amdc6766团伙来袭,供应链投毒攻击再升级
内容提要
2024年5月,深信服深瞻情报实验室监测到LNMP遭受供应链投毒攻击。攻击者使用新的供应链攻击路径,通过LNMP下载并编译被植入恶意代码的Nginx源码,植入Nginx后门。黑产组织amdc6766长期利用仿冒页面、供应链投毒等攻击方式,针对运维人员开展定向攻击活动。
延伸解读
攻击隐蔽性升级:Nginx源码后门
此次攻击者通过LNMP下载并编译被植入恶意代码的Nginx源码,在ngx_thread_pool函数中植入后门,提供远程执行命令功能。与早期直接篡改脚本下载恶意文件的方式相比,这种手法将后门隐藏在合法软件编译过程中,更难被察觉。攻击者还通过异或解密C2域名、设置休眠时间等操作,进一步增强了隐蔽性和持久性。
供应链投毒手法演变与关联
从2023年4月至今,amdc6766团伙针对OneinStack、LNMP等运维工具多次投毒,篡改文件从脚本扩展到源码压缩包。此次攻击与历史事件在压缩包密码、加载器参数、持久化方式等方面高度相似,表明该组织持续迭代攻击手法,但核心TTPs保持一致。这种长期针对运维人员的定向攻击,显示出黑产组织对供应链环节的重视。
对运维人员的潜在影响与警示
运维人员从仿冒页面或官方平台下载的部署工具可能已被植入恶意代码,导致主机被长期控制。攻击者会先控制低价值主机作为肉鸡,再择机选择高价值目标进行深度控制,植入Rootkit和代理工具。这提醒运维人员需严格校验下载文件的哈希值,并关注官方安全公告,避免使用来路不明的工具。
Q&A
amdc6766团伙是如何进行供应链投毒攻击的?
amdc6766团伙通过仿冒页面和供应链投毒,诱使运维人员下载并执行含有恶意代码的工具,从而建立与攻击者C2服务器的DNS隧道连接。
LNMP遭受的攻击具体表现是什么?
LNMP下载并编译被植入恶意代码的Nginx源码,导致Nginx后门的植入,且下载文件的大小和MD5值与官网不一致,显示被篡改的迹象。
amdc6766团伙的攻击目标是什么?
该团伙选择高价值目标,长期控制主机并发起黑产攻击,主要针对运维人员常用的软件。
此次供应链投毒攻击的后果是什么?
攻击者通过植入后门控制受害者的系统,进行远程命令执行,可能导致数据泄露和系统被利用进行其他黑产活动。
如何识别LNMP下载的文件是否被篡改?
可以通过检查下载文件的大小和MD5值,与LNMP官方网站标注的值进行对比,发现不一致即可能被篡改。
amdc6766团伙的攻击手法与之前有什么相似之处?
此次攻击手法与之前监测到的事件高度相似,使用相同的压缩包密码和执行参数,显示出其攻击模式的持续性。