The Mask 威胁行为者近期活动总结
活动概述
The Mask(Careto)是一个自2007年以来持续活跃的高级威胁行为者,主要针对政府、外交、能源和研究机构等高知名度组织进行网络间谍活动。该组织以使用零日漏洞、引导kit和模块化后门程序等复杂技术而闻名。自2014年以来,该组织信息空白,但近期研究揭示了其新的恶意活动,最新活动可追溯至2024年初。
近期感染事件
2022年感染事件
- 攻击目标:拉丁美洲某组织
- 初始访问:攻击者通过MDaemon邮件服务器的Web邮件组件WorldClient植入恶意扩展,实现持久化访问。
- 恶意扩展功能:
- 横向移动:通过计划任务在组织网络内传播,利用
schtasks命令创建和执行脚本,实现恶意软件的扩散。
- 恶意软件执行:通过Google UPDATER扩展,将恶意DLL文件
goopdate.dll放置在C:\\Program Files (x86)\\Google\\文件夹中,利用合法更新程序实现启动。
- 植入物:FakeHMP植入物,通过HitmanPro警报安全解决方案的驱动程序
hmpalert.sys实现恶意持久性,加载恶意DLL到winlogon.exe、dwm.exe和svchost.exe进程中。
- 植入物功能:
- 通过命名管道进行进程间通信。
- 在
winlogon.exe进程中执行命令,包括读取文件和反射加载DLL。
- 在
dwm.exe进程中记录按键和截屏。
- 使用AES加密数据上传到OneDrive。
2024年感染事件
- 攻击目标:拉丁美洲同一组织
- 恶意扩展:与2022年类似,利用Google UPDATER扩展实现启动。
- 植入物:FakeHMP植入物,功能与2022年相同。
2019年感染事件
- 攻击目标:拉丁美洲同一组织
- 初始访问:使用Careto2框架。
- 恶意软件部署:
- Careto2框架通过COM劫持技术实现持久化。
- Goreto工具集,包括后门、键盘记录器和截屏工具,通过共享进程服务协同工作。
- 数据传输:使用Google云端硬盘存储和传输数据。
归属分析
- 2019年活动归属:基于文件名相似性、TTP重叠(如COM恶意劫持、模块化架构等)和中等到高置信度,将2019年活动归因于The Mask。
- 2022年和2024年活动归属:基于同一组织受感染历史、文件名相似性、云存储使用和模块化架构等,同样将2022年和2024年活动归因于The Mask。
结论
The Mask APT持续使用高度复杂的恶意软件,其最新活动在技术和架构上与十年前相似,但恶意软件架构发生了显著变化。FakeHMP植入物采用独立模块和不同的持久性技术,增加了应对难度,使得解除系统上的所有恶意模块变得复杂。