利用基于AutoCAD恶意软件的工业间谍活动

访客4年前黑客文章397

近日, *** 安全公司Forcepoint的研究人员发现了一种特殊的恶意软件分发行动,其目标是使用基于AutoCAD的恶意软件的公司。根据该公司遥测数据显示,自2014年以来,此项行动似乎一直处于活跃状态。
Forcepoint表示,最近发现了一起行动,并且发起该活动的组织很可能非常老练,他们的主要动机在工业间谍活动上。Forcepoint调查后发现该组织专注于使用像AutoCAD这样的利基感染载体,而AutoCAD是一款非常昂贵的软件,主要由工程师和设计师使用。
Forcepoint的专家在一份即将发表的调查报告中写道:
这些威胁行为者成功瞄准了多个地理位置的多家公司,其中至少有一家企业属于能源行业。
研究人员表示,黑客组织使用鱼叉式 *** 钓鱼电子邮件,这些邮件要么含有恶意AutoCAD文件的档案,要么含有指向受害者可以自行下载ZIP文件的网站的链接,以防“诱饵”文件需要超过标准电子邮件服务器的文件附件限制。这种“鱼叉式”钓鱼活动利用酒店、厂房、甚至港珠澳大桥等重大项目的已被盗的设计文件,作为进一步传播的诱饵。
威胁源头——AUTOCAD的脚本功能
Forcepoint表示,受害者有很大的概率会被感染,因为他们收到的带有AutoCAD (.cad)项目的ZIP文件也包含隐藏的快速加载AutoLISP (.fas)模块。
这些.fas模块相当于AutoCAD设计软件的脚本组件,类似于Word文件的宏。不同之处在于,FAS模块使用Lisp编程语言编写脚本,而不是使用VisualBasic或PowerShell,后者是与宏一起使用的首选脚本组件。
根据AutoCAD的安装设置,AutoCAD应用程序将在用户打开main.cad或任意.cad项目时自动执行这些.fas脚本模块。
AutoCAD软件的最新版本(2014年之后发布的版本)会在执行.fas模块时显示警告,但就像Office应用程序中的宏警告一样,有些人通常倾向于不考虑后果的略过所有安全警报,直奔内容而去。
分析进展
Forcepoint表示对此项行动的分析仍在持续跟进之中,
在过去的几个月中,我们已经跟踪并分析了大量(超过200个数据集和大约40个独特的恶意模块)的'acad.fas'版本,这些版本看起来像是基于一个小型下载器组件的扩展。
目前还不清楚余下的行动结果如何。研究人员观察到的恶意“aca .fas”模块会试图连接到远程命令控制(C&C)服务器,下载其他恶意软件,但还无法确定后续的恶意软件是什么。
研究人员表示:
目前尚不清楚,服务器端进行了额外检查,是为了方便针对特定受害者,还是仅仅是目前行动‘不活跃’状态下的产物。
Forcepoint表示,这个行动背后的团体似乎是一个基于AutoCAD恶意软件的狂热分子,因为C&C服务器的IP地址在以前的AutoCAD恶意软件活动中使用过。
此外,研究人员表示,这台C&C服务器正在运行的似乎是Microsoft Internet Information Server 6.0的中文版本,并且邻近的IP地址上也有托管类似的服务,很可能是一个更大的攻击设备的一部分。
如何自保
Forcepoint建议所有AutoCAD用户查看Autodesk的AutoCAD安全建议页面,了解如何防止恶意模块进行安全配置的技巧。该页面包括了如何限制AutoCAD执行FAS和其他脚本模块的能力的步骤,还有一些其他建议,比如如何在受到恶意代码攻击后恢复和清理AutoCAD安装。
此外,Forcepoint还警告称,黑客组织可能还会通过含有AutoCAD恶意文件的CD/DVD或USB驱动器的邮包发送一些恶意软件。
虽然有些人可能会认为此次行动对自身影响不大,但实际上这在许多设计和工程公司中都很常见,主要是因为一些用于存储零件或建筑结构的渲染的AutoCAD文件,可以很容易的达到1GB以上大小,许多公司担心在线暴露专有设计,而是依靠courrier服务来交换他们的一些文件。
当然,这也不是 *** 犯罪分子之一次使用基于AutoCAD的恶意软件来感染公司了,之前的记录分别是在2009年和2012年。

相关文章

卡姿兰眉笔怎么样

卡姿兰眉笔是一款集“才华、美貌、气质”与一身的眉笔,选择一款好的眉笔,能让你在画眉事半功倍哦,眉笔加眉刷,一杆两用,打造更加自然细腻的眉毛。  ...

也门政府军打死保福寺9名胡塞武装人员

  新华社开罗11月14日电(记者王尚)亚丁消息:也门政府军官员14日说,政府军与胡塞武装当天在西南部塔伊兹省发生武装冲突,至少9名胡塞武装人员被打死。   一名也门政府军官员在接受新华社记者采访时...

万石植物园的门票价格多少钱,万石植物园值得去吗?

万石植物园的门票价格多少钱,万石植物园值得去吗?

万石植物园位于美丽的厦门岛上,与普陀山、厦门大学、中山路商圈相邻。园中种植了多种植物,尤其是沙生植物区特别值得一看,是一处网红打卡圣地,不少人去那边就是为了拍照,那万石植物园要门票吗?小编这就给大家详...

黑客跟樱花杂交吗的简单介绍

黑客跟樱花杂交吗的简单介绍

本文导读目录: 1、蓝钻虾和樱花虾,极火虾,水晶虾,会杂交吗? 2、樱花虾和极火虾不能杂交吗? 3、公的水晶和母的樱花虾繁殖的下一代是什么品种 4、琉璃虾和樱花虾可以杂交吗??杂交出来是黑...

怎么远程收到老公微信谈天(如何调取老公微信谈天记录)

   天盾微信聊天记录恢复需要钱吗?很多人到碰到微信聊天纪录被删掉的状况下,现代都市挑选应用天盾手机资料数据恢复软件,像这种数据修复手机软件一样平时全是必须付钱的,但是客户还可以在百度上边立即检索下...

厦门哪里有私人伴游联系方式_

  一、苏州张家港市可靠会馆包夜价格-承担学员女学妹挤时间用工 有关这种智能机的打架,有2件事使我送命。没有什么!(我或许想去点云南菜或中国美食)。错误操作术语。 早在1981年,从立陶宛飞回家了。碎...