微軟成功清理與朝鮮黑客攻擊有關的50個域名
外媒報導稱,微軟剛剛清理了由朝鮮網絡黑客組織APT37運營的50個域名。軟件巨頭稱,這些域名一直被Thallium(亦稱作PT37)組織用於發動網絡攻擊。通過持續數月的關注、監視和追踪,該公司數字犯罪部門(DCU)和威脅情報中心(MSTIC)團隊得以釐清Thallium的基礎架構。
(圖自:Palo Alto Networks,via ZDNet)
12 月18 日,總部位於雷德蒙德的微軟,在弗吉尼亞法院向Thallium 發起了訴訟。聖誕節過後不久,美當局即批准了法院命令,允許該公司接管被朝鮮黑客用於攻擊目的的50 多個域名。
此前,這些域名常被用於發送網絡釣魚電子郵件和網站頁面。黑客會誘使受害者登陸特製的站點,竊取憑證,從而獲得對內部網絡的訪問權限,並執行後續針對內網的升級攻擊。
微軟表示,除了追踪該組織的網絡攻擊,該公司還調查了被感染的主機。微軟企業客戶副總裁Tom Burt 表示:
“攻擊主要集中在美、日、韓三國的目標,受害者包括了政府僱員、智囊團、高校工作人員、平權組織成員、以及普通人”。
網絡釣魚郵件樣本(圖自:Microsoft)
在諸多案例中,黑客的最終目標是感染受害機器,並引入KimJongRAT 和BabyShark 兩個遠程訪問木馬(RAT)。
Tom Burt 補充道:“一旦將惡意軟件安裝在受害者計算機刪,它就會從中竊取信息,保持潛伏並等待進一步的指示”。
當然,這並不是微軟首次通過法院命令來阻斷有外國背景的黑客組織的運作。
此前,微軟曾對有俄方背景的Strontium(又名APT28 或Fancy Bear)黑客組織發起過12 次行動(上一次是2018 年8 月)、並成功撤下了84 個域名。
以及通過法院命令接管了與伊朗有關的網絡間諜組織Phosphorus(APT35)運營的99 個域名。