首页 > 业界 > 关键词  > 钓鱼邮件最新资讯  > 正文

谷歌威胁分析小组曝光Conti勒索软件攻击链的上游组织 代号Exotic Lily

2022-03-18 09:45 · 稿源: cnbeta

谷歌威胁分析小组(TAG)刚刚观察到了一个出于经济动机、而充当黑客中间人的威胁行为者,可知其“客户”包括了 Conti 勒索软件团伙。Google 将该组织称作“Exotic Lily”,它会充当初始访问代理,寻找易受攻击的组织、并将其网络访问权挂牌转售给出价最高的攻击者。

1.png

Exotic Lily 攻击链(来自:TAG)

通过将对受害者网络的初始访问给“外包”掉,类似 Conti 这样的勒索软件团伙,便可更加专注于攻击和执行。

起初,Exotic Lily 会通过钓鱼邮件,假扮合法组织及其员工(甚至创建了配套的社交媒体资料 / AI 生成的人脸图像),以引诱经验不足的受害者上钩。

2.png

大多数情况下,假冒域名会模仿得非常相似,但顶级域的“尾巴”还是相当容易露馅的(比如 .us、.co 或 .biz)。

通过对其“工作时段”进行分析,Google 认为幕后黑手可能生活在中东欧地区,然后假借商业提案等借口发送钓鱼邮件。

3.png

假冒身份的钓鱼邮件示例

为了躲避电子邮件服务商的安全筛查,Exotic Lily 还会将“有效负载”上传到公共文件托管服务平台(比如 WeTransfer 或 OneDrive 网盘)。

研究人员 Vlad Stolyarov 和 Benoit Sevens 在一篇博文中指出:“这种程度的人机交互,对那些专注于大规模运营的网络犯罪组织来说,是相当不同于寻常的”。

4.png

攻击者利用了文件共享服务的邮件通知功能

这些恶意负载最初采用了文档的形式,但其中包含了对微软 MSHTML 浏览器引擎的零日漏洞利用(CVE-2021-40444),以转向包含隐藏恶意负载的 BazarLoader ISO 磁盘映像。

这一转变证实了 Exotic Lily 与被追踪的 Wizard Spider(又名 UNC1878)的俄罗斯网络犯罪组织之间的联系,据说后者与臭名昭著的 Ryuk 勒索软件攻击事件有关。

5.png

颜色深浅代表了恶意活动的活跃度

自 2018 年以来,UNC1878 有对许多企业、医院(包括美国 UHS)和政府机构发动过勒索软件攻击。

虽然它与 Exotic Lily 之间的关系仍有待进一步厘清,但后者似乎属于一个独立运作的实体,专注于通过钓鱼邮件来获得针对受害目标的初始网络访问权限,然后转手卖给 Conti 和 Diavol 等勒索软件攻击发起者。

6.png

命令行参数示例

Google 表示,Exotic Lily 于 2021 年 9 月首次被发现,至今仍处于活跃状态。在其活动高峰期间,每日有向多达 650 个组织发送超过 5000 封网络钓鱼电子邮件。

虽然该组织最初似乎针对特定行业(比如 IT、网络安全和医疗保健),但它最近已经开始攻击各式各样的行业与组织。

最后,Google 分享了 Exotic Lily 的大型电子邮件活动中的攻陷信标(IOC),以帮助各个组织更好地保护自身网络。

举报

  • 相关推荐
  • 战略落子苏皖鄂,万达生活方式酒店三月五店连开织密全国网络

    三月春意渐浓,万达酒店及度假村旗下生活方式品牌(万达颐华酒店、万达美华酒店和万达悦华酒店)在华东与华中地区连下五城,苏州万达颐华酒店、合肥体育中心万达美华酒店、盱眙奥体中心万达美华酒店、咸宁金桂湖华彬万达美华度假酒店和合肥高新万达悦华酒店将于本月相继启幕。这五家新店覆盖古城文旅、省会商务、县域经济与山水度假等多个维度,进一步完善了�

  • 以网络、云、AI助力企业解锁每一个雄心壮志!

    HPE于1月14日在北京举办Discover More AI峰会,聚焦“网络、云、AI”三大核心战略,展示现代化IT解决方案。HPE高管强调,通过协同网络、混合云与AI技术,助力企业应对传统IT复杂性,释放AI商业价值。会议邀请世界冠军邓亚萍分享“冠军逻辑”,探讨企业如何借鉴竞技精神,实现数字化转型与全球化发展。HPE致力于以系统化技术路径,支持企业构建安全、可控、可扩展的IT基础,加速创新,解锁雄心壮志。

  • 微信面对面接收照片和文件原理揭秘:自建热点一键连接 不依赖其他网络

    近日,微信正式上线面对面收照片和文件”新功能,依托本地直连技术,实现0流量、原图无损传输,无需添加好友即可互传资料。 微信员工@客村小蒋今天发文透露了其技术原理:面对面接收照片和文件使用了Wi-Fi点对点直连技术(包括iPhone的AWDL和安卓手机的Wi-Fi direct)。 该技术可以在同平台手机之间无感直连,iPhone和安卓手机之间则由微信自建热点一键连接。 文件传输速

  • 千匠网络B2B电商系统:企业渠道数字化转型的完整解决方案

    千匠网络是一家专注于大型企业B2B电商系统服务商,提供覆盖“技术平台-交易-协同-决策大脑”的全链路数字化解决方案。其核心“一星三云”架构包括:千匠星云技术底座、产业电商云交易模块、供应链协同云和智能决策云。系统能处理B2B交易中复杂的商务规则,如代客下单、一客一价、返利管理、授信账户与预付款等,并支持多种支付方式。AI深度赋能,提供智能翻译、客服、排柜及供应链决策支持。已服务超1000家大型企业,覆盖家居建材、工业品等多个领域,提供订阅式SaaS、一次性买断及混合付费模式,满足不同企业需求。

  • 千匠网络S2B供应链商城系统:重构产业互联网,激活增长新引擎

    在产业互联网浪潮下,企业竞争已从单一产品层面升级至供应链之间的全方位较量。传统供应链存在信息孤岛、协同效率低下、资金周转迟缓等痛点,成为企业发展的“绊脚石”。千匠网络的S2B供应链商城系统,精准洞察行业痛点,为行业龙头企业提供一站式数字化解决方案,助力企业从“交易闭环”迈向全链路“交付闭环”,开启增长新篇章。

  • 微美全息(WIMI.US)动态量子全同态加密技术,为量子计算网络筑牢安全高效基石

    量子全同态加密(QFHE)是保障量子计算数据隐私的关键技术,但现有方案难以适应动态分布式量子计算环境中的服务器节点波动。微美全息(WIMI.US)正研究基于通用量子电路的动态量子全同态加密(DQFHE),通过引入动态密钥管理机制,实现服务器节点变动时加密协议的连续性,解决了传统方案因节点变化需重新初始化的问题。该方案利用通用量子电路的深度集成,支持复杂加密量子态的全同态运算,提升分布式量子算力网络的资源利用率与稳定性,为构建安全高效的全球量子算力网络生态奠定基础。

  • 今天情人节 微信开放520元大额红包 官方提醒警惕网络诈骗

    今天是情人节,微信临时提升单个红包额度上限,由原来的200元上调至520元,方便用户表达爱意。由于520”谐音我爱你”,因此成为不少情侣传递心意的数字。骗子用你的号去诈骗、洗钱,你也要承担相应的法律责任。

  • 对标Claude Code Security,安恒恒脑安全智能体硬核实现0day漏洞复现与超量挖掘

    近日,Anthropic公司推出的Claude Code Security工具引发网络安全行业热议。国内安恒信息迅速行动,其自研的恒脑安全智能体开启对标验证工作,成功复现了Claude Code Security披露的3个0day漏洞,并精准还原了每个漏洞的攻击链与触发路径。更值得关注的是,恒脑安全智能体在后续深度审计中,额外挖掘出10个全新的0day高危漏洞,分布于Ghostscript和OpenSC两大核心项目。此次对标验证不仅全面检验了恒脑安全智能体的技术实力,更是国内AI安全技术与国际顶尖水平同台竞技的重要实践,为中国数字安全产业发展注入了强劲动力。

  • 研究发现网络安全犯罪正朝向利用零日漏洞的方向快速发展

    2021年最后一个季度与第三季度相比,感染载体为CVE或零日漏洞的攻击数量疯狂增长了356%。Kroll公司的最新威胁景观报告显示,CVE/零日漏洞利用现在已经占到安全事件案例的26.9%,表明攻击者越来越善于利用漏洞,在某些情况下,甚至在概念验证漏洞出现的同一天就利用了这些漏洞。在本季度,专业服务部门是攻击的最大目标,其次是技术/电信、医疗保健、制造业、金融服务和教育部门。 尽管CVE和零日攻击的增加,网络钓鱼仍然是一个流行的感染载体,即使与上一季度相比减少了12%,它仍然是2021年最后一个季度所有可疑的初始访问方法的39%。 第?

  • ​英国网络安全机构警告:人工智能将使网络钓鱼邮件难以分辨

    英国网络安全中心近日发布的报告警告称,人工智能技术将使网络钓鱼攻击变得更加难以识别,尤其是那些要求用户重置密码的欺骗性信息。NCSC表示,由于人工智能工具的复杂性,人们将很难辨别这些欺骗性信息,使得网络攻击的威胁水平在未来两年内“几乎肯定”会上升。Martin在一份新闻简报中写道,英国需要重新评估其对勒索软件的应对方式,包括制定更严格的有关赎金支付的规定,并放弃对位于敌对国家的罪犯进行“反击”的“幻想”。

今日大家都在搜的词: