【安全资讯】伊朗黑客组织Oilrig在攻击中利用DNS-over-HTTPS协议

安恒情报中心 2020-08-06 01:57:26 1750人浏览

今年5月,研究人员发现伊朗的Oilrig黑客组织在工具库中添加了DNSExfiltrator工具,该工具是GitHub上可用的开源项目, 通过收集数据并将其隐藏在非标准协议中来创建隐蔽的通信通道。


Oilrig有可能使用DoH作为渗透渠道,在受害者网络中横向移动,以便进行数据窃取或监视活动。DoH协议是当前理想的渗透渠道。首先,这是一个新协议,并非所有安全产品都能够监视,其次,DoH协议是默认加密的,这能够避免在窃取数据时被检测。



Oilrig 组织之前就有DNS渗透历史,并在2018年就开始使用 名为DNSpionage的定制工具,因此,Oilrig是首批部署DoH的APT组织也不足为奇。

卡巴斯基在5月中称 Oilrig 组织通过DoH协议将窃取的数据传输到与COVID-19相关的域中。在同月,Reuters报道了由身份不明的伊朗黑客策划的鱼叉式网络钓鱼活动,该活动针对的是员工制药巨Gilead,当时 Gilead 宣布开始研究COVID-19病毒的治疗方法。但是,目前尚不清楚这些事件是否相同。


Oilrig 其他
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。