事件概述:
伊朗黑客组织Crambus(OilRig, APT34)在2023年2月至9月期间对中东某国政府进行了为期八个月的入侵。攻击者窃取了文件和密码,并部署了PowerExchange后门,通过监视Exchange服务器的传入邮件执行攻击者通过电子邮件发送的命令,以及秘密将结果转发给攻击者。至少有12台计算机受到了恶意活动的影响,证据显示攻击者在数十台计算机上部署了后门和键盘记录器。攻击中还涉及对网络管理工具Plink的频繁使用、Windows防火墙规则的修改以及启用远程访问等。
技术手法:
攻击者采用了多种技术手段,包括部署多个未被发现的恶意软件,其中包括PowerExchange后门、Backdoor.Tokel、Trojan.Dirps、Infostealer.Clipog等。利用Plink进行端口转发,通过远程桌面协议(RDP)实现远程访问。PowerExchange后门利用Exchange服务器作为C&C,监视传入邮件并执行攻击者的命令。攻击者还使用了Mimikatz进行凭证转储,对网络进行扫描以寻找漏洞,并通过Wireshark捕获USB和网络流量。攻击活动在数月内持续进行,涉及多个计算机和服务器,对被攻击组织构成严重威胁。
2023年11月2日
---End---