伊朗 APT 被發現充當勒索軟體人員的訪問經紀人 |電腦週刊

伊朗 APT 被發現充當勒索軟體人員的訪問經紀人 |電腦週刊


美國網路安全和基礎設施安全局(CISA) 警告稱,伊朗政府資助的駭客正在充當中間人和初始訪問經紀人,代表出於經濟動機的勒索軟體團夥(包括ALPHV/BlackCat 等知名勒索軟體團夥)瞄準環境。

在本週發布的諮詢報告中,CISA 及其執法合作夥伴(包括FBI)透露,伊朗高級持續性威脅(APT) 組織一直在進行惡意網路行動,其目標包括Pioneer Kitten、UNC757、Pararisite、Rubidium 和Lemon Sandstorm。

CISA 表示:“這些行動有助於惡意網路行為者與附屬行為者進一步合作,繼續部署勒索軟體。”

「該通報概述了特定伊朗網路行為者組織的活動,自2017 年以來,直到2024 年8 月,該組織對美國組織進行了大量電腦網路入侵嘗試。受影響的組織包括美國學校、市政府、金融機構和醫療設施。

聯邦調查局先前曾觀察到該組織試圖將其在地下市場上對受害者組織的訪問權貨幣化,現在評估其活動的「很大一部分」(至少在美國)專注於將這種訪問權出售給講俄語的網路犯罪集團。

但現在有證據顯示這種關係似乎更加深入。事實上,聯準會現在認為 Pioneer Kitten 一直在與勒索軟體附屬公司“直接合作”,以獲取部分贖金,以換取他們的援助。

CISA 表示:“這些行為者與勒索軟體附屬機構 NoEscape、RansomHouse 和 ALPHV(又稱 BlackCat)合作。”

「伊朗網路攻擊者參與這些勒索軟體攻擊的目的不僅僅是提供存取權限;他們與勒索軟體附屬機構密切合作,鎖定受害者網路並制定勒索受害者的策略。

“聯邦調查局評估這些行為者沒有向勒索軟體附屬聯繫人透露他們在伊朗的位置,並且故意模糊其國籍和起源。”

阻止小貓

Pioneer Kitten 發起的勒索軟體攻擊通常似乎是從利用面向互聯網的資產上的遠端外部服務開始的。

最近幾週,該團夥被發現使用Shodan 來識別託管易受CVE-2024-24919 攻擊的Check Point 安全網關的IP 位址,但眾所周知,該團夥還在Palo Alto Networks PAN-OS 和GlobalProtect 中利用了CVE- 2024-3400 VPN 以及 Citrix 和 F5 BIG-IP 中的舊漏洞。對於高風險組織中的安全團隊來說,解決這些問題應該是第一要務。

一旦克服了第一個障礙,該組織的作案手法在大多數方面都是相當標準的——它通過部署的Webshel​​l 捕獲Netscaler 設備上的登錄憑據來進一步實現其目標,通過劫持或創建新帳戶(通常有豁免)來提升其特權零信任策略,放置後門來載入惡意軟體,並嘗試停用防毒軟體和降低安全性設定。它還設定每日 Windows 服務任務,以便在緩解發生時保持持久性。

在命令和控制方面,Pioneer Kitten 使用 AnyDesk 遠端存取程式並使伺服器能夠使用 Windows PowerShell Web Access。它還支援開源隧道工具 Ligolo 和 NGROK 來建立出站連線。

完整的 CISA 公告包含有關其攻擊鏈的更多技術細節。

先鋒小貓變壞了嗎?

有趣的是,美國當局也表示,Pioneer Kitten 的勒索軟體活動可能並未受到德黑蘭的正式製裁,而該組織的成員本身(他們使用伊朗公司名稱Danesh Novin Sahand 作為掩護IT 公司)偶爾也會表達擔憂,擔心伊朗政府可能會監控他們的洗錢活動。

CISA 表示,Pioneer Kitten 的官方職責似乎是進行駭客洩露活動,竊取資料並將其公開,不是為了賺錢,而是為了作為伊朗資訊行動的一部分來破壞受害者的利益。這項活動似乎主要集中在以色列和伊朗感興趣的其他地區大國(包括阿塞拜疆和阿拉伯聯合大公國)的受害者。

More From Author

哈里斯和沃爾茲不相信「自由」。他們只相信環保主義|國家評論

哈里斯和沃爾茲不相信「自由」。他們只相信環保主義|國家評論

突尼斯男子因恐怖主義指控無罪釋放後起訴美國

突尼斯男子因恐怖主義指控無罪釋放後起訴美國

Leave a Reply

Your email address will not be published. Required fields are marked *

Recent Comments

No comments to show.

Categories