客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請(qǐng)咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2021-09-26 來(lái)源:安全豹作者:安全豹
近期,毒霸安全團(tuán)隊(duì)通過(guò)"捕風(fēng)"威脅感知系統(tǒng)監(jiān)控到一起疑似針對(duì)礦機(jī)廠商的供應(yīng)鏈攻擊事件。全球知名礦機(jī)品牌"翼比特"官網(wǎng)的礦機(jī)管理工具"EbiteMinerMini"被植入后門(mén)代碼,通過(guò)多組"白利用"隱蔽裝載CobaltStrike遠(yuǎn)控木馬,隨后下發(fā)鍵盤(pán)記錄插件keylogger進(jìn)行定向竊密。

“翼比特”作為知名比特幣礦機(jī)制造商"億邦國(guó)際"旗下的主要銷(xiāo)售品牌,根據(jù)艾瑞咨詢報(bào)告,按全球銷(xiāo)售收入和已售算力,2017年億邦已經(jīng)成為世界第三大比特幣礦機(jī)廠商,預(yù)計(jì)本次供應(yīng)鏈攻擊事件將影響波及大量“翼比特”礦機(jī)用戶。

從捕風(fēng)系統(tǒng)的歷史數(shù)據(jù)回溯來(lái)看,本次攻擊事件從測(cè)試部署到潛伏攻擊至今已經(jīng)持續(xù)最少5個(gè)月的時(shí)間。從virustotal平臺(tái)掃描結(jié)果看,后門(mén)主程序目前無(wú)任何殺軟檢出,后階段惡意模塊目前也僅有極少數(shù)高啟發(fā)引擎能夠檢出,從側(cè)面也可以看出供應(yīng)鏈攻擊的隱蔽性和檢測(cè)防御難度。

這也是我們首次捕獲針對(duì)礦機(jī)供應(yīng)鏈的大規(guī)模攻擊案例,結(jié)合攻擊目標(biāo)特點(diǎn),我們將本次攻擊事件命名為"折翼行動(dòng)"。我們已第一時(shí)間和“翼比特”官方取得聯(lián)系并反饋攻擊相關(guān)情況,目前官網(wǎng)已將后門(mén)版本管理程序下架,毒霸安全團(tuán)隊(duì)呼吁“翼比特”礦機(jī)用戶盡快升級(jí)最新客戶端,并參照文章提供的IOC信息進(jìn)行自查。

“翼比特”官網(wǎng)下載頁(yè)面的最后更新日期為2020年12月04日,但從礦機(jī)管理工具"EbiteMinerMini"壓縮包可以看到,主程序最后修改時(shí)間為2021年6月10日。通過(guò)歷史安全數(shù)據(jù)深入溯源,我們發(fā)現(xiàn)幕后攻擊團(tuán)伙從2021年4月份就已經(jīng)開(kāi)始針對(duì)性地進(jìn)行攻擊樣本測(cè)試,真正的攻擊行動(dòng)于6月10日前后啟動(dòng)并迅速擴(kuò)散,8月份處于潛伏靜默期,隨后開(kāi)始加強(qiáng)活躍并保持至今。

從具體的攻擊路徑流程來(lái)看,幕后黑客團(tuán)伙的攻擊技術(shù)手法組合利用比較嫻熟,通過(guò)在目標(biāo)程序“EbiteMinerMini.exe”入口植入后門(mén)下載線程啟動(dòng)代碼,聯(lián)網(wǎng)下載"白利用"payload和CobaltStrike內(nèi)存馬進(jìn)行隱蔽部署。主要行為流程如下圖所示:

從主程序代碼篡改的方式來(lái)看,我們推測(cè)幕后團(tuán)伙已經(jīng)攻陷掌握“翼比特”礦機(jī)管理工具相關(guān)項(xiàng)目的代碼服務(wù)器權(quán)限。目前在后門(mén)程序中目前共發(fā)現(xiàn)2類(lèi)變種,代碼篡改方式和行為流程基本一致,差異主要在于"白利用"payload的變換。兩組"白利用"數(shù)字簽名分別為"Shanghai Changzhi Network Technology Co., Ltd."(雷神模擬器)和"NetEase(Hangzhou) Network Co. Ltd."(網(wǎng)易)。

后續(xù)"白利用"模塊的行為比較簡(jiǎn)單,以其中的"AdbWinApi.dll"為例,主要包括互斥檢測(cè)、添加注冊(cè)表自啟持久化和聯(lián)網(wǎng)接收CobaltStrike的stager代碼注入系統(tǒng)進(jìn)程等。在這部分代碼中,我們還發(fā)現(xiàn)作者使用系統(tǒng)目錄遍歷順序串聯(lián)代碼執(zhí)行邏輯,推測(cè)是針對(duì)行為啟發(fā)查殺的對(duì)抗技巧。

目前監(jiān)控截獲的stager為https協(xié)議類(lèi)型,從代碼水印可以看出其由CobaltStrike的測(cè)試版生成,具體配置解析如下:

從"捕風(fēng)"系統(tǒng)針對(duì)這部分感染用戶的安全數(shù)據(jù)分析來(lái)看,幕后團(tuán)伙通過(guò)stager推送的后階模塊主要為CobaltStrike的鍵盤(pán)記錄插件"keylogger.dll",攻擊目的顯而易見(jiàn),通過(guò)鍵盤(pán)記錄竊取分析目標(biāo)礦場(chǎng)管理主機(jī)的賬號(hào)密碼等敏感信息,進(jìn)一步制定更具針對(duì)性的定向攻擊方案,盜取BTC等虛擬貨幣資產(chǎn)。
近年來(lái)"軟件供應(yīng)鏈攻擊"安全事件已經(jīng)被越來(lái)越多地關(guān)注,以2020年底被披露的"SolarWinds供應(yīng)鏈攻擊"事件為例,從目標(biāo)核心網(wǎng)絡(luò)滲透到后門(mén)植入,從隱蔽通訊機(jī)制到定向目標(biāo)篩選攻擊,攻擊者在近一年的潛伏攻擊活動(dòng)中表現(xiàn)出來(lái)的高超技術(shù)和"步步為營(yíng)"策略讓安全分析人員驚嘆,在全球范圍內(nèi)造成重大安全影響更是令人側(cè)目。
"軟件供應(yīng)鏈攻擊"從根本上講是由信任引發(fā)的安全危機(jī)。對(duì)于攻擊者來(lái)說(shuō),這是最具破壞力、穿透力的攻擊技術(shù),通過(guò)單點(diǎn)的破防實(shí)現(xiàn)全范圍目標(biāo)的覆蓋打擊。但技術(shù)再高超的供應(yīng)鏈攻擊也并非無(wú)跡可尋,對(duì)于防御者來(lái)說(shuō),不能拘泥于傳統(tǒng)安全邊界防御思路,需要重新界定"信任"安全理念,提升事件上下文關(guān)聯(lián)分析能力和攻擊鏈全局觀測(cè)視野,才能更有效應(yīng)對(duì)此類(lèi)安全威脅。
目前毒霸客戶端已支持"折翼行動(dòng)"關(guān)聯(lián)樣本的查殺防御,請(qǐng)使用過(guò)翼比特管理工具的用戶盡快自查,避免敏感賬號(hào)秘鑰泄露導(dǎo)致虛擬貨幣資產(chǎn)被竊取。

Hash
a7bee33f9fb37f08c5084aefba56b11b
e7a25391705798308d09d3158d822e12
f837c58ef87088066b45dcde4e872ac7
f87e8b206275d859a2e7c254b9c51378
C&C
1.13.0.130
Path
C:\\Windows\\Temp\\virtual.exe
C:\\Windows\\Temp\\msvcr100.dll
C:\\Windows\\Temp\\libcurl.dll
C:\\Windows\\Temp\\msvcp100.dll
C:\\Windows\\Temp\\ssleay32.dll
C:\\Windows\\Temp\\libeay32.dll
C:\\Windows\\Temp\\virtualcheck.exe
C:\\Windows\\Temp\\AdbWinApi.dll
Registry
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Tool consistency checker