专业窃取能源行业机密的木马Laziok

2015-04-01 156297人围观 ,发现 3 个不明物体 系统安全资讯

安全研究人员在今年1月份至2月份期间发现一款专门窃取全球能源企业机密的木马Laziok,它们的目标主要是中东地区。

源自美国、英国或保加利亚

赛门铁克安全研究人员表示,Laziok的目的是搜集被感染系统的信息,利用对威胁发动者有用的详细信息,然后再决定行动的最佳路线。

在感染阶段,Laziok会通过手机配置信息来判断攻击者会对哪些被感染计算机感兴趣。如果不感兴趣,感染会停止;反之,Laziok会发送功能各不相同的其他恶意软件(Cyberat及Zbot的定制变体),途径是从美国、英国及保加利亚服务器下载。

Laziok收集的信息包括计算机名称、安装的软件、RAM以及硬盘大小、GPU及CPU的详细情况、以及防病毒解决方案。

多数感染出现在阿拉伯联合酋长国

赛门铁克表示,多数被攻击的目标与石油、天然气及氦行业有关,这说明攻击幕后黑手可能与受影响企业有战略利益关系。

从目前所掌握的数据来看,受影响的地区多数是阿拉伯联合酋长国,约占总感染数的25%。其它地区包括巴基斯坦、沙特阿拉伯以及科威特,分别占感染总数的10%。Laziok还曾出现在卡塔尔、阿曼、美国、英国、印度、印度尼西亚、哥伦比亚、喀麦隆、及乌干达等地区,可见感染范围之广泛。

影响2003至2010版本的Office

赛门铁克表示,据知原始的攻击向量是来自发送(SMTP)服务器使用的moneytrans[.]eu域名。发送的信息中附着一个恶意Excel文件,以及CVE-2012-0158漏洞利用程序。该漏洞利用程序是MSCOMCTL.OCX库ListView/TreeView ActiveX控制中的一个缓冲区溢出漏洞,攻击者可利用这一漏洞远程执行代码。

之前的一些恶意活动中就发现了这一漏洞,并且影响2003至2010版本的Microsoft Office。

安全研究人员指出,Laziok拥有着非常高级的攻击方法,也在黑市上广为流传,进而其所引发的风险也不容小觑;还有一个间接导致这一严重问题的原因,就是厂商经常不会修复老旧漏洞,所以才慢慢的积累,导致问题变得越来越严重。

[参考来源softpedia.com,codename2015翻译,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)]

相关推荐
发表评论

已有 3 条评论

取消
Loading...

这家伙太懒,还未填写个人描述!

25 文章数 2 评论数 0 关注者

特别推荐

文章目录

    文章目录

      推荐关注

      官方公众号

      聚焦企业安全

      填写个人信息

      姓名
      电话
      邮箱
      公司
      行业
      职位
      css.php