您当前位置:首页 > 资讯中心 > 信息安全

Palo Alto Networks较新披露:“DealersChoice” 是黑客组织Sofacy利用Flash Player漏洞的平台

cn">

Palo Alto Networks内容节选如下:

Palo Alto Networks 威胁情报小组Unit 42早前曾报告过由黑客组织Sofacy在去年发起的多项攻击,较近的一次便是有关 Sofacy常用的一种工具的OS X变体 — Komplex。在Komplex发动攻击的同一段时间内,我们收集了几个早前曾被Sofacy使用但未被发现的专用黑客工具。通过专用黑客工具来利用已知Microsoft Word漏洞是许多黑客组织的惯用伎俩,但在本案例中,我们发现了包含嵌入式OLE Word文档的Rich Text File(RTF)文件,其中还包含嵌入式Adobe Flash(.SWF)文件,其目的专为利用Flash漏洞而非 Microsoft Word。我们把生成这些文档的工具命名为“DealersChoice”。

除了这个新的手段,我们还发现了两个不同的嵌入式SWF文件的变体:较早个是包含有压缩有效攻击载荷的独立版本,我们称之为 “DealersChoice.A” ?第二个变体是一个更加模块化的版本,部署有额外的反分析技术,我们称之为  “DealersChoice.B” 。

“DealersChoice.B”  的发现显示较初的  “DealersChoice.A”  变体代码可能已演变。此外,从“DealersChoice”  中的工件可以看出Sofacy创建它的目的,是为了同时针对Windows和OSX操作系统进行攻击,因为使用Adobe Flash文档,“DealersChoice”  便可跨越不同平台。

Sofacy攻击的目标信息仍然有限,但我们能够确定乌克兰的国防承包商以及该地区某国家的外交部是这些袭击的目标。本文主要讨论的是我们对DealersChoice的研究,但值得注意的是,美国政府较近在民主党全国委员会(DNC)被黑客入侵事件中把许多与该组织相关的攻击归咎于俄罗斯。(Sofacy,也被称为APT 28,往往被称隶属于俄罗斯)

Palo Alto Networks客户可通过以下方式免受  “DealersChoice”  文件 和Sofacy Carberp有效载荷的攻击:

  • Wildfire检测到的判定为恶意的已知样本
  • 所有已知的C2在PAN-DB中被归类为恶意
  • Traps能够阻止  “DealersChoice”   使用的攻击代码

AutoFocus客户可以通过以下方式收集 “DealersChoice” 和Sofacy Carberp的其他信息:

  • DealersChoice创建的AutoFocus标签
  • 有效负载配合AutoFocus中的Sofacy Carberp标签

——作者: Palo Alto Networks 威胁情报小组Unit 42工程师Robert Falcone 和  Bryan Lee

更多详情,可阅读博文全文:

href="http://researchcenter.paloaltonetworks.com/2016/10/unit42-dealerschoice-sofacys-flash-player-exploit-platform/" target="_blank"

作者:grabsun - 发布时间:2016-10-24 - 点击量:3014
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们