目标攻击的背后意图权衡

粉碎设备2021年05月27日

本届论坛是美国《财富》杂志主办的第12届全球论坛 目标攻击很少是独立事件。把他们想成是种系列攻击会更贴近事实 在一段时间内,对目标尝试发动一连串失败或成功的攻击。攻击者对于受害者的了解会来自之前成功的攻击,在系列攻击内的每次攻击都会影响到之后的特定程度。在这次的案例里,攻击者的信件内容是信息安全相关的主题,而且并不是通用的内容,而是会对各目标而定制化过。电子邮件内的下载链接看起来像是连到攻击目标自己的站。通常,较少特定程度的攻击会是针对有兴趣的整个族群,目的是获取信息以用在未来更准确的攻击。

此外,一般来说目标也会是多样化的。在这次案例中,Nitro攻击者的目标集中在化工企业,但其他目标也包括了非政府人权组织、汽车公司和国防承包商。

真人的介入Nitro活动使用的后门程序被称为Poison Ivy。它是一种可被自由使用的木马,可以让攻击者完全且即时的存取被入侵的电脑。一个经常被忽视的目标恶意软件攻击的元件就是它对于即时真人介入的依赖。这也是它们跟自动化僵尸络/傀儡络 Botnet的不同。当Poison Ivy后门程序连上攻击者的命令和控制络,会有人在另一端去开始探索被入侵的电脑和它所属的络。这个攻击者可以窃取信息,安装额外的恶意软件和入侵同一络上的其他机器。最重要的是,Poison Ivy木马另一端的人可以对受害者所采取的防御措施加以回应。

切割基础架构络攻击者需要部署命令和控制(C&C)络以维持他们与被入侵电脑的连线。攻击者有时需要维护不同的C&C络,好让人难以发现它们运作的全貌。使用最初的恶意软件样本、域名和IP位址,我们可以绘制出三组不同的命令和控制络。

第一组命令和控制络包含由动态DNS服务所提供的三个域名。攻击者通常使用动态DNS服务和远端控制工具(RAT)互动,像是Poison Ivy。这些服务让攻击者可以很容易的更新自己的C&C域名到新的IP位址,从而保持与被入侵电脑的连线。

第二组C&C络所使用三个域名都指到同一个IP位址.C&C域名 在2011年8月也被用在对英国政府的攻击。

第三组是用域名和IP位址204.74.215.58,也有报告指出认为它和一个特定团体(代号Covert Grove)有关。

这种切割开的基础架构络让同一组攻击者可以去针对不同的潜在受害者,而不需要让所有的攻击都关连在一起。如果没有额外的信息,要去关连出目标恶意软件系列攻击的全部范围是很困难的。这也说明了威胁分析智慧对于防御策略来说是多么重要。

了解目标攻击的手法和它准备阶段所使用的工具,战术和步骤,都可以有效地的加强防御策略。由于这种攻击的重点在于获取敏感信息,所以策略重点也该放在保护数据本身。不管它们放在什么位置,都是防御措施极其重要的一环。有效地利用威胁智慧去分析来自外部和内部的信息,加上具备内文感知能力的数据保护以及一些安全工具,来强化且通知分析人员,企业组织就可以更好的去侦测和消除目标攻击的威胁。

海口治疗妇科哪家医院好孕期或哺乳期吃右美沙芬有什么要注意的沈阳哪家医院白癜风好广州好医院男科
广州包皮包茎治疗费用多少钱
雅安哪个医院治疗白癜风最好
相关阅读
人到了一定的年龄,才知道太过善良,多半得不偿失!

孙权过世以前,在给其子刘禅的敕命中会真是:“勿以善小而不为,勿以无最...

2024-02-12
像冰箱 微波炉等电器的污渍,不能用碱性太大的清洁剂,这种专用的多功能清洁剂,它是植物萃取精华,气味很

像厨房 微波炉等五金的塑胶袋,不会用碱性多大的清洁剂,这种备有的多功...

2024-01-15
2022宁夏公务员考试笔试时间确认7月9日至10日

根据局限性霍乱风险评估态势及《银川市2022年入学破例公务人员告示》明确...

2024-01-08
把女朋友当女儿养的男生也比较聪明 女孩子本来就是你越宠爱 她越可爱的 你给她足够的安全感和保护 她也

把女朋友当女儿饲的男生也非常聪明 女孩子本来就是你越好宠爱 她越好可爱...

2023-12-23
苹果,如何把握「保密」和「创新」

原标题:苹果电脑前高管揭秘:怎么克服隐瞒人文演化转成的「经年累月」?...

2023-12-04
职场中碰上这五种领导,谁追随谁吃亏,现在知道还不晚

俗话问道男怕不入错行,女怕嫁错郎,一份谋生的职业就和婚姻一样关键,要...

2023-12-02
友情链接