欧美综合亚洲精品一区二区,按摩店特殊服务黄色视频 ,www.xm93.gov.cn,91.usst.edu.cn,久久精品美女视频,开元旗牌app,九一果冻制作厂余丽,久久这里只有精品视频二,亚洲精品蜜桃久久久

折翼行動揭秘:如何防御供應鏈攻擊?

2024-06-04 15:09:17
文章摘要 翼比特品牌礦機軟件遭遇供應鏈攻擊,植入CobaltStrike木馬和鍵盤記錄插件,Duoba Security緊急更新防護系統(tǒng)。
一、事件回顧
最近,Duoba Security的"捕風"感知系統(tǒng)檢測到一個疑似針對礦機生產商的供應鏈攻擊事件。全球著名的礦機品牌“翼比特”其官網上的礦機管理軟件"EbiteMinerMini"被發(fā)現(xiàn)嵌入了惡意后門代碼。該事件涉及使用多個“合法利用”技術隱秘地加載CobaltStrike遠程控制木馬,并隨后部署鍵盤記錄插件keylogger以實現(xiàn)信息竊取。
“翼比特”是全球排名第三的比特幣礦機制造商“億邦國際”的一個品牌。根據(jù)最新的市場報告,億邦的全球銷售收入和算力銷售均位居前列。此次襲擊可能對廣大的“翼比特”用戶造成廣泛影響。
通過"捕風"系統(tǒng)的數(shù)據(jù)追蹤,此次襲擊從起始測試到潛伏期至少已持續(xù)五個月。目前,該后門程序在VirusTotal上未被任何防病毒軟件檢出,顯示出此類供應鏈攻擊的隱蔽性和防御難度。
二、詳細分析
我們發(fā)現(xiàn)“翼比特”的官方下載頁面最后一次更新是在2020年12月,但"EbiteMinerMini"壓縮包中的主程序最新修改日期為2021年6月10日。通過安全數(shù)據(jù)深度分析,后臺攻擊團隊自2021年4月開始對攻擊樣本進行測試,并在6月初開始實施廣泛攻擊,8月進入靜默期,此后活動再次增強。
攻擊流程顯示,黑客通過在"EbiteMinerMini.exe"的啟動代碼中植入后門,并利用網絡下載合法載體來隱蔽部署CobaltStrike的內存馬。目前,我們在惡意程序中發(fā)現(xiàn)兩種變體,它們在利用的"合法載體"上略有差異,這些載體分別偽裝成了上海長智網絡技術有限公司和網易杭州網絡有限公司的數(shù)字簽名。
惡意載體行為相對簡單,例如"AdbWinApi.dll"主要進行互斥檢測、注冊表持久化以及接收CobaltStrike stager代碼注入系統(tǒng)進程等操作。這些策略反映了攻擊者對反殺軟策略的深度理解和應對。
我們捕獲的stager使用HTTPS協(xié)議,其代碼水印顯示為CobaltStrike的測試版本。通過對這些數(shù)據(jù)進行分析,可以看出攻擊者主要通過此模塊推送鍵盤記錄插件"keylogger.dll",以便竊取目標設備的登錄憑證和進一步策劃針對性更強的攻擊。

三、處置建議
隨著像"SolarWinds"這樣的供應鏈攻擊事件逐漸增多,全球安全社區(qū)對此類威脅越發(fā)關注。供應鏈攻擊表現(xiàn)出極高的隱蔽性和技術復雜度,但并非不可防范。安全防御者需要跳出傳統(tǒng)安全模式,重新定義“信任”,提高對攻擊鏈的全局洞察能力。

Duoba Security現(xiàn)已更新其防護系統(tǒng)以識別與“折翼行動”相關的惡意樣本。建議所有“翼比特”用戶盡快檢查并更新到最新版本的客戶端軟件,以防止敏感賬號秘鑰泄露導致虛擬貨幣資產被竊取。
可在電腦上搜索“金山毒霸”,用電腦醫(yī)生修復
更多動態(tài)請關注微信公眾號
請使用微信“掃一掃”