瑞星捕获SideWinder组织针对尼泊尔政府的APT攻击

来源: 今日热点网 2023-12-22 14:56:51

近日,瑞星威胁情报台捕获到一起针对尼泊尔政府的攻击事件,通过对比分析发现,此次事件的攻击者为SideWinder组织。该组织将仿造的总理行程钓鱼邮件发送给尼泊尔政府机构,以此诱导目标点击,从而激活远控后门,达到盗取政府机密信息的目的。

目前,瑞星终端威胁检测与响应系统(EDR)能够可视化地还原此次攻击事件,通过威胁调查功能,让用户从任意节点和关键元素对整个攻击进行追溯和梳理,全方位了解每一步进程,以此来提升防范网络攻击的能力。

图:瑞星EDR还原尼泊尔政府被攻击事件的整个流程

APT组织介绍

瑞星安全专家介绍,SideWinder是一个至少从2012年就开始进行网络攻击的威胁组织,又被称为响尾蛇、T-APT-04、Rattlesnake和APT-C-17,是现今最活跃的组织之一。该组织主要从事信息窃取和间谍活动,攻击目标集中在中国、巴基斯坦、阿富汗、锡兰、缅甸等国家,涉及行业多为政府部门、国防、医疗和科技公司等。据瑞星监测发现,SideWinder组织就曾仿冒外交部和商务部对国内政府机关发起钓鱼攻击,但并未成功。

图:瑞星监测到SideWinder组织曾对中国发起过APT攻击

攻击方式

在此次事件中,攻击者将仿造的“尼泊尔总理普什帕·卡迈勒·达哈尔行程信息”通过邮件发送给尼泊尔政府机构,以骗取相关人员的信任。一旦点击邮件附件,就会启动其中的恶意宏代码,而后释放出后门病毒和脚本文件。当后门病毒被脚本启动后,就会通过HTTP协议与服务器进行通信,接收由攻击者发来的指令,对受害者电脑进行远程控制,盗取所有的机密信息与数据。

图:仿造成尼泊尔总理行程信息的诱饵文档

后门病毒的特点

此次攻击者所使用的后门病毒是由Nim语言编写,其优势是增加了安全人员的分析难度,降低了安全软件的检测率,是目前很多攻击组织喜欢的新型开发语言。

防范建议:

瑞星安全专家表示,由于SideWinder组织的主要攻击目标包括我国,因此政府部门和国家重点行业都应提高警惕,谨防钓鱼邮件和远控后门导致的机密信息及数据被盗风险。

1. 不打开可疑文件。

不打开未知来源的可疑的文件和邮件,防止社会工程学和钓鱼攻击。

2. 部署EDR、NDR产品。

利用威胁情报追溯威胁行为轨迹,进行威胁行为分析,定位威胁源和目的,追溯攻击的手段和路径,从源头解决网络威胁,最大范围内发现被攻击的节点,以便更快响应和处理。

3. 安装有效的杀毒软件,拦截查杀恶意文档和恶意程序。

杀毒软件可拦截恶意文档和恶意程序,如果用户不小心下载了恶意文件,杀毒软件可拦截查杀,阻止病毒运行,保护用户的终端安全。

图:瑞星ESM防病毒终端安全防护系统查杀相关病毒

及时修补系统补丁和重要软件的补丁。许多恶意软件经常使用已知的系统漏洞、软件漏洞来进行传播,及时安装补丁将有效减少漏洞攻击带来的影响。


瑞星捕获SideWinder组织针对尼泊尔政府的APT攻击
12-22
TCLGreen全球倡议荣获多项国际大奖,以绿色科技践行可持续发展
12-20
产品实力突出 瑞星NDR荣获技术创新产品奖
12-20
广宽公司在第二届数字政府建设峰会上获奖并顺利举行协会筹建揭牌仪式
12-19
排名第一!启明星辰集团六年持续领跑漏洞评估与管理产品市场
12-19
官宣丨薪人薪事与华为云正式达成战略合作,共创人力资源行业大模型
12-18
“南京前首富”袁亚非之女将出任南京新百副总裁,“95后”企二代正式登台
12-18
小标识大有作为,如何抓住互联万物时代的中国机遇?| 标识应用创新大赛圆满收官
12-18
瑞星EDR人工智能技术还原“Mimic”勒索软件攻击全过程
12-15
清研精准入选2023年江苏省省级专精特新中小企业
12-15
安全赋能|网御星云助力湖南打造政法数字化新格局
12-13
全球首款4K NanoIPS Mini-LED显示器震撼首发,年终盘点LG爆款显示器!
12-12
智创未来!广宽公司携系列数字政府运维服务成果亮相第二届数字政府建设峰会
12-08
金鱼嘴投贷联动新模式 解决企业“最初一公里”
12-08
中建海龙科技亮相第25届高交会,展示装配式建筑4.0创新成果
11-30
第七届中国中小企业权益保障论坛 | 天威诚信首席安全官李延昭:电子证据护航企业数字化行稳致远
11-30
“脱网支付”上线 金蝶支付保障亚洲通航展收款服务稳定运行
11-28
闪耀第25届高交会,模块化集成建筑(MiC建筑)持续“圈粉”
11-27
IDC发布中国数据安全管理平台报告,启明星辰集团位居领导者
11-27
性价比提升超30%,腾讯云发布新一代基于AMD处理器的星星海云服务器实例SA5
11-24