amdc6766团伙来袭,供应链投毒攻击再升级

💡 原文中文,约3000字,阅读约需7分钟。
📝

内容提要

2024年5月,深信服深瞻情报实验室监测到LNMP遭受供应链投毒攻击。攻击者使用新的供应链攻击路径,通过LNMP下载并编译被植入恶意代码的Nginx源码,植入Nginx后门。黑产组织amdc6766长期利用仿冒页面、供应链投毒等攻击方式,针对运维人员开展定向攻击活动。

Q&A

amdc6766团伙是如何进行供应链投毒攻击的?

amdc6766团伙通过仿冒页面和供应链投毒,诱使运维人员下载并执行含有恶意代码的工具,从而建立与攻击者C2服务器的DNS隧道连接。

LNMP遭受的攻击具体表现是什么?

LNMP下载并编译被植入恶意代码的Nginx源码,导致Nginx后门的植入,且下载文件的大小和MD5值与官网不一致,显示被篡改的迹象。

amdc6766团伙的攻击目标是什么?

该团伙选择高价值目标,长期控制主机并发起黑产攻击,主要针对运维人员常用的软件。

此次供应链投毒攻击的后果是什么?

攻击者通过植入后门控制受害者的系统,进行远程命令执行,可能导致数据泄露和系统被利用进行其他黑产活动。

如何识别LNMP下载的文件是否被篡改?

可以通过检查下载文件的大小和MD5值,与LNMP官方网站标注的值进行对比,发现不一致即可能被篡改。

amdc6766团伙的攻击手法与之前有什么相似之处?

此次攻击手法与之前监测到的事件高度相似,使用相同的压缩包密码和执行参数,显示出其攻击模式的持续性。

🏷️

标签

➡️

继续阅读