首页 > 业界 > 关键词  > 钓鱼邮件最新资讯  > 正文

谷歌威胁分析小组曝光Conti勒索软件攻击链的上游组织 代号Exotic Lily

2022-03-18 09:45 · 稿源: cnbeta

谷歌威胁分析小组(TAG)刚刚观察到了一个出于经济动机、而充当黑客中间人的威胁行为者,可知其“客户”包括了 Conti 勒索软件团伙。Google 将该组织称作“Exotic Lily”,它会充当初始访问代理,寻找易受攻击的组织、并将其网络访问权挂牌转售给出价最高的攻击者。

1.png

Exotic Lily 攻击链(来自:TAG)

通过将对受害者网络的初始访问给“外包”掉,类似 Conti 这样的勒索软件团伙,便可更加专注于攻击和执行。

起初,Exotic Lily 会通过钓鱼邮件,假扮合法组织及其员工(甚至创建了配套的社交媒体资料 / AI 生成的人脸图像),以引诱经验不足的受害者上钩。

2.png

大多数情况下,假冒域名会模仿得非常相似,但顶级域的“尾巴”还是相当容易露馅的(比如 .us、.co 或 .biz)。

通过对其“工作时段”进行分析,Google 认为幕后黑手可能生活在中东欧地区,然后假借商业提案等借口发送钓鱼邮件。

3.png

假冒身份的钓鱼邮件示例

为了躲避电子邮件服务商的安全筛查,Exotic Lily 还会将“有效负载”上传到公共文件托管服务平台(比如 WeTransfer 或 OneDrive 网盘)。

研究人员 Vlad Stolyarov 和 Benoit Sevens 在一篇博文中指出:“这种程度的人机交互,对那些专注于大规模运营的网络犯罪组织来说,是相当不同于寻常的”。

4.png

攻击者利用了文件共享服务的邮件通知功能

这些恶意负载最初采用了文档的形式,但其中包含了对微软 MSHTML 浏览器引擎的零日漏洞利用(CVE-2021-40444),以转向包含隐藏恶意负载的 BazarLoader ISO 磁盘映像。

这一转变证实了 Exotic Lily 与被追踪的 Wizard Spider(又名 UNC1878)的俄罗斯网络犯罪组织之间的联系,据说后者与臭名昭著的 Ryuk 勒索软件攻击事件有关。

5.png

颜色深浅代表了恶意活动的活跃度

自 2018 年以来,UNC1878 有对许多企业、医院(包括美国 UHS)和政府机构发动过勒索软件攻击。

虽然它与 Exotic Lily 之间的关系仍有待进一步厘清,但后者似乎属于一个独立运作的实体,专注于通过钓鱼邮件来获得针对受害目标的初始网络访问权限,然后转手卖给 Conti 和 Diavol 等勒索软件攻击发起者。

6.png

命令行参数示例

Google 表示,Exotic Lily 于 2021 年 9 月首次被发现,至今仍处于活跃状态。在其活动高峰期间,每日有向多达 650 个组织发送超过 5000 封网络钓鱼电子邮件。

虽然该组织最初似乎针对特定行业(比如 IT、网络安全和医疗保健),但它最近已经开始攻击各式各样的行业与组织。

最后,Google 分享了 Exotic Lily 的大型电子邮件活动中的攻陷信标(IOC),以帮助各个组织更好地保护自身网络。

举报

  • 相关推荐
  • TikTok 上线 Brand Consideration! 助力品牌将影响力转化为消费意向!

    TikTok推出Brand Consideration营销方案,聚焦消费者决策链中的"种草阶段"。数据显示,处于种草阶段的用户对品牌偏好度比认知阶段高28%,贡献46%的GMV,转化效率可达认知阶段用户的12倍。该方案通过AI分析用户全渠道行为数据,精准识别高意向人群,帮助品牌降低46%的获客成本。东南亚市场实践表明,结合达人内容和电商广告的组合投放,能有效提升18.5%的种草效率。TikTok的差异化优势在于:1)Market Scope监测平台实时分析人群增长趋势;2)Symphony AI工具快速生成高质量内容;3)TikTok One平台便捷对接优质达人。该方案解决了数字营销中长期存在的中间漏斗转化难题,实现从认知到购买的全链路优化。

  • Check Point: 2025年,勒索软件将愈演愈烈

    勒索软件威胁持续升级,已从简单的文件加密演变为复杂的多阶段攻击。2024年勒索软件攻击创纪录,数据泄露网站公布2289名受害者,同比增长126%。新型勒索软件即服务(RaaS)模式降低犯罪门槛,46个新勒索集团涌现,活跃组织增加48%。AI技术被用于生成恶意软件和钓鱼诱饵,使攻击更智能快速。美国仍是主要目标,占全球案例50.2%。企业需采取零信任架构、供应链加固、AI防御等措施应对。数据盗窃成为勒索新手段,心理操控日益重要。勒索软件已不仅是技术问题,更是业务连续性挑战,领导者需像重视财务健康一样重视网络安全准备。

  • 彭博社聚焦Coinbase数据泄露,CertiK联创顾荣辉警示私钥风险与物理攻击

    CertiK联合创始人顾荣辉就Coinbase数据泄露事件指出,加密货币交易者因私钥即可转移资产且难以追回,成为犯罪分子的首要目标。区块链安全虽提升,但攻击者转向物理威胁等薄弱环节。钓鱼攻击去年造成10.5亿美元损失,显示攻击方式从技术漏洞转向高回报手段。法国政府已为加密从业者开通应急热线,并建议结合链上防御、数据隐私与物理安防措施应对数字与实体交织的威胁。近期Coinbase数据泄露及法国绑架案凸显加密投资者面临的物理安全风险,部分公司已加强高管安保投入。专家呼吁建立更广泛的安全协作网络应对持续演变的攻防博弈。

  • Salesforce 以 80 亿美元收购数据公司 Informatica

    彼时,Informatica 否认正寻求出售,但一年时间已足以让局势发生巨大变化……

  • 端到端AEB正式上线!蔚来乐道Coconut椰子1.2.0版本开启推送

    5月29日,乐道汽车宣布端到端AEB系统正式上线,Coconut 1.2.0版本开启推送。本次升级重点包括:1)AEB系统防护范围扩展至240度,覆盖左侧60度高频盲区,基于海量实驾数据优化避险能力;2)车载AI语音上线麦当劳智能点餐服务,支持全程语音操作、随心换餐和到店时间预测;3)新增语音控制功能,可通过指令完成泊车影像开启、快速启动DeepSeek等操作;4)无麦K歌升级至2.0版本,新增AI伴唱、音效优化等功能。此次更新全面提升智能驾驶与车载娱乐体验。

  • 金融科技浪潮下,Testin云测如同通过AI测试开展软件质效新篇章

    文章探讨了金融科技发展中软件测试的重要性与挑战。传统人工测试模式效率低下且易受人为因素干扰,导致金融软件平均每千行代码存在2-5个缺陷,可能引发严重金融风险。AI技术为金融软件测试带来革新,Testin云测推出的XAgent智能测试系统通过AGI引擎和RAG技术,实现测试流程标准化、自动化脚本维护成本降低50%、跨平台测试通过率超95%。该系统已帮助某股份制银行提升测试透明度80%,缩短交付周期30%。未来AI测试技术将在金融交易系统、风控平台等场景深度应用,推动金融业数字化转型。

  • 任天堂Switch 2确认支持普通USB鼠标!还不影响Joy-Con

    光荣特库摩在日前的直播中,展示了即将发售的《信长之野望新生 with威力加强版Complete Edition》的鼠标操作实机游玩视频,这也是首款确认支持鼠标操作的Switch 2游戏。 在演示中,《信长之野望新生with威力加强版 Complete Edition》的制作人兼总监刘迪使用普通鼠标操作Switch 2版游戏。 他介绍,Switch 2的Joy-Con 2支持鼠标功能,按下侧面的SL或SR键可切换鼠标模式,再次按下则切换回

  • TradingView到AiCoin,WEEX用户尽享专业分析与高效交易

    5月28日,加密货币交易平台WEEX与行情分析平台AiCoin达成战略合作,实现行情数据与K线图的全面对接。此前WEEX已完成与TradingView的集成,为用户提供专业图表分析工具。WEEX成立于2018年,现支持15种语言,服务全球130多个国家超620万用户,合约交易量排名全球前十。平台设立1000BTC投资者保护基金,定期公布储备金证明(PoR)。此次合作将借助AiCoin的专业数据和分析工具,提升用户交易体验。用户可通过AiCoin实时查看WEEX行情数据,利用其预警功能把握交易机会。WEEX持续优化平台功能,致力于为全球用户打造安全高效的交易环境。

  • Check Point:移动威胁持续升级,弥合终端安全防护短板成关键

    随着移动设备成为主要办公终端,其安全风险日益突出。文章指出移动设备面临物理丢失、公共Wi-Fi连接风险、应用生态漏洞、操作系统碎片化等独特挑战。数据显示2024年上半年我国移动恶意程序样本同比增长30%,28%企业数据泄露与移动终端漏洞相关。Check Point提出应采用零信任网络访问(ZTNA)框架,结合持续行为监测和AI威胁情报,构建移动优先的安全防护体系。其Harmony Mobile解决方案能实时检测恶意软件、钓鱼攻击,并通过设备健康状态评估动态调整访问权限,有效降低数据泄露风险。专家强调企业需将移动设备视为核心资产,采用主动防御策略应对AI驱动的新型攻击。

  • AI 对谷歌威胁已然成为现实!

    搜索流量的下降表明:技术进步可以取代老牌科技巨头……