【安全资讯】伊朗黑客组织Oilrig在攻击中利用DNS-over-HTTPS协议
今年5月,研究人员发现伊朗的Oilrig黑客组织在工具库中添加了DNSExfiltrator工具,该工具是GitHub上可用的开源项目, 通过收集数据并将其隐藏在非标准协议中来创建隐蔽的通信通道。
Oilrig有可能使用DoH作为渗透渠道,在受害者网络中横向移动,以便进行数据窃取或监视活动。DoH协议是当前理想的渗透渠道。首先,这是一个新协议,并非所有安全产品都能够监视,其次,DoH协议是默认加密的,这能够避免在窃取数据时被检测。
Oilrig 组织之前就有DNS渗透历史,并在2018年就开始使用
名为DNSpionage的定制工具,因此,Oilrig是首批部署DoH的APT组织也不足为奇。
卡巴斯基在5月中称 Oilrig 组织通过DoH协议将窃取的数据传输到与COVID-19相关的域中。在同月,Reuters报道了由身份不明的伊朗黑客策划的鱼叉式网络钓鱼活动,该活动针对的是员工制药巨Gilead,当时 Gilead 宣布开始研究COVID-19病毒的治疗方法。但是,目前尚不清楚这些事件是否相同。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享