思科称俄罗斯大规模恶意软件攻击已经蔓延到全球50万台路由器

思科称俄罗斯大规模恶意软件攻击已经蔓延到全球50万台路由器

来源:BOT    更新时间:2019-05-24 10:28:41    编辑:IDC圈    浏览:603

      思科表示,俄罗斯政府可能启动了一项复杂的恶意软件攻击行动,在全球54个国家(包括美国)至少有50万台路由器和其他设备受到感染,Talos的美国安全研究人员和思科的安全威胁研究团队认为,这种威胁与APT28直接相关。

APT28也被称为Fancy Bear,是2016年美国总统竞选期间负责黑客事件的两个俄罗斯团队之一。

Cisco-VPNFilter-668x400

据Talos博客称,虽然名为VPNFilter的恶意软件袭击了数十个国家,但现在它以“惊人的速度”瞄准了乌克兰设备。

VPNFilter-Heat-Map1-copy

受VPNFilter影响的设备包括Linksys,MikroTik,NETGEAR和小型和家庭办公室的TP-Link网络设备以及QNAP网络附加存储(NAS)设备。

黑客通过VPNFilter窃取网站证书和数据,并且VPNFilter让已经被感染的设备处于瘫痪状态。VPNFilter的目标是组织网络周边的设备,这些设备往往难以防御,有数百个已知漏洞并且这些漏洞很难修补。

Talos表示,恶意软件特别危险,因为它可能被用来进行大规模的全球攻击,可能会切断“全球数十万受害者”的互联网访问。博客称:“我们对这种状况深表担忧,这是我们在过去几个月中一直在研究这种威胁的原因之一。”

今年4月,美国一家机构对英美两国的组织发布一则警告,称俄罗斯国家资助的黑客组织正在以他们的网络基础设施(如路由器)为目标。该警告是美国国土安全部(DHS),联邦调查局(FBI)和英国国家网络安全中心(NCSC)共同努力的结果。

思科表示无法确认俄罗斯的恶意软件威胁是否与4月份的警报有关。

俄罗斯恶意软件

一位发言人称:“VPNFilter恶意软件与BlackEnergy攻击中使用的恶意软件共享代码,这种威胁可以追溯到APT28,我们深信本次的威胁与APT28有直接关系。”

BlackEnergy是用于执行分布式拒绝服务(DDoS)攻击的恶意软件,2015年黑客利用该恶意软件来关闭乌克兰部分能源网。

Talos的研究人员在5月8日和5月17日再次报告了乌克兰VPNFilter感染的高峰,并表示:“截至此时,我们意识到BlackEnergy和VPNFilter之间的代码重叠,随着乌克兰宪法日即将到来,新的攻击可能在6月份发生。”

乌克兰在6月28日庆祝宪法日,对乌克兰的大规模攻击也常常在这一节日前后进行。例如,2017年6月的NotPetya袭击事件在乌克兰的电脑上蔓延之后才传遍全球。2015年圣诞节前两天发生BlackEnergy恶意软件攻击。

发现VPNFilter后,思科通知Cyber Threat Alliance(CTA)成员,共享Talos的分析和恶意软件样本。CTA由17个顶级安全厂商组成,包括思科,McAfee,Fortinet,Palo Alto Networks和赛门铁克,每天共享威胁信息。CTA博文表示,会员公司已经在使用新的威胁信息来为他们的客户开发保护和缓解措施。

评论区

表情

共0条评论
  • 这篇文章还没有收到评论,赶紧来抢沙发吧~

相关内容