1、-1-关于“8220”黑客攻击团伙近期活跃情况的 挖掘分析报告 类型:攻击团伙挖掘分析 TAG:8220 团伙、挖矿、僵尸网络、Tsunami 僵尸网络、DDOS 一、概述 1、分析源起 CNCERT对监测发现的海量攻击事件进行综合分析,挖掘各类攻击资源在行为、归属等方面的相似性关系,进而将网络攻击事件转换为“攻击团伙”的视角,并对各攻击团伙进行长期跟踪。近期,CNCERT 与天融信公司联合分析挖掘的某个团伙经外部情报比对标定为“8220”挖矿团伙。通过 CNCERT的数据发现,该团伙近期在互联网上较为活跃,持续通过 Tsunami 僵尸网络进行控制感染,且其掌握的挖矿木马也在持续迭代,不断增
2、强其恶意挖矿的适应能力。2、“8220”黑客攻击团伙近期活跃情况“8220”团伙是自 2017 年以来持续活跃的挖矿团伙,该团伙擅长利用反序列化、未授权访问等漏洞攻击 Windows和 Linux服务器,随后通过下载僵尸网络程序、挖矿程序、端口扫描工具等对主机进行控制和恶意利用。目前挖矿是该团伙主要活跃领域,根据 CNCERT 近期抽样监测,该团伙渗透了 4 千台左右的设备并传播挖矿木马。针对不同操作系统,“8220”团伙执行会相应的程序模块:在 Linux 平台释放的木马程序会关闭防火墙、杀死竞争对手程序、下载恶意载荷,并执行由开源挖矿程序 XMRig 改编的挖矿程序,进而控制主机实施恶意挖
3、矿;在Windows平台的恶意程序通过解密恶意载荷下载地址,校验钱包及矿池地址,创建线程任务生成矿池配置文件,最终创建快捷方式自启动项来持久化运行挖矿程序。此外,CNCERT 近期监测跟踪发现,该团伙近期持续传播 Tsunami 僵尸网络程序,根据目前抽样结果分析,被该团伙控制的 Tsunami 僵尸网络受控主机 IP数量超过千台。Tsunami僵尸程序的主要功能为远程控制、DDoS攻击和其他恶意行为,因此 8220 团伙除恶意挖矿外,也可发起 DDoS攻击,已不单纯是开展恶意挖矿的黑客团伙。CNCERT建议,对暴露在公网上的应用服务使用高强度口令及认证机制,定期对服务器进行加固,尽早修复服务
4、器相关高危漏洞,及时更新补丁。当发现主机存在挖矿木马及僵尸网络程序时,务必立即进行全方位的检查处理。-2-二、近期攻击资源挖掘分析 1、团伙资源图谱 下图为 CNCERT 挖掘出来的该团伙近期的攻击资源图谱,包括样本、恶意样本下载地址等。图:攻击资源图谱概览 2、恶意样本下载地址分析 -3-对目前捕获到的 8220 团伙的放马 URL进行分析,发现该团伙的恶意样本下载地址在路径上偏好使用 bashirc.i686、masscan、x64b、scan、hxx等字符串,如下表所示:表:部分恶意样本下载地址及对应文件路径偏好表 恶意样本下载地址举例恶意样本下载地址举例 文件路径偏好文件路径偏好 ht
5、tp:/80.71.158.96/bashirc.i686 bashirc.i686 http:/a.oracleservice.top/bashirc.i686 http:/194.38.20.31/masscan masscan http:/80.71.158.96/masscan http:/bash.givemexyz.in/x64b x64b http:/89.41.182.160/x64b http:/80.71.158.96/scan scan http:/bash.givemexyz.in/scan http:/80.71.158.96/hxx hxx http:/89.41.
6、182.160/hxx http:/89.41.182.160/x86_64 x86_64 http:/185.157.160.214/x86_64 3、恶意样本家族分析 截至目前,捕获到该团伙的恶意样本家族及变种如下表所示。表:恶意样本家族、功能、种类 样本家族样本家族 样本功能样本功能 种类种类 Tsunami 远程控制、DDoS攻击和其他恶意行为 6 类 CoinMiner 下载恶意载荷、执行挖矿 10 类 Portscan 端口扫描 1 类 3.1、Tsunami 僵尸网络程序分析 Tsunami是流行的僵尸网络程序家族。该程序的 C2 服务器与受控主机之间通过 IRC协议进行控制和通