-
时间跨度与目标:2022年9月,卡巴斯基实验室发现了一次针对东欧国防承包商公司的攻击,攻击活动持续至2023年5月。攻击者通过鱼叉式网络钓鱼技术及电子邮件传播恶意软件。
-
恶意软件版本与演变:恶意软件家族包括MATA的多个版本,从MATA第3代到MATA第5代,各版本均进行了加密、配置和通信协议的修改,MATA第5代更是从头开始完全重写,展示出高级和复杂的架构。
-
感染链:通过发送带有恶意链接的鱼叉式钓鱼邮件,或通过Internet浏览器下载恶意可执行文件的方式,使目标设备感染MATA恶意软件。初始感染可能包括恶意文件、可执行文件的下载链接等。
-
MATA组件:
- MATA "Loader"(LLibrary):用于下载并执行下一阶段的有效载荷,具有简单的功能。
- MATA验证器:用于获取C2服务器地址和执行各种命令,如获取当前用户信息和执行特定操作。
- MataDoor(MATA第4代):一种更复杂的恶意软件,具有全面的控制功能,包括服务启动、配置恢复、多协议通信等。它支持多种代理类型以进行流量路由和C2通信。
-
横向移动与滥用安全解决方案:恶意软件在受害者网络中构建复杂的代理链,通过各种方法绕过安全合规和反恶意软件解决方案。
-
归因:通过对恶意软件特征、行为和攻击手法的分析,最终归因为一个具有高度技术能力的威胁行为者。
-
结论与建议:此次攻击展示了高度针对性和复杂性的APT攻击手段,强调了加强网络安全措施、提高员工安全意识以及使用有效的安全解决方案的重要性。