九游老哥科技威胁情报月报-2020年1月
2020-02-03
一、误差态势
2020年01月九游老哥科技清静误差库共收录132误差, 其中高危误差57个,微软高危误差26个。

注:九游老哥科技误差库包括应用程序误差、清静产品误差、操作系统误差、数据库误差、网络装备误差等;
二、威胁事务
- Emotet木马使用新型冠状病毒主题邮件撒播
【标签】Emotet
【时间】2020-01-31
【简介】
使用舆论热门撒播盘算机病毒的事务已司空见惯。最近发明Emotet木马的运动有所增添,该木马通过诱导用户翻开恶意电子邮件附件Word文档来实现撒播,附件主题形貌为有关新型冠状病毒预防步伐的通知,一旦受害者点击翻开,则经由混淆的VBA宏剧本将翻开powershell并在后台装置Emotet下载器,现在攻击运动主要针对日本用户。
【参考链接】
https://exchange.xforce.ibmcloud.com/collection/18f373debc38779065a26f1958dc260b
【防护步伐】
九游老哥威胁情报中心关于该事务提取4条IOC;九游老哥清静平台与装备已集成响应情报数据,为客户提供相关防御检测能力。
- TA428威胁组织使用PoisonIvy的攻击运动
【标签】TA428、PoisonIvy
【时间】2020-01-09
【简介】
近期TA428威胁组织滥用美国和伊朗之间的政治冲突使用鱼叉式网络垂纶邮件分发可疑文件,该文件为RTF名堂,并具有与公式编辑器相关的OLE工具,此工具旨在使用CVE-2018-0798误差来熏染某种恶意软件,恶意负载中包括PoisonIvy样本与C2服务器通讯。
【关联的攻击组织】
TA428是一个与中国有关的威胁组织。
【关联的攻击工具】
PoisonIvy,也被称为Poison Ivy、Darkmoon,是一个远程会见工具,已被许多攻击组织使用。
【参考链接】
https://lab52.io/blog/icefog-apt-group-abusing-recent-conflict-between-iran-and-eeuu/
【防护步伐】
九游老哥威胁情报中心关于该事务提取4条IOC;TA428组织相关事务2件,该攻击组织有2个关联IP、18个关联样本;九游老哥清静平台与装备已集成响应情报数据,为客户提供相关防御检测能力。
- Operation AppleJeus-Lazarus组织攻击加密钱币营业
【标签】Lazarus、Operation AppleJeus
【针对行业】加密钱币
【时间】2020-01-08
【简介】
Operation AppleJeus攻击运动从2018年一连至今,近期增强功效继续针对加密钱币营业,为了攻击macOS用户,Lazarus组织开发了自制的macOS恶意软件,在macOS下载器中添加了身份验证机制并更改了macOS开发框架,可以在不接触磁盘的情形下加载下一阶段的有用负载;别的,为了攻击Windows用户,Lazarus制订了多阶段熏染程序,并更改了最终有用负载。Operation AppleJeus现在受影响的国家包括英国、波兰、俄罗斯和中国,受害者均与加密钱币营业实体有关。
【关联的攻击组织】
Lazarus Group(又名HIDDEN COBRA、Guardians of Peace、ZINC和NICKEL ACADEMY)是一个归属于朝鲜政府威胁组织,至少从2009年以来一直活跃。
【参考链接】
https://securelist.com/operation-applejeus-sequel/95596/
【防护步伐】
九游老哥威胁情报中心关于该事务有44条相关IOC,其中包括22个样本、14个IP和8个域名;关于Lazarus Group组织相关事务保存30件,相关联样本112个、相关联域名31个、相关联IP22个。九游老哥清静平台与装备已集成响应情报数据,为客户提供相关防御检测能力。
- The Fractured Statue战争-鱼叉式垂纶攻击针对美国政府机构
【标签】Konni、CARROTBALL
【针对行业】政府
【时间】2020-01-23
【简介】
近期发明一种新的恶意软件CARROTBALL被用于定向攻击运动中,恶意软件通过鱼叉式垂纶邮件附件分发给美国政府机构和与朝鲜问题相关的专业人士,主题围绕朝鲜正举行的地缘政治问题诱导受害者翻开。此次攻击运动疑似由Konni组织提倡。
【关联的攻击组织】
Konni是一个与韩国有关的威胁组织。
【关联的攻击工具】
CARROTBALL是一个简朴的FTP下载器程序,最初在2019年10月的一次攻击中被发明,该程序可简化SYSCON的装置历程,SYSCON是一种功效齐全的远程会见木马(RAT),它使用FTP举行C2通讯。
【参考链接】
https://unit42.paloaltonetworks.com/the-fractured-statue-campaign-u-s-government-targeted-in-spear-phishing-attacks/
【防护步伐】
九游老哥威胁情报中心关于该事务提取到23条相关IOC,其中包括20个样本和3个域名;九游老哥清静平台与装备已集成响应情报数据,为客户提供相关防御检测能力。
- Aggah运动-针对意大利零售行业
【标签】Aggah、AZOrult、Lokibot
【时间】2020-01-27
【简介】
近期发明针对意大利零售行业的攻击运动,攻击基于正当的第三方服务(例如Pastebin和BlogSpot)构建自界说的stager植入程序,运动中分发的恶意软件包括AZOrult和Lokibot木马变种,其中AZOrult恶意软件主要针对美国、阿拉伯团结酋长国以及巴基斯坦、德国和以色列的少量受害者,而Lokibot是众所周知的信息窃取器。该运动疑似与Gorgon威胁组织有关。
【关联的攻击组织】
Gorgon是一个与巴基斯坦有关的威胁组织,主要针对英国、西班牙、俄罗斯和美国政府组织的运动。
【参考链接】
https://blog.yoroi.company/research/aggah-how-to-run-a-botnet-without-renting-a-server-for-more-than-a-year/
【防护步伐】
九游老哥威胁情报中心关于该事务提取9条相关IOC,九游老哥清静平台与装备已集成响应情报数据,为客户提供相关防御检测能力。
- Google Play中恶意程序使用CVE-2019-2215误差
【标签】Google Play、CVE-2019-2215、SideWinder
【时间】2020-01-06
【简介】
近期在Google Play市肆中发明了三个恶意应用程序,它们可以协同事情以破损受害者的装备并网络用户信息,其中一个名为Camero的应用使用了CVE-2019-2215误差,该误差保存于Binder(Android中主要的历程间通讯系统)中,这三个恶意程序与SideWinder威胁组织有关。
【关联的攻击组织】
SideWinder是一个至少从2012年最先活跃的威胁组织,疑似来自印度,主要针对巴基斯坦及周边国家举行定向攻击。
【参考链接】
https://blog.trendmicro.com/trendlabs-security-intelligence/first-active-attack-exploiting-cve-2019-2215-found-on-google-play-linked-to-sidewinder-apt-group/
【防护步伐】
九游老哥威胁情报中心关于该事务提取到15条相关IOC;关于SideWinder组织相关事务保存6件,相关联样本45个、相关联域名18个、相关联IP8个。九游老哥清静平台与装备已集成响应情报数据,为客户提供相关防御检测能力。

九游老哥云





