近日,美国计算机安全应急响应组(CERT)发布了一条罕见的警戒通知(TA17-164A),内容有关一支朝鲜*支持的黑客组织,名为“隐藏眼镜蛇”(Hidden Cobra,商业公司报告将该黑客组织称为Lazarus Group或Guardians of Peace)。
美国联邦调查局(FBI)和国土安全局(DHS)联合发布了一份报告,提供了“DeltaCharlie”的详细信息,“DeltaCharlie”是“隐藏眼镜蛇”黑客组织在全球范围内发起DDoS僵尸网络攻击所使用的恶意软件。
报告指出,“隐藏眼镜蛇”是朝鲜*支持的黑客组织,曾参与18国的一系列银行盗窃案,涉案金额多达几十亿美元。并且自2009年以来针对美国乃至全球的媒体、航空航天、金融和关键基础设施行业进行网络攻击。
虽然报告中,美国*将该朝鲜黑客组织称为“隐藏眼镜蛇”(Hidden Cobra),但是此前的商业报告中习惯称其为“Lazarus Group”以及“Guardians of Peace”——该组织据称与导致全球医院和企业沦陷的WannaCry勒索软件有关。
DeltaCharlie – DDoS僵尸网络恶意软件
这份技术报告中确定了与DeltaCharlie相关的IP地址(构成“隐藏眼镜蛇”僵尸网络基础设施的一部分),DHS和FBI认为,DeltaCharlie是该朝鲜黑客组织对其目标发动分布式拒绝服务(DDoS)攻击时所使用的DDoS工具。
DeltaCharlie能够对其目标启动各种DDoS攻击,包括域名系统(DNS)攻击、网络时间协议(NTP)攻击以及字符生成协议(CGP)攻击等。
该僵尸网络恶意软件能够在受感染的系统上下载可执行文件,更新自己的二进制文件,实时更改自己的配置,终止其进程,以及激活和终止DDoS攻击。
但是,需要说明的,DeltaCharlie DDoS恶意软件并不是什么刚发现的新型工具。它最初出现在安全分析公司Novetta 2016年发布的重磅炸弹行动(Operation Blockbuster)报告中。该报告将这种工具描述为继DeltaAlpha和DeltaBravo之后,朝鲜黑客组织使用的第三个僵尸网络恶意软件。
分析发现,“隐藏眼镜蛇”组织使用的其他恶意软件还包括Destover、Wild Positron或Duuzer以及功能复杂的Hangman,其功能包括DDoS僵尸网络、键盘记录器、远程访问工具(RAT)以及数据清理恶意软件等。
“隐藏眼镜蛇”最喜欢的漏洞
自2009年以来,“隐藏眼镜蛇”攻击的对象通常都是运行旧版本(不受Microsoft官方补丁支持)的操作系统,或是利用Adobe Flash Player软件漏洞作为入侵受害者设备的切入口。
以下就是“隐藏眼镜蛇”组织喜欢用于影响各种应用程序的已知漏洞:
CVE-2015-6585:韩语文字处理器漏洞 CVE-2015-8651: Microsoft Silverlight漏洞 CVE-2016-0034: Adobe Flash Player 18.0.0.324 和19.x 漏洞 CVE-2016-1019: Adobe Flash Player 21.0.0.197漏洞 CVE-2016-4117: Adobe Flash Player 21.0.0.226 漏洞
报告还指出,防御这种攻击最简单的方法就是始终保持最新的操作系统,安装最新版本的软件和应用程序,以及为你的网络资产设置防火墙进行保护。
由于Adobe Flash Player自身的安全漏洞很容易诱发各种攻击,所以如果不需要Adobe Flash或Microsoft Silverlight的话,建议将其从系统中删除或及时进行更新处理。
联邦调查局和国土安全局还在报告中提供了多个攻击指示器(IOC)、恶意软件描述、网络签名以及基于主机的规则(YARA 规则)等相关信息,旨在帮助网络防御者检测这支朝鲜黑客组织所进行的活动。
警报通知写道,
如果用户或管理员检测到任何疑似‘隐藏眼镜蛇’组织所使用的自定义工具,则应立即将这些工具进行标注,并向DHS国家网络安全通信和集成中心(NCCIC)或联邦调查局网络监视部(CyWatch)进行报告。
此外,DHS和FBI还在报告中为用户和网络管理员提供了一系列缓解措施。