信息來源:企業(yè)網(wǎng)
卡巴斯基實驗室上周五報道稱,一個與俄羅斯有關的網(wǎng)絡間諜組織正在利用新工具針對全球國防承包商和其它高級別目標發(fā)動攻擊。
攻擊組織名為“兵風暴”、“鍶”、APT28、Sofacy、Sednit和“花哨熊”,自2007年以來一直針對來自全球各地的軍事、媒體、國防和政府組織發(fā)動攻擊。北約國家曾成為其攻擊目標,不過研究人員最近還發(fā)現(xiàn)針對烏克蘭的網(wǎng)絡攻擊有所上上。
“兵風暴”因利用0day漏洞攻擊Adobe Flash播放器、Java、微軟Office和Windows而為人所知。攻擊者還利用大量工具實現(xiàn)攻擊目標,包括后門SPLM和AZZY,以及專門從空隙系統(tǒng)竊取數(shù)據(jù)的USB工具。
截止到八月份,“兵風暴”利用0day漏洞通過JHUHUGIT和JKEYSKW第一階段的植入嘎然系統(tǒng)。8月份,卡巴斯基研究員發(fā)現(xiàn)了一個新型的 AZZY木馬。該木馬最近現(xiàn)身于10月份的攻擊中,它是由一款非0day漏洞的利用傳播的。跟其它變體不同的地方還在于,這個新型AZZY后門利用外部庫 來進行命令和控制服務器通信。
“兵風暴”還更新了其數(shù)據(jù)竊取工具。用于從隔離網(wǎng)絡中竊取數(shù)據(jù)的USB竊取模塊首次更新于2015年2月份,而最新版本已于2015年5月份完成編 制,目的是監(jiān)控受感染設備并從中收集特殊文件。這些文件被復制到一個隱藏的文件夾中,而攻擊者從中可通過利用AZZY后門提取數(shù)據(jù)。
“兵風暴”似乎還對馬來西亞失事飛機MH17感興趣。趨勢科技支出,攻擊者者曾針對調(diào)查該事件的組織機構發(fā)動攻擊。