突的背景下看待。
另一方面,此类威胁的存在也成为鼓励网络安全技术进一步发展的契机。例如,基于人工智能的异常检测系统和零信任架构的引入可能会加速。
公司和组织迫切需要审查其安全措施,以应对此类高级威胁。尤其是提高员工安全意识,实施分层防御非常重要。
【术语解释】
- RAT 浪漫喜剧:
一种远程访问木马。渗透计算机并允许远程控制的恶意软件。 - 鱼叉式网络钓鱼:
针对特定个人或组织的有针对性的网络钓鱼攻击。钓鱼类似于鱼叉捕鱼,您的目标是特定的鱼(目标)。 - C2服务器:
命令和控制服务器的缩写。用于远程控制感染恶意软件的计算机的服务器。
[参考链接]
- 思科塔洛斯(外部)
思科安全研究团队。提供威胁情报和对策。 - 米特雷攻击&CK(外部)
汇编网络攻击策略和技术的知识库。它用作安全措施的指南。 - Devolutions 远程桌面管理器(外部)
管理远程桌面连接的软件。被 RomCom 利用的合法应用程序。
