
警惕境外APT組織在GitHub投毒,攻擊國內(nèi)安全從業(yè)者、指定大企業(yè)
聲明:該文章來自(微步在線研究響應(yīng)中心)版權(quán)由原作者所有,K2OS渲染引擎提供網(wǎng)頁加速服務(wù)。
近期網(wǎng)絡(luò)流傳網(wǎng)絡(luò)安全從業(yè)人員使用的某提權(quán)工具被植入后門,造成了工具使用者的身份和數(shù)據(jù)泄露。經(jīng)微步研判,該事件為東南亞APT組織“海蓮花”利用GitHub發(fā)布帶有木馬的Cobalt Strike漏洞利用插件,針對網(wǎng)絡(luò)安全人員發(fā)起的定向攻擊。微步情報(bào)局已于2024年11月掌握該攻擊事件,并已定位到攻擊者Github賬號。
事件概要
事件詳情
2024年10月10號,攻擊者注冊該賬號,并偽裝成國內(nèi)某頭部FinTech公司安全研究員,在主頁fork各類安全工具項(xiàng)目來降低受害者戒備心理。
2024年10月14號和10月21號,攻擊者共發(fā)布兩個(gè)惡意投毒項(xiàng)目,內(nèi)容為國內(nèi)常用紅隊(duì)工具Cobalt Strike 的插件,包含新的漏洞利用功能,攻擊者在項(xiàng)目介紹中使用中文描述,以此來吸引更多的國內(nèi)安全行業(yè)目標(biāo)人員。
當(dāng)受害者使用Visual Studio打開 .sln 或者.csproj 項(xiàng)目文件后,Visual Studio 會自動(dòng)加載并調(diào)用與之關(guān)聯(lián)的 .suo 文件,從而觸發(fā)執(zhí)行其中惡意代碼。此次事件中,“海蓮花”首次使用了調(diào)用.suo文件的攻擊手法,惡意代碼執(zhí)行一次即會被覆蓋刪除,具有極強(qiáng)的隱蔽性。
根據(jù)后續(xù)分析發(fā)現(xiàn),此次投毒攻擊事件在國內(nèi)安全行業(yè)傳播范圍比較大,國內(nèi)多家安全相關(guān)公眾號分享此被投毒項(xiàng)目,存在大量瀏覽和轉(zhuǎn)發(fā)。
關(guān)聯(lián)分析
當(dāng)目標(biāo)受害者使用Visual Studio打開項(xiàng)目的解決方案文件 (.sln) 進(jìn)行編譯時(shí),,Visual Studio會自動(dòng)加載并調(diào)用相關(guān)的 .suo (解決方案用戶選項(xiàng)) 文件,從而觸發(fā)其中惡意代碼執(zhí)行。并且由于 Visual Studio 在關(guān)閉時(shí)將新內(nèi)容保存到 .suo 文件,惡意代碼就會被清除,從而使整個(gè)攻擊行動(dòng)更難以被發(fā)現(xiàn)。
C:\Users\Public\TTDIndexerX64\TTDReplay.dll
附錄-IOC
回連Notion的page_id:
11f5edabab708090b982d1fe423f2c0b
[超站]友情鏈接:
四季很好,只要有你,文娛排行榜:https://www.yaopaiming.com/
關(guān)注數(shù)據(jù)與安全,洞悉企業(yè)級服務(wù)市場:https://www.ijiandao.com/
- 1 傳統(tǒng)產(chǎn)業(yè)“綠”動(dòng)“智”變 7904442
- 2 女兒發(fā)現(xiàn)父親500多萬遺產(chǎn)用于保健 7808241
- 3 為阻止印籍員工返美 美國人組團(tuán)搶票 7712168
- 4 殲-20的首次靜態(tài)展示有何重要意義 7618501
- 5 大爺蹲點(diǎn)進(jìn)周杰倫演唱會賣水:5元1瓶 7520308
- 6 菲軍方宣布“紅色警戒”狀態(tài) 7426684
- 7 “我爸給我寄了兩枝路邊看到的花” 7328590
- 8 央視曝光??永夏耆说乃接蛑辈ラg 7235719
- 9 AI開始鬧情緒 打工人反向共情 7139232
- 10 樊振東賽場上演“憑空取球” 7042068