快递员也会黑了你的公司?DarkVishnya银行攻击事件浅谈

访客4年前黑客资讯1203


一、前言
2017至2018年,卡巴斯基实验室的专家被邀请研究一系列 *** 窃取相关事件,通过研究,我们发现这些事件都有一个共同的特征:即都包含一个连接到公司本地 *** 的未知直连设备。该设备可能被存放在任何位置,包括:办公室,区域办事处等。经过跟踪研究,我们发现此次攻击事件的主要目标是东欧银行,截至目前已经有至少8家银行受到攻击,造成的直接损失多大千万美元。我们把此次事件统一命名为”DarkVishnya”。
 
二、事件分析
经过分析,我们发现整个攻击大概分为三个阶段。
在之一阶段, *** 攻击者会伪装身份,冒充快递员,求职人员进入想要攻击的目标场所。并将准备好的设备连接到本地 *** ,该设备可能被隐藏在会议室等不容易被发现的地方。
在DarkVishnya事件攻击中,攻击者会根据自身能力和喜好的不同而使用不同的攻击设备,这些设备包括以下列表:
1.低成本的笔记本电脑2.Raspberry Pi 电脑(一种基于Linux的单片机电脑)3.Bash Bunny(一个USB攻击工具)
该设备在本地 *** 中很难被发现,因为该攻击设备常常会被识别为未知的计算机,或是被识别为外部闪存驱动器乃至键盘等。另外,由于Bash Bunny(一个USB攻击工具)和USB闪存驱动器大小相似,使该设备隐藏性进一步增加。
攻击者攻击手段通常有以下几种:1.通过内置的恶意程序进行远程访问控制设备。2.通过USB连接GPRS/3G/LTE调制解调器进行远程访问控制设备。
第二阶段,当攻击者建立远程连接后,首先扫描本地 *** ,查找可被访问的共享文件夹,Web服务器等对外开放资源。其目的是获取 *** 相关信息,比如付款的相关服务器信息。与此同时,攻击者会通过暴力破解或嗅探的技术手段尝试登陆这些机器。攻击者采取本地释放shellcode的 *** 来对抗防火墙拦截。当防火墙阻止一个网段访问另一个网段,但允许反向连接时,攻击者会使用一个不同的载荷进行通信。
第三阶段,当攻击者成功登陆目标机器后,首先通过远程控制类软件留下可供访问的后门,然后使用msfvenom(一个产生自定义的payload的程序)创建一些恶意服务,为了逃避白名单等检测机制,在整个攻击过程中,攻击者不会释放落地文件并且使用PowerShell。当遇到无法绕过的白名单或者PowerShell被阻止执行时,攻击者会使用远程工具运行想要执行的恶意文件。使用的远程工具包括:impacket,winexesvc.exe,psexec.exe。
 
三、事件总结
企业安全防护中物理层面通常是容易被忽视的,不管是物理入侵或是物理破坏等。应及时注意 *** 的物理隔离、扫描以及数据恢复等。




相关文章

银行新规定:2020年起,在银行有以下存款的储户,将会被永久冻结

银行新规定:2020年起,在银行有以下存款的储户,将会被永久冻结

存钱在我们的日常生活中是比较常见的,因为银行比较安全,可以随时存取,现在在很多财务管理方法,银行存款已经成为财务管理的首选。每个人都认为这是一种安全的理财方式,但银行也开始有了新的规定。从2020年开...

银行市场休市延长什么情况 银行市场休市延长到什么时候

中国人民银行28日表示,决定延长银行间同业拆借市场、银行间债券市场、银行间外汇市场、黄金市场、票据市场休市时间,2月3日起恢复交易和清算结算。 人民银行介绍,根据国务院办公厅关于延长2020年春节假...

电汇是什么意思?电汇一定要去银行吗

电汇是什么意思?电汇一定要去银行吗

汇兑是汇款单位委托银行将款项汇往异地收款单位的一种结算方式。汇兑根据划转款项的不同方法以及传递方式的不同可以分为信汇和电汇两种,由汇款人自行选择。信汇是汇款人向银行提出申请,同时交存一定金额及手续费,...

银行怎么赚钱?银行是怎么盈利的

银行怎么赚钱?银行是怎么盈利的

《茶花女》里有句名言:金钱是好仆人、坏主人。   生活中,作为“百业之母”的银行就是把金钱作为仆人进行“使唤”的典型行业。银行通常付一点利息雇佣“钱”来工作,然后安排它们到最需要钱的个人、企业...

定向降准、专项再贷款 中小银行支持政策将升级

为进一步增强疫情期间对小微企业的融资帮扶力度,近期央行、银保监会等部门释放出中小银行支持政策将全面升级的信号。再贷款额度更多倾向地方法人银行、普惠金融定向降准进行年度动态调整、多渠道增强中小银行资本实...

手机网银怎么开通,手机开通网银的步骤

手机网银怎么开通,手机开通网银的步骤

其实银行工作人员并非是一定要要求让客户开通网银,银行工作人员只是建议客户开通网银,并不是强制性的开通,储户是有选择权的,如果你想开通银行工作人员会帮助你办理,当然也是可以选择不开通,这个要根据储户...