趨勢科技認為韓國網絡攻擊始于釣魚郵件
紅黑聯(lián)盟 發(fā)表于:13年04月03日 12:47 [轉載] DOIT.com.cn
安全公司趨勢科技分析了導致韓國多家公司和機構計算機網絡同時癱瘓的網絡攻擊,認為攻擊者是利用釣魚郵件發(fā)動了這次攻擊。
3月19日,安全研究員注意到了攻擊的最早信號。目標機構收到了偽裝成銀行郵件的釣魚郵件,郵件包含了一個文檔附件,它實際上是一個下載器,會從不同地址下載9個文件,包括設計破壞硬盤的木馬Trojan.Jokra,bash腳本,PuTTY SSH和SCP客戶端。
當木馬于3月20日下午2點激活時,它先終止安全軟件的進程,然后搜索 mRemote和SecureCRT(遠程連接管理器和客戶端)儲存的遠程連接,使用儲存的Root證書登錄遠程 Linux和Solaris服務器,覆寫硬盤主引導記錄。
如果不能覆寫則利用root權限刪除文件夾 /kernel/、/usr/、/etc/和/home/。當覆寫任務完成后,它就重啟機器,主引導記錄破壞將會導致機器無法啟動。攻擊導致Windows、Linux和 Unix系統(tǒng)無法啟動,造成嚴重破壞。
如果Web服務器受到影響,那么銀行的Web應用會因此而下線。