新型APT组织"嘈杂熊"针对哈萨克斯坦能源部门发起网络间谍活动
Seqrite实验室APT研究团队近日发布了一份深度分析报告 ,新型披露了一个自2025年4月起活跃的组织嘈杂熊针对新型威胁组织"嘈杂熊"(Noisy Bear) 。该组织主要针对哈萨克斯坦石油天然气行业,哈萨攻击手法结合了鱼叉式钓鱼 、源部PowerShell加载器和DLL植入技术,起网并精心制作了伪装成哈萨克斯坦国家石油天然气公司(KazMunaiGas,络间简称KMG)内部通讯的谍活动诱饵文档。

感染链图示 | 图片来源 :Seqrite实验室APT研究团队
攻击手法分析Seqrite报告指出:"该威胁组织主要针对中亚地区的新型实体机构,特别是组织嘈杂熊针对哈萨克斯坦的石油天然气或能源部门。云计算攻击活动针对KMG员工,哈萨通过发送伪造的源部KMG IT部门文件来模仿官方内部通讯,主题涉及政策更新、起网内部认证程序和薪资调整等内容。络间"
"嘈杂熊"组织利用被入侵的谍活动KMG企业邮箱发送鱼叉式钓鱼邮件。邮件主题通常设置为"紧急 !新型请查阅更新后的薪资表"等具有紧迫性的内容,并附有包含恶意快捷方式文件(График зарплат.lnk)的ZIP压缩包(График.zip)。亿华云
攻击流程详解邮件内容精心设计成人力资源部门的内部通知格式 ,特别强调截止日期为2025年5月15日以制造紧迫感 。Seqrite指出:"邮件主要内容是关于工作安排 、薪资和激励政策相关信息的更新,要求收件人进行查阅 。"
当受害者打开ZIP文件后,会看到一个带有KMG标志的双语(俄语和哈萨克语)诱饵PDF文件 。文件中指示受害者解压另一个ZIP文件(KazMunayGaz_Viewer.zip)并运行其中的可执行程序 ,香港云服务器同时忽略弹出的控制台窗口。
报告解释道:"诱饵文档还特别提醒用户等待控制台窗口出现,并明确建议不要关闭或与之交互,以此降低目标的怀疑。"
四阶段攻击技术链Seqrite的技术分析将整个攻击过程分解为四个阶段 :
初始阶段 - 恶意快捷方式:恶意快捷方式文件利用PowerShell的LOLBins功能从hxxps://77.239.125.41:8443下载批处理脚本(123.bat) 。第一阶段 - 批处理脚本:123.bat和it.bat等脚本下载PowerShell加载器(support.ps1, a.ps1),这些加载器被命名为DOWNSHELL 。第二阶段 - DOWNSHELL加载器 :这些PowerShell脚本会禁用AMSI扫描功能,并使用从PowerSploit复制的模板下载技术将Meterpreter shellcode注入explorer.exe进程。Seqrite解释称:"通过修改这个标志位 ,可以让PowerShell认为AMSI初始化失败 ,从而使DOWNSHELL家族的其他恶意脚本能够绕过扫描并顺利执行。"最终阶段 - DLL植入:一个64位DLL使用信号量防止多实例运行,然后劫持rundll32.exe的线程上下文来执行反向shell。基础设施与归属分析"嘈杂熊"组织的攻击载荷和工具(包括Metasploit和PowerSploit等开源渗透框架)托管在俄罗斯主机提供商Aeza Group LLC的基础设施上 ,该公司因协助网络犯罪而受到制裁 。
Seqrite还发现了一些可疑域名,源码下载这些域名托管着面向俄罗斯用户的健康和健身主题网站 ,很可能被用作基础设施的伪装 。
虽然Seqrite在归属问题上持谨慎态度,但报告指出了与俄罗斯运营者的强烈关联:
脚本中包含俄语注释使用受制裁的俄罗斯主机提供商工具和基础设施与之前俄罗斯相关的APT活动存在重叠正如报告所述 :"我们认为该威胁组织很可能源自俄罗斯。""嘈杂熊"代表了一场针对哈萨克斯坦关键能源基础设施的有针对性的APT活动,结合了社会工程学、免费模板开源攻击工具和多层感染链。
相关文章
Bleeping Computer 网站披露,一名美国男子因犯计算机欺诈罪被判处 9 年监禁。据悉,该男子在 2021 年 10 月承认入侵了数千个 Apple iCloud 帐户,窃取了大量受害者裸2025-12-07
使用Mac电脑通过U盘安装Windows7系统(完整教程分享,让您轻松在Mac电脑上安装Windows7系统)
在过去,要在Mac电脑上安装Windows系统是一项相对困难的任务,但现在随着技术的进步,使用U盘安装Windows7系统已经变得非常简单。本文将为您提供详细的教程,让您能够轻松地在Mac电脑上安装W2025-12-07
HTCM8像素之超越期待的照相机(HTCM8搭载的照相技术让您拍照更具细节和清晰度)
在智能手机市场上,摄影功能已经成为消费者选择手机的重要因素之一。HTCM8作为一款备受瞩目的智能手机,其相机性能成为用户关注的焦点。本文将深入探讨HTCM8的像素表现,并介绍其出色的照相技术。1.突破2025-12-07
在如今数字化的时代,家庭中的电脑已经成为不可或缺的工具。但是,由于市场上品牌众多、配置繁多,让人们选择一台适合家庭使用的笔记本电脑变得有些困难。本文将通过推荐合适的配置和提供购买指南,帮助读者选择一款2025-12-07
威胁者正在利用一家未披露的媒体公司的受损基础设施,在全美数百家报纸的网站上部署SocGholish JavaScript恶意软件框架也称为FakeUpdates)。"涉案的媒体公司是一家为主要新闻机构2025-12-07
现今,大量的数据需要进行存储和管理,而硬盘盒作为一种便携式存储设备,为用户提供了方便、快速、安全的数据传输和存储方案。蓝硕硬盘盒作为市场上备受瞩目的产品之一,拥有出色的性能和稳定性,为用户提供了卓越的2025-12-07

最新评论