加入收藏 | 设为首页 | 会员中心 | 我要投稿 开发网_开封站长网 (http://www.0378zz.com/)- 科技、AI行业应用、媒体智能、低代码、办公协同!
当前位置: 首页 > 服务器 > 安全 > 正文

Charming Kitten APT组织针对医学研究人员发动入侵

发布时间:2022-07-01 14:11:08 所属栏目:安全 来源:互联网
导读:安全研究人员发现在2020年末的一次窃取了美国和以色列医疗研究组织25名高级专业人员证书的网络钓鱼活动与一个伊朗的高级持久性威胁集团 Charming Kitten 有关系。 据Proofpoint的Joshua Miller和Proofpoint研究团队周三在网上发布的最新研究报告显示,这个攻
   安全研究人员发现在2020年末的一次窃取了美国和以色列医疗研究组织25名高级专业人员证书的网络钓鱼活动与一个伊朗的高级持久性威胁集团 "Charming Kitten "有关系。
 
  据Proofpoint的Joshua Miller和Proofpoint研究团队周三在网上发布的最新研究报告显示,这个攻击活动主要目的是为了窃取那些从事遗传学、神经学和肿瘤学研究的专业人士的证书。
 
  研究人员在报告中表示,这种类型的攻击代表着Charming Kitten(也称为Phosphorus,Ajax或TA453)在网络攻击目标上的一个转变,而且该公司被外界认为与伊朗的伊斯兰革命卫队(IRGC)有联系。
 
  Miller和他的团队在一份报告中写道:"虽然这次攻击活动可能意味着TA453的攻击目标发生了转变,但也有可能只是短期的一个变化。医学研究越来越多地成为威胁攻击者的目标,这与总体的发展趋势是一致的。"
 
  最新的攻击
  Proofpoint发现,最新的活动显示,该组织使用了很多常见的攻击技巧,此次攻击活动是一次典型的凭证窃取攻击。研究人员在12月发现了这一攻击活动,当时有一个恶意攻击者控制的Gmail账户zajfman.daniel[@]gmail.com伪装成了以色列著名物理学家,向被攻击目标发送了一封主题为 "核武器一览 "的电子邮件。
 
  研究人员说,这些邮件使用了与以色列核武器相关的主题进行社会工程学攻击,同时还有一个由Charming Kitten控制的1drv[.]casa域名链接。
 
  如果有人点击了该网址,就会被引导到一个页面是登陆微软OneDrive服务的网站上,同时还有一个标题为 "CBP-9075.pdf "的PDF文档,这实际上是一个恶意文件。研究人员写道:"如果有人随后试图查看或打开该PDF,它就会跳转到一个伪造的微软登录页面,试图窃取用户的凭证。"。
 
  他们在帖子中写道:"除了'Sign up'链接之外,网页中的任何超链接都会被重定向到伪造的微软登录页面。只有这个标签会跳转到合法的微软Outlook'注册'页面,它的地址是hxxps[://]signup.live[.]com。"
 
 
  研究人员在报告中写道:"Proofpoint团队确定了攻击中使用的域,他们可以 "根据网络基础设施组件、活动时间和引诱文档的相似性,将其归于该组织,这种方式具有很高的可信度"。
 
  他们补充说,在攻击链末端所发现的钓鱼文件也具有相似性。以国家安全为主题,这个是该组织进行攻击的一大特点。
 
  Miller和Proofpoint团队写道:"虽然研究人员无法将这些域名与钓鱼活动直接关联起来,但我们判断这种活动符合该组织的活动特点"

(编辑:开发网_开封站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    热点阅读