查看原文
其他

「黑白丛林」间谍软件的罪与罚

黑白丛林 安恒信息 2022-08-17

黑白丛林







安恒信息「黑白丛林」专栏,为提升网络安全攻防认知而设,希望读者从中受益。

【专栏寄语】

未知攻,焉知防。黑白丛林就是攻防演练的实战场。夜幕遮蔽,丛林深处,寂寥背后潜藏危机,网络博弈十面埋伏。没有万无一失的防线,只有从不松懈的警觉。黑白对阵,从来都是一场不对称的较量。黑客犹如夜行刺客,伺机而动,一支暗箭倏然发出。白客须得枕戈待旦,时刻警惕,打起十二分精神修炼防护结界。克敌制胜,胜在攻防兼备。网络安全,要以黑客思维,筑守千里之堤。聚焦网络安全威胁事件,把每一次危机视为攻防修罗场,躬身入局,提升认知,决战不息。

「黑白丛林」专栏第1期:间谍软件VS明御APT攻击预警平台

“他悄无声息地潜入你的设备,在不经意间窥探你的隐私,解密重要文件,暗自将数据传输到另一端,就像一个真实的间谍,你的一切尽在掌控之中。这就是间谍软件。”

据有关消息,3月,乌克兰欲购买以色列NSO Group所开发的“飞马(pegasus)”间谍软件,但被以色列政府阻止,原因是为避免引起俄罗斯的不满。据悉这款软件有能力入侵苹果和安卓的操作系统,可以记录通话、抄写信息,甚至秘密录音、录影,知道用户在哪里、曾经去过哪儿和见过什么人。媒体这样形容“飞马”间谍软件——“军事级间谍程序”、“目前最强大的间谍软件”、“达到无所不能的地步”。得到如此评价,其威力可见一斑。



间谍软件的前世今生

在网络技术还没普及的早期,提供监视服务的相关行业就已经存在,并一直处于不断发展当中。从最初的人工安装物理硬件进行窃听,到现在的利用间谍软件进行数据收集,中间发生了巨大的技术演变,并逐渐成为一个复杂、低调、国际化、利润回报丰厚的产业。

随着网络的发展,这类进攻性工具已经演变为与坦克、导弹无异的武器。如果使用得当,可以通过跟踪手机来阻止暴力犯罪行为,保护关键性基础设施。但是,他们也可能被滥用,成为不法人士谋取私利的帮凶。
2021年7月,美国《华盛顿邮报》、英国《卫报》、法国《世界报》等17家媒体曾共同披露,“飞马”间谍软件在全球监控多达5万个电话号码,涉及50多个国家。主要集中在阿塞拜疆、巴林、匈牙利、印度、哈萨克斯坦、墨西哥、摩洛哥、卢旺达、沙特阿拉伯和阿联酋等10个国家。此外,监控对象还包括美联社、法新社、法国24电视台、半岛电视台、《纽约时报》、《华尔街日报》等多家媒体的记者。这一消息曝光后,在国际社会引起轩然大波。据卡巴斯基研究人员报告,“PseudoManuscrypt”间谍软件在2021 年 1 月至 11 月期间,攻击了 195 个国家或地区的至少 35,000 台设备,包括许多工业控制系统 (ICS) 和政府计算机。可见间谍软件的超强杀伤力。
除了NSO Group之外,安恒信息猎影实验室还总结了FinFisher、Hacking Team、Cyberbit、Candiru等多个间谍软件供应商,他们提供的产品均具有高复杂性、难追溯等高技术特点。客户只需要和供应商签订合同,即可获得强大的监视能力,支持更改攻击目标,并且没有地理位置限制。间谍软件供应商都遵循低调、保密的处事方式,还存在很多尚未被曝光的供应商,目前披露的只是这庞大产业中的冰山一角。想了解更多间谍软件相关信息,可点击链接:https://ti.dbappsecurity.com.cn/blog/articles/2021/08/23/spyware-vendor/

 

黑客出招:间谍软件窃取隐私


01

 收集数据过程

间谍软件能通过多种漏洞利用的方式感染目标设备,具有监视Internet 用户的通信、解密加密文件和电子邮件、记录电话交谈、Skype和其他IP 语音通信、远程激活目标计算机上的麦克风和摄像头、监视手机(电话、地址簿、短信、旅行、日历等),读取和检测网络中的异常等功能。


02

传输数据方式

间谍软件实现了高效、安全的实时数据传输,数据以隐藏、压缩和加密的方式发送回软件服务器。其代理和服务器之间的所有连接都采用了强算法加密,并相互验证,传输的数据使用AES128位加密,以最终达到自己的入侵及破坏目的。当你的系统感染了间谍软件,最常见症状包括系统性能下降、应用程序频繁崩溃、不相关或不需要的弹出广告在屏幕上爬行、磁盘空间在不知情的情况下被占用等。因此,防范感染间谍软件,是远离威胁的第一步。

 

白客亮剑:全面检测精准定位


全面检测精准定位,你需要它!

基于间谍软件等各类网络威胁,明御APT攻击预警平台可从每条流量会话中发掘证据、高效准确的检测定位系统中的风险信息:


 病毒木马投递

对各类文件传输协议解析,分离出流量中的文件附件,通过国际领先的反病毒检测引擎、静态shellcode检测、全面特征库+启发式扫描算法分析、动态沙箱行为分析等技术手段,对间谍软件等文件本身进行深度检测,输出详细的文件行为分析报告;

 异常行为发现

隐蔽隧道数据窃取,内网探测、异常扫描等扩散行为高效判定,远程代码执行、未授权访问等漏洞准确定位;

相关C&C检测

间谍软件流量检测,产品具备海量的间谍软件情报,可精准命中流量会话中的间谍软件相关C&C ;

 云端智能联动

威胁情报实时更新、策略关联,并支持设备联动闭环协同防御。

 


明御APT攻击预警平台基于丰富的特征库、全面的检测策略、精准的深度分析模型、高效的沙箱动态分析,结合智能机器学习和云端威胁情报协同,能实时发现用户网络中的各种已知威胁和未知威胁,检测能力可完整覆盖APT攻击链,支持包含各类恶意代码攻击、挖矿、远程控制、WEB攻击、邮件攻击、漏洞利用等近二十种攻击类型检测,帮助用户发现APT武器库指纹、异常加密流量、无文件攻击、防溯源C&C攻击、0day攻击等高级威胁,并基于可视化技术态势呈现网内威胁,提供完整的取证素材,帮助用户实时预警网络攻击事件,提升网络攻击感知能力,助力高级威胁溯源分析,满足等保合规建设,为用户提供更全面的安全保障!




数字时代给予人们便利的同时,也带来了诸多威胁。一方面,我们借助网络的力量,足不出户便能探索世界的任何角落,获取海量信息。而在阳光的背后,许多恶意软件、间谍软件正在助长违法犯罪活动。“魔高一尺,道高一丈”。虚拟世界的攻防较量,需要主动出击,筑牢安全城墙,汇聚科技向善的力量,共建网上美好精神世界。


往期精彩回顾





连续入选《中国网络安全行业全景图》 一级分类实现九成覆盖

2022-04-01

第一家,拥有省级信创适配实验室的网络安全厂商

2022-03-31

联通(广东)产业互联网有限公司与安恒信息签署战略合作

2022-03-30


您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存