
重大威胁时刻总是在催生新变化,而风险和隐患则隐藏在新变化中!
最近,“ 360安全大脑”捕获了APT攻击活动,该活动劫持了Sangfor VPN的安全服务以传递恶意文件. 我们已向制造商报告了该漏洞的详细信息,并已确认.
通过进一步的跟踪和追踪,发现攻击者是半岛APT组织的Darkhotel(APT-C-06). 自今年三月以来,已经丢失了200多台VPN服务器,并且许多海外代理在中国遭到攻击. 4月初,袭击再次蔓延到北京和上海的有关政府机构.
更重要的是,根据监视分析发现,攻击者控制了许多相关单位的VPN服务器,并控制了许多相关单位的计算机终端.
VPN(虚拟专用网络): 公用网络用于支持许多分支机构或用户之间的“安全通信桥”. 远程用户或业务合作伙伴可以通过VPN隧道穿透公司网络边界,以访问企业内部资源,即使不在企业内部也可以实现本地访问权限.
尤其是在这场全球性的流行游戏大战中,VPN在企业和政府机构的远程办公室中扮演着不可或缺的重要角色,并且云办公室模式也经历了一段繁荣和攀登的时期. 但是,随着流行病的蔓延,许多安全专家也对VPN安全性提出了担忧. 一旦VPN被黑客组织捕获,许多企业和机构的内部资产将暴露于公共网络,而没有任何安全保证,损失将是不可估量的.
所有这些担忧都比我们预期的要早.
根据媒体报道,截至北京时间4月6日10:00,全世界已确诊的新发冠心病病例超过119万,达到1194698例,死亡66162人.
在2020年的第一年,新日冕病毒肆虐全球,重创了人类. 但是,苦难与希望在一起. 新威胁总是由主要威胁带来的. 就像世界进入了紧急的“戒严令”一样,远程办公室也提前进入了国有企业和机构的办公室.
我们已经知道远程办公室的核心是VPN. 这也意味着,一旦黑客利用VPN漏洞发起攻击,毫无疑问,使用VPN远程办公室的相关部门将面临另一种更为紧急和残酷的威胁.
最近,“ 360安全大脑”了半岛APT组织Darkhotel(APT-C-06),劫持了Sangfor VPN安全服务并发布了恶意文件,针对海外的中国机构和相关政府部门发起了有针对性的攻击. 截至目前,受攻击单位已招募了大量VPN用户.
谁是Darkhotel组织?

Darkhotel在中国被称为“黑店”. 这是一个具有东亚背景的APT组织,长期对公司高管,政府机构,国防工业,电子行业和其他重要组织实施网络攻击. 它的足迹遍布中国,朝鲜,日本,缅甸,和其他国家. 相关攻击最早可以追溯到2007年.
这不是Darkhotel第一次对我们的国家发动袭击. 早些时候移动设备国家代码,360 Security Brain在Win 7关闭之际捕获了世界上第一个半岛APT组织Darkhotel,并利用“ Double Star” 0day漏洞来针对中国与商业相关的政府机构发起攻击.
这次攻击如何?
首先,360安全大脑在安全监控中发现异常. 当相关单位的用户使用VPN客户端时,默认情况下触发的升级过程被黑客劫持. 升级程序被一个黑客组织取代,并且植入了后门程序. 完整的攻击过程如下:
第二,360安全大脑进行了进一步跟踪,发现攻击者已经破坏了相关单位的VPN服务器并替换了VPN服务器上的正常程序以创建后门程序. 攻击者模仿了正常程序并签署了后门程序. 变相了,普通人很难察觉.
图1木马(左)与常规升级程序(右)之间的签名比较
然后,360 Security Brain对攻击活动进行了归纳分析,发现攻击活动是Sangfor的VPN客户端中隐藏的漏洞,被APT组织利用.
该漏洞存在于VPN客户端开始连接到服务器时默认触发的升级行为. 当用户使用启动VPN客户端连接到VPN服务器时,客户端将从连接的VPN服务器信息上固定位置的配置文件中获取升级,并下载一个名为SangforUD.exe的程序来执行.
由于开发人员缺乏安全意识,因此整个升级过程中都存在安全漏洞. 客户端仅对更新程序进行了简单的版本比较,没有进行任何安全检查. 这导致黑客在黑客入侵VPN服务器后篡改升级配置文件并替换升级程序,并利用此漏洞针对VPN用户的后门程序.
图2 Sangfor VPN客户端中的漏洞代码

图3后门程序攻击过程
后门程序启动后,它将首先创建一个线程并访问远程C&C服务器以下载Shellcode并执行它.
图4 shellcode执行恢复伪代码
最后,360 Security Brain找到并分析了该攻击的后门程序. 攻击者精心设计了后门的控制方法,并以云发布的shellcode的形式完全执行了代码. 整个攻击过程非常复杂且隐蔽. 后门程序启动后,它将首先创建一个线程,访问远程C&C服务器以下载要执行的Shellcode,然后开始安装恶意DLL组件.
核心后门组件Thinmon.dll将解密由云发布的另一个加密文件Sangfor_tmp_1.dat,以以下三种方式之一启动dat文件: 加载,线程启动和注入过程. dat文件最终与服务器交互执行恶意操作.
Darkhotel(APT-C-06)为什么发起攻击?有多少种隐患?
据了解,在全球流行病蔓延之际,除中国外,所有国家的政府似乎已经陷入困境,原因有以下三个:
一方面,面对突发疫情,各国政府机构不知道采取什么措施来缓解人员流动,经济发展,交通限制等措施;
第二,医疗用品和防疫材料的缺乏使受疫情影响的国家陷于瘫痪;
第三是现有病例和死亡人数的增加,这引起了人们的恐慌;
这些必须将我们与Darkhotel(APT-C-06)组织的目的联系起来,以便在疫情爆发时袭击我们的外国机构以及政府和其他相关机构.

根据360 Security Brain,攻击者已完全控制了上述相关设备的VPN服务器,并用后门程序替换了VPN服务器上的密钥升级程序. 随着VPN用户成功登录,他们将受到完全信任. 因此,可以说攻击者控制了许多相关单位的计算机终端.
想象一下,当全球流行病蔓延时,海外机构,企业和机构都采用了“云办公室”模式. 大量员工将通过VPN与总部建立联系并传输数据. 该VPN被攻击. 结果注定是无法忍受的.
根据此线索,我们将进一步推测
攻击: 国外有很多中国机构
今年,新的王冠流行病在全球爆发. 中国取得了令人瞩目的成就后,所有国家都相继继承. 中国秉承“人类命运共同体”的原则,从医疗技术,设备,经验,专家等多方面的支持下向周边国家伸出援手.
从疫情的角度来看: 这一次,Darkhotel通过破坏VPN攻击了中国的许多海外机构. 是否打算掌握先进的医疗技术和防疫措施,以劫持我国?通过建立外国机构,是否有可能进一步探索各国的真实情况和流行病数据?通过攻击中国的海外机构来掌握中国向世界各国运送检疫材料的轨迹,数量和设备?
从经济角度看: 您是否通过掌握有关政治和经济交易的数据将国家和中国的核心利益与疫情爆发后的经济缓解措施间接联系在一起?为了进一步促进国民经济的崛起和流行之后各国的利益?
攻击: 北京,上海和其他相关政府部门
在全球流行的情况下,大型企业和机构也采用了基于云的办公模式,并且已通过VPN命令发布或返回了各种救援措施,经济措施,工作恢复方法和公司数据. 这次,Darkhotel攻击北京和上海等相关政府部门,他们是否再次掌握了全国疫情数据和经济复苏手段?

为什么VPN会成为攻击的突破口?
在分析相关漏洞时,Sangfor攻击的VPN服务器之一是M6.3 R1. 该版本于2014年发布. 由于版本太旧,因此存在很多安全漏洞.
同时,相关部门运维开发人员的安全意识不强. 为方便工作,将维护的客户敏感信息保留在工作页面上. 泄漏的两个数据页如下:
http://yuan*.cn/*/*.html
http://yuan*.cn/*/*.html
正是由于关键基础架构中的安全漏洞以及相关人员的安全意识薄弱,VPN服务器被黑了.
关于漏洞报告的时间表:
2020年4月3日360向深圳说服的紧急安全响应中心报告了该漏洞,并与深圳说服的漏洞进行了详细沟通. 已跟进官方确认的漏洞编号(SRC-2020-281).
2020年4月6日,Sangfor正式发布了安全公告,并启动了漏洞响应.
360 Safe Brain提供以下修复建议:
1. 管理员参考VPN制造商的升级计划,将VPN服务器系统升级到最新版本并修复已知的安全漏洞.
2. 管理员限制从外部网络或不受信任的IP访问VPN服务器的控制台管理端口,并阻止针对VPN服务器管理背景的黑客攻击.
3. 管理员加强帐户保护,并使用高强度和高安全性密码移动设备国家代码,以防止暴力猜测管理员密码.
4. VPN用户避免使用VPN客户端连接到不受信任的VPN服务器.
5. VPN用户使用360安全卫士对所有磁盘进行完全消毒,从而实时保护免受此漏洞的攻击!
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/tongxinshuyu/article-177237-1.html
中国在二十年內都还没这能力
终有一天会被全世界抛弃