卡巴斯基實(shí)驗(yàn)室全球研究和分析團(tuán)隊(duì)最近發(fā)現(xiàn)了一個(gè)以中東國家多家重要機(jī)構(gòu)和個(gè)人為目標(biāo)的網(wǎng)絡(luò)間諜攻擊組織——沙漠獵鷹(Desert Falcons)??ò退够鶎?shí)驗(yàn)室安全專家有多個(gè)理由相信,該組織幕后的攻擊者來自阿拉伯語地區(qū)。截止目前,沙漠獵鷹已針對(duì)全球超過50個(gè)國家的3000多個(gè)受害者展開攻擊,并盜取了超過100萬個(gè)文件。雖然沙漠獵鷹的主要攻擊目標(biāo)似乎位于埃及、巴基斯坦、以色列和約旦這些國家,但是安全專家們?cè)诳ㄋ?、沙特阿拉伯、阿?lián)酋、阿爾及利亞、黎巴嫩、挪威、土耳其、瑞典、法國、美國、俄羅斯和其他國家同樣發(fā)現(xiàn)了多個(gè)受害者??ò退够鶎?shí)驗(yàn)室安全專家認(rèn)為這是首個(gè)被發(fā)現(xiàn)的阿拉伯網(wǎng)絡(luò)雇傭軍組織,該組織能夠開發(fā)和執(zhí)行大規(guī)模的網(wǎng)絡(luò)間諜攻擊行動(dòng)。
卡巴斯基實(shí)驗(yàn)室的調(diào)查顯示,沙漠獵鷹攻擊行動(dòng)已持續(xù)至少兩年時(shí)間:它從2011年開始開發(fā)和籌劃,但攻擊和感染始于2013年,并在2015年初達(dá)到巔峰。遭遇攻擊的受害者包括軍事和政府機(jī)構(gòu),尤其是反洗錢機(jī)構(gòu)、醫(yī)療和經(jīng)濟(jì)組織的員工、知名媒體、研究和教育機(jī)構(gòu)、能源和公共事業(yè)設(shè)備提供商、激進(jìn)主義者和政治領(lǐng)導(dǎo)人、物理安全企業(yè)以及其他掌握重要地緣政治信息的機(jī)構(gòu)。沙漠獵鷹行動(dòng)的幕后攻擊者可以利用特有的惡意工具攻擊上述機(jī)構(gòu)的Windows計(jì)算機(jī)和安卓設(shè)備??ò退够鶎?shí)驗(yàn)室研究專家估計(jì)來自三個(gè)團(tuán)伙的至少30名人員在不同國家操縱著沙漠獵鷹攻擊行動(dòng)。 據(jù)了解,沙漠獵鷹攻擊組織主要通過電子郵件、社交網(wǎng)絡(luò)內(nèi)容或聊天信息進(jìn)行釣魚式攻擊,以此傳播惡意代碼。釣魚信息中所包含的惡意文件(或指向惡意文件的鏈接)會(huì)偽裝成合法文檔或應(yīng)用程序。沙漠獵鷹使用多種手段誘使受害者運(yùn)行惡意文件。其中最常用的是一種被稱為文件擴(kuò)展名從右至左覆蓋技巧。 這一手段利用Unicode中的特殊字符,反向顯示文件名字符,在文件名中隱藏危險(xiǎn)的文件名擴(kuò)展名,并且將一個(gè)看似無害的虛假文件擴(kuò)展名置于文件名稱的末尾。通過使用這一手段,惡意文件(.exe和.scr)看似為無害的文檔或PDF文件。甚至具有較高計(jì)算機(jī)知識(shí)的細(xì)心用戶也可能上當(dāng)受騙,運(yùn)行其中的惡意文件。例如,以.fdp、.scr結(jié)尾的文件看上去會(huì)顯示為.rcs和.pdf文件。 成功感染受害者后,沙漠獵鷹會(huì)使用兩種后門程序中的一種,分別為沙漠獵鷹木馬或DHS后門程序。這兩種惡意程序均由攻擊者自主開發(fā),并且現(xiàn)在還處于不斷開發(fā)之中??ò退够鶎?shí)驗(yàn)室專家發(fā)現(xiàn)該組織在攻擊中使用了超過100種惡意軟件樣本。這些惡意工具具有全面的后門功能,包括截取屏幕、記錄鍵盤擊鍵、上傳/下載文件、在受害者磁盤或連接的USB設(shè)備上收集所有Word和Excel文件信息、竊取存儲(chǔ)在系統(tǒng)注冊(cè)表(Internet Explorer和live Messenger)中的密碼以及錄音功能。卡巴斯基實(shí)驗(yàn)室專家還在安卓設(shè)備上發(fā)現(xiàn)了惡意軟件的活動(dòng)痕跡,攻擊者使用了具有手機(jī)來電和短信日志竊取功能的安卓木馬程序。通過使用這些工具,沙漠獵鷹攻擊組織發(fā)動(dòng)和實(shí)施了至少三次不同的惡意攻擊行動(dòng),不同國家的大量用戶和組織淪為其受害者。 在談及沙漠獵鷹行動(dòng)的幕后攻擊者時(shí),卡巴斯基實(shí)驗(yàn)室全球研究和分析團(tuán)隊(duì)安全專家Dmitry Bestuzhev表示:“該組織成員具有良好的技術(shù)背景和政治文化眼光,其攻擊目標(biāo)非常堅(jiān)定,攻擊行動(dòng)也異?;钴S。僅使用釣魚郵件、社交工程技術(shù)、自制的工具和后門程序,沙漠獵鷹就成功感染了成百上千個(gè)中東地區(qū)的重要敏感組織,利用其計(jì)算機(jī)系統(tǒng)或移動(dòng)設(shè)備竊取敏感數(shù)據(jù)。如果有足夠的經(jīng)費(fèi)支持,他們還可能會(huì)獲得或開發(fā)出漏洞利用程序,提升他們的攻擊效率。” 目前,卡巴斯基實(shí)驗(yàn)室針對(duì)家庭和企業(yè)用戶的安全產(chǎn)品能夠成功檢測和攔截沙漠獵鷹攻擊組織所使用的惡意軟件。http://blog.kaspersky.com.cn/