微软刚刚清理了由朝鲜网络黑客组织 APT37 运营的 50 个域名。软件巨头称,这些域名一直被 Thallium(亦称作 PT37)组织用于发动网络攻击。通过持续数月的关注、监视和追踪,该公司数字犯罪部门(DCU)和威胁情报中心(MSTIC)团队得以厘清 Thallium 的基础架构。
(图自:Palo Alto Networks,viaZDNet)
12 月 18 日,总部位于雷德蒙德的微软,在弗吉尼亚法院向 Thallium 发起了诉讼。圣诞节过后不久,美当局即批准了法院命令,允许该公司接管被朝鲜黑客用于攻击目的的 50 多个域名。
此前,这些域名常被用于发送网络钓鱼电子邮件和网站页面。黑客会诱使受害者登陆特制的站点,窃取凭证,从而获得对内部网络的访问权限,并执行后续针对内网的升级攻击。
微软表示,除了追踪该组织的网络攻击,该公司还调查了被感染的主机。微软企业客户副总裁 Tom Burt 表示:
“攻击主要集中在美、日、韩三国的目标,受害者包括了政府雇员、智囊团、高校工作人员、平权组织成员、以及普通人”。
网络钓鱼邮件样本(图自:Microsoft)
在诸多案例中,黑客的最终目标是感染受害机器,并引入 KimJongRAT 和 BabyShark 两个远程访问木马(RAT)。
Tom Burt 补充道:“一旦将恶意软件安装在受害者计算机删,它就会从中窃取信息,保持潜伏并等待进一步的指示”。
当然,这并不是微软首次通过法院命令来阻断有外国背景的黑客组织的运作。
此前,微软曾对有俄方背景的 Strontium(又名 APT28 或 Fancy Bear)黑客组织发起过 12 次行动(上一次是 2018 年 8 月)、并成功撤下了 84 个域名。
以及通过法院命令接管了与伊朗有关的网络间谍组织 Phosphorus(APT35)运营的 99 个域名。
相关文章
微软澄清:Windows 7停止支持后MSE将持续更新
01-01被“rnicrosoft”冒充,微软怒查抄朝鲜黑客组
01-01回顾微软的开源 2019:“讨好”开发者 当开源
12-30微软Outlook在Play商城安装次数突破1亿次
12-30微软AAAA工作室再对友商下手 挖走《战神4》
12-30微软将改变个人版Win10收费方式:从买断向订
12-30微软已邀请Android用户将新版Edge作为默认
12-30微软上线《新年焰火》Win10高清4K壁纸包
12-30微软正“取下”Chromium版Edge浏览器的Beta
12-30微软官方工具(Media Creation tool)安装win10
12-29网友评论(共有 0 条评论)