blackbird行动: 来自Group123针对韩国指定安卓用户的系列活动

在提到这系列活动前,需要提及一下背景知识。

「Kakao Talk」是一款来自韩国的由中国腾讯担任第二大股东的免费聊天软件,类似于QQ微信的聊天软件, 可供iPhone、Android、WP、黑莓 等智能手机之间通讯的应用程序。本应用程序以实际电话号码来管理好友,借助推送通知服务,可以跟亲友和同事间快速收发信息,图片,视频,以及语音对讲。类似国内QQ,即使好友不在线,好友也能接收你的kakao talk消息,就跟发短信一样。

而Group123在这系列活动中,便是利用了这款软件进行指定用户的钓鱼攻击,如下图所示,主要针对移动端用户。

blackbird行动的目标很明确,为脱北者或与脱北者有关的人

该系列在当时被归因为 sun team的组织,现在两个组织归因为一个来源了。

而针对的用户手机平台如下。

blackbird活动为Group123通过入侵web或云端服务器,配合已经在GooglePlay上传的恶意安卓应用,通过聊天软件对指定用户发送下载APP的链接 (通过受害网站的站点寄存APK)。

其中此次行动中,恶意软件还利用了三星和LG设备中的漏洞来安装dropper,例如Samsung的CVE-2015-7888的漏洞。

C2使用Dropbox或Yandex进行数据传输,调用的API,隐蔽功夫十足。

随后可下载Cmd命令以及其他Dex恶意模块(custon.dex),其他功能中还使用了开源的通话录音工具CallRecorder (https://github.com/aykuttasil/CallRecorder)

除了上面的针对漏洞外,还涉及到脏牛提权漏洞。

https://github.com/timwr/CVE-2016-5195

使用手段也比较高端,通过chrome漏洞外加脏牛提权,涨姿势,虽然是老洞,但估计还是有用老手机一直没升级的吧吧吧?。

同样会将这些利用脚本和源代码置于SDCARD中,并同样通过dropbox的方式上传

IOC

SamsungApps:

948f1d50d1784908ece778614315a995

dropper:

剩下的不嫌眼睛累的可以手打

今日APT情报

Dear john活动,起名自APT28组织从2018年10月17日到2018年11月15日的九个恶意文档,这些文档作者或修订者的名称均为Joohn。

恶意文档采用的是远程模板加载的手法,远程模板的作者名称也相同,均为XXX,最后会运行Zebrocy或Cannon变种

相关链接:

https://researchcenter.paloaltonetworks.com/2018/12/dear-joohn-sofacy-groups-global-campaign/

疑似Lazarus组织的活动,sharpshooter里面所使用的Rising Sun和2015年lazarus组织所使用的Duuzer后门具有代码相似性 一系列恶意宏文档的作者名为Richard,这些文档均使用韩版word创建,内容为职位JD,通过Dropbox进行分发。 

恶意宏文档利用内嵌shellcode将Sharshooter下载器注入到word内存中,一旦成功,将下载Rising Sun后门,该后门与Lazarus具有相关性

相关链接,完整PDF见知识星球:

https://securingtomorrow.mcafee.com/other-blogs/mcafee-labs/operation-sharpshooter-targets-global-defense-critical-infrastructure/

Cobalt Group 使用Threadkit进行活动的分析报告

ThreadKit是2017年10月首次发现的Microsoft Office文档漏洞构建工具包

归因于可追溯到当年6月的活动。

相关链接,完整PDF见知识星球:

https://cyware.com/news/cobalt-gang-found-using-new-version-of-threadkit-exploit-kit-dubbed-cobint-e523901f/

新鲜情报均在知识星球,欢迎入驻,一顿饭钱省去你无数天的精力

blackbird行动: 来自Group123针对韩国指定安卓用户的系列活动相关推荐

  1. 针对韩国开展的一系列韩文类恶意文档定向攻击行动分析 part-1

    ?点个关注,你的支持是我更新最大的动力? 最近朝鲜APT组织的攻击事件层出不穷,基于看到一篇很好的文章,特此结合文章对朝鲜相关组织进行分析. Financial Security Institute对 ...

  2. nrf52在未配对的情况下使用白名单广播,指定安卓手机允许连接

    众所周知,安卓手机的蓝牙类型是随机可解析类型,即安卓蓝牙地址发在空中都是随机的.这个特性是为了保护安卓手机蓝牙的隐私性.当nrf52与安卓手机配对上之后,nrf52能够获得安卓手机的解析地址的key( ...

  3. 针对工控系统的TRITON入侵活动由俄罗斯研究所支持 ||朝鲜Lazarus组织Battle Cruiser活动再度来袭...

    路过大佬点个关注,就差几个人了 一.针对工控系统的TRITON入侵活动为俄罗斯实验室所支持 TRITON,是针对工业控制系统(ICS)的恶意软件系列之一.火眼将这一系列活动称为TEMP.Veles. ...

  4. bitmap xml大小 安卓_一张壁纸让安卓用户手机系统崩溃,包括三星、小米、一加等...

    最近关于手机系统崩溃和APP崩溃的事件挺多的,关于像豆瓣.爱奇艺.小红书等手机APP相继崩溃的事件,还好解释,但近日很多网友爆料称,在使用安卓手机时,无意间设置了一张壁纸,导致手机系统崩溃. 一张壁纸 ...

  5. fgo怎么把new去掉_fgo命运冠位指定国服NEWYORK2020无限池活动介绍

    原标题:fgo命运冠位指定国服NEWYORK2020无限池活动介绍 限时活动「BATTLE IN NEWYORK 2020」举办! 赌上这颗星球"最强"称号的盛典今年也如期而至! ...

  6. 谷歌怒怼 iMessage 锁定 iPhone 用户,安卓用户受到同侪欺凌

    图片:Killian Bell/Cult of Mac 苹果的信息应用程序区分了 iOS 用户(蓝色)和 Android 用户(绿色).谷歌指责这是苹果故意让安卓用户在苹果 iMessage 服务上沦 ...

  7. Android允许后台活动管理,安卓基础知识(活动)

    一.四大组件 Android系统四大组件分别是活动(Activity).服务(Service).广播接收器(Broadcast Receiver)和内容提供器(Content Provider).其中 ...

  8. 相见恨晚,这6个适合安卓用户的浏览器,你用过吗

    每个人手机里面有一款浏览器,当我们遇到问题的时候,可以打开浏览器搜索自己想要的答案.如果选用的手机浏览器不好,那么手机上可能会被安装很多垃圾软件.下面,和大家聊聊几款好用.适合安卓用户的浏览器,个人觉 ...

  9. 为开发者而建的地图,Mapbox 如何服务安卓用户

    2017年11月16日,Mapbox 资深安卓工程师 Langston Smith(中文名:梁思成)受邀参加全球最有影响力的<Droidcon 北京2017安卓技术大会>,这场会上,Map ...

最新文章

  1. python 倒计时_用Python帮你远离猝死悲剧
  2. dlib做人脸检测判断有没有检测到人脸
  3. python的原则_python 类的使用原则
  4. go爬虫和python爬虫哪个好_python 爬虫实战项目--爬取京东商品信息(价格、优惠、排名、好评率等)-Go语言中文社区...
  5. jquery交换数组元素位置_跟我一起学jQuery——第一集
  6. 39个转录组分析工具,120种组合评估
  7. HTML期末作业-美食点餐网页
  8. Java描述设计模式(03):工厂方法模式
  9. java 8 新特性 时间api使用实例
  10. vim nerdtree 标签_学业支持 | OS课程——给你的vim换套新衣服
  11. 异同点 模拟退火 遗传算法 邻域搜索_遗传算法与模拟退火算法比较
  12. C语言学习笔记--数组参数和指针参数
  13. linux 命名空间Namespace机制【转】
  14. Web 2.0理念在产品应用中的借鉴之处
  15. 表情识别项目综述论文阅读总结
  16. Odin Inspector 系列教程 --- 初识Odin序列化
  17. html 怎么让他变成圆角,html让图片变圆角
  18. 5APMP项目管理:PMP考试备考经验学习方法和模拟考题(1-经验篇)
  19. 频繁默认网关不可用_win7系统默认网关不可用频繁掉线的解决方法
  20. TESS NG微观交通仿真软件二次开发接口如何规划

热门文章

  1. oracle exfsys 下 rlm$evtcleanup,Oracle 升级(10.2.0.1 -- 10.2.0.4) 包含升级包 .
  2. FMS代码实现PULL STREAM
  3. 【算法设计zxd】第2章 主定理
  4. mysql课程设计实习指导书_MYSQL课程设计实习指导书【精品文档系列】.pdf
  5. GC算法 (标记清除、复制、标记整理、 分代收集) 、 新生代 老年代
  6. 重庆邮电大学管理系统(统计查询)
  7. weee认证主要测什么项目
  8. ACCP8.0Y2Web前端框架与移动应用开发第4章Bootstrap的JavaScript插件
  9. shields 徽标_基本徽标设计的简单指南
  10. Android笔记系列--超详细DownloadManager使用,兼容到版本8.0