外媒报道称,微软刚刚清理了由朝鲜网络黑客组织 APT37 运营的 50 个域名。微软称,这些域名一直被 Thallium(亦称作 APT37)组织用于发动网络攻击。微软的数字犯罪部门(DCU)和威胁情报中心(MSTIC)团队通过数月的监视和追踪,厘清了 Thallium 的基础架构。 12 月 18 日微软公司在弗吉尼亚法院向 Thallium 发起诉讼,圣诞节过后不久,美国批准法院命令,允许微软接管被朝鲜黑客用于攻击目的的 50 多个域名。 而在这之前,这些域名常被用于发送钓鱼邮件和网站页面。受害者登陆特定网站,黑客即可窃取凭证,获得对内部网络的访问权限,并执行针对内网的升级攻击。 微软企业客户副总裁 Tom Burt 表示,这些攻击主要集中在美、日、韩三国的目标,受害者包括政府雇员、智囊团、高校工作人员、平权组织成员、普通人。 在诸多案例中,黑客的最终目标是感染受害机器,并引入 KimJongRAT 和 BabyShark 两个远程访问木马(RAT)。 Tom Burt 补充道:“一旦将恶意软件安装在受害者计算机删,它就会从中窃取信息,保持潜伏并等待进一步的指示”。 当然,这并不是微软首次通过法院命令来阻断有外国背景的黑客组织的运作。 此前,微软曾对有俄方背景的 Strontium(又名 APT28 或 Fancy Bear)黑客组织发起过 12 次行动(上一次是 2018 年 8 月)、并成功撤下了 84 个域名。 以及通过法院命令接管了与伊朗有关的网络间谍组织 Phosphorus(APT35)运营的 99 个域名。 |