伊朗APT AGONIZING SERPENS针对以色列实体发动破坏性网络攻击

 

与伊朗有关的 Agonizing Serpens 组织(又名 Agrius、  BlackShadow、  Pink Sandstorm、  DEV-0022)自 2023 年 1 月以来一直针对以色列高等教育和科技领域的组织发动破坏性的网络攻击。

Palo Alto Networks 的 Unit 42 研究人员报告称,威胁行为者首先试图窃取敏感数据(即个人身份信息 (PII) 和知识产权),然后部署各种擦除器来掩盖踪迹。

研究人员观察到威胁行为者使用三个以前未知的擦除器(分别名为 MultiLayer、PartialWasher)和一个名为 Sqlextractor 的自定义工具来从数据库服务器中提取信息。

工具 sqlextractor(二进制名称 sql.net4.exe)允许威胁行为者查询 SQL 数据库并提取敏感的 PII 数据,例如身份证号码、护照扫描、电子邮件和完整地址。

Agonizing Serpens 自 2020 年 12 月以来一直活跃,以针对以色列组织的破坏性擦除和假勒索软件攻击而闻名。

威胁行为者最初通过利用面向互联网的 Web 服务器中的已知漏洞来访问目标基础设施。然后,攻击者部署了多个 Web Shell 以在网络中立足。

“威胁者在所描述的攻击中使用的 Web shell 包含与 之前 Agonizing Serpens 攻击中观察到的 Web shell 相同的代码,只是函数命名有所不同。这些 Web shell 似乎是 ASPXSpy 的变体。” Unit 42 发布的报告写道。

威胁行为者部署 Web Shell 后不久,他们就开始使用各种已知和公开可用的扫描仪进行侦察,以绘制网络图并窃取具有管理权限的用户凭据。 

原创文章,作者:速盾高防cdn,如若转载,请注明出处:https://www.sudun.com/ask/35330.html

(0)
速盾高防cdn's avatar速盾高防cdn
上一篇 2024年4月16日 下午12:10
下一篇 2024年4月16日 下午12:10

相关推荐

  • 查询域名有没有被墙,如何检测域名被墙

    9. 定期检查:除了上述方法外,定期检查您的域名是否存在异常也非常重要。定期备份和更新网站内容也可以有效防止劫持。 希望通过上面的详细步骤,您已经学会了如何检测域名劫持。如今网络安…

    行业资讯 2024年5月12日
    0
  • 搬瓦工检测ip被墙,搬瓦工测试ip是否被墙

    想要在互联网行业立足,稳定的IP地址必不可少。但你是否遇到过你的瓦工IP被封的情况呢?这不仅会影响你网站的访问速度,还可能导致你的网站无法正常运行。那么到底是什么原因导致Brick…

    行业资讯 2024年5月8日
    0
  • 服务器怎么买

    想必大家对于服务器这个词并不陌生,但是你知道什么是服务器吗?它和我们平时使用的电脑有什么区别呢?如果你想购买一台服务器,又该如何选择适合自己的呢?今天就让我们来一起探讨一下“服务器…

    行业资讯 2024年3月31日
    0
  • ssl连接是什么?原理、作用及如何配置

    你是否听说过SSL连接?它是一种在网络行业中使用的重要技术,但是你对它了解多少呢?它究竟有什么作用,又是如何实现的呢?今天,我们就来探索一下这个神秘的技术,一起来看看什么是SSL连…

    行业资讯 2024年4月2日
    0

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注