经典案例

与中国黑客有关的欧洲空气间隔系统攻击

2025-05-13

APT31:东欧工业实体的网络攻击新威胁

关键要点

中国国家赞助的APT31团体正在攻击东欧的工业实体。该团体使用超过15种不同的恶意植入物进行多阶段攻击。攻击手段包括使用FourteenHi恶意软件家族和MeatBall恶意软件。该团体采用隐蔽手段以加密负载和内存注入来隐蔽其活动。

中国国家赞助的威胁组织APT31,也被称为Judgment Panda、Violet Typhoon和Bronze Vinewood,去年在对东欧工业实体执行空气隔离系统攻击[来源]。根据卡巴斯基的报告,APT31在这次多阶段攻击中利用了超过15种不同的植入物。除了使用FourteenHi恶意软件家族的不同版本来进行任意文件的上传和下载以及命令执行外,APT31还利用了MeatBall恶意软件和另一种利用Yandex Cloud进行命令与控制的负载作为其初始阶段的后门。同时,其他植入物被用来在空气隔离系统中启用本地文件连接和数据外泄。

“该威胁行为者以加密负载、内存注入和DLL劫持等手段故意掩盖其动作,突显了其战术的复杂性。尽管从空气隔离网络中提取数据是许多APT和针对性网络间谍活动的常见策略,但这次的设计和实施由该行为者独特完成,”卡巴斯基ICS CERT高级安全研究员Kirill Kruglov说道。

与中国黑客有关的欧洲空气间隔系统攻击海鸥加速器6.6.2版本关键字描述APT31中国国家赞助的网络攻击团体空气隔离系统与外部网络物理隔离的计算机系统四种Hi恶意软件APT31使用的一种恶意软件家族数据外泄从系统中提取敏感信息的行为

APT31的攻击模式展示出该团体在高技术网络攻击领域的成熟与复杂,值得东欧的工业企业和相关安全团队提高警惕,共同防范潜在的安全威胁。