لقد تم التأكيد على أن هناك حجمًا كبيرًا من عمليات المسح التي تقوم بها مجموعات القراصنة الصينية، والتي من المحتمل أن تعمل بناءً على طلب مجموعات APT الصينية جنبًا إلى جنب مع كيانات مجموعة Lazarus.أهداف
من المحتمل أن يتم استهداف شركات محددة للأسباب التالية:
- إنهم يستخدمون حاليًا أجهزة أو برامج ذات ثغرات أمنية معروفة يمكن استغلالها.
- إنهم يستخدمون المعدات/المكونات الصينية التي لها أبواب خلفية، أو تمكنت مجموعات الهاكرز /APTs من الحفاظ على الثبات عليها.
- تمثل هذه الشركات هوية هندية.
متجهات الهجوم
تقل احتمالية هجمات DDOS بسبب أجهزة تنقية DDOS المدمجة في مزودي خدمة الإنترنت. لذلك، يبدو أن التصيد الاحتيالي أو التصيد بالرمح هو ناقل هجوم أكثر احتمالية.تدابير وقائية
في ضوء ما سبق، ننصح الشركات بما يلي:
- قم بإجراء تقييم جديد للثغرات الضعيفة/اختبار الاختراق (VA/PT) للبنية التحتية الخاصة بهم.
- إبطال نقاط الضعف أو الأبواب الخلفية الموجودة في بنيتها التحتية. يُنصح CisOS بإجراء تدقيق للمعدات/المكونات المستخدمة ضد الثغرات الأمنية المعروفة وتصحيح/البحث عن العلاج.
- راقب حركة مرور الشبكة بحثًا عن علامات مثل عناوين IP غير المعروفة وزيادة حركة المرور والوصول غير المصرح به وما إلى ذلك.
- استخدم برنامج مكافحة الفيروسات المحدث وتأكد من أن البائع الحالي لديه تغطية لهذه التجزئات.
- تحقق من فئة IP في جدار الحماية الخاص بهم لحظر عناوين IP المشبوهة (القائمة الكاملة).
- تحقق من فئة المجالات في Proxy، للتأكد من تصنيف المجالات المشبوهة (القائمة الكاملة) على أنها ضارة.
- ابحث عن العلامات الموجودة لـ IOCs (القائمة الكاملة) في بيئتها وأنظمة البريد الإلكتروني.
- قم بإجراء الحظر الجغرافي الصيني إذا لم يكن هناك عمل مع الصين.
- راقب رسائل البريد الإلكتروني التي يتم تلقيها من معرفات مشابهة لـ: "[email protected] *
- تسهيل التعليم/إعادة التعليم الفوري لجميع الموظفين للحماية من هجمات التصيد الاحتيالي والتصيد الاحتيالي.
- تحذير الموظفين من:
- فتح المرفقات أو النقر عليها في رسائل البريد الإلكتروني أو الرسائل القصيرة أو الرسائل غير المرغوب فيها من خلال وسائل التواصل الاجتماعي.
- فتح المرفقات، حتى إذا بدا أن المرسل معروف
- عناوين البريد الإلكتروني غير المألوفة ورسائل البريد الإلكتروني ومواقع الويب التي تحتوي على أخطاء إملائية ونحوية.
- تقديم التفاصيل المالية الشخصية على مواقع/روابط غير مألوفة أو غير معروفة.
- رسائل البريد الإلكتروني أو الروابط التي تقدم عروضًا خاصة مثل اختبار COVID-19 والمساعدات المالية والجوائز والمكافآت وعروض استرداد النقود وما إلى ذلك.
- توفير بيانات اعتماد تسجيل الدخول أو النقر على رابط دون التحقق من سلامة عناوين URL.
- اطلب من الموظفين استخدام:
- أدوات التصفح الآمن
- أدوات التصفية (مكافحة الفيروسات والتصفية القائمة على المحتوى) في خدمات مكافحة الفيروسات وجدار الحماية والتصفية.
- قم بتحديث فلاتر البريد العشوائي بأحدث محتويات البريد العشوائي.
- استفد من الخصوصية الجيدة جدًا في اتصالات البريد.
- قم بتشفير/حماية المستندات الحساسة المخزنة في الأجهزة التي تواجه الإنترنت لتجنب التسرب المحتمل.
- قم بالإبلاغ الفوري عن أي نشاط أو هجوم غير عادي إلى [email protected]، بالإضافة إلى السجلات ذات الصلة وعناوين البريد الإلكتروني، لتحليل الهجمات واتخاذ المزيد من الإجراءات المناسبة.
مؤشر التسوية (IoC) الذي يجب البحث عنه
عناوين IP
يُشتبه في أن نطاقات IP التالية تستهدف البنية التحتية الهندية ويجب حظرها على جدران الحماية المعنية. في حالة استخدام نطاق IP أو من المحتمل أن يتسبب في تعطيل الأعمال، يجب إجراء تحليل مستمر لحركة مرور الشبكة (NTA) لاكتشاف النشاط المشبوه والإبلاغ عنه وتجنبه.49.85.84.0/2461.111.20.129/3262.217.245.69/32109.166.202.229/32172.217.37.3/32177.8.217.2/3218.231.105.181/32183.192.201.12/32187.93.134.179/32191.5.217.90/32200.7.120.241/3261.220.8.0/22162.158.0.0/16162.158.128.0/17172.0.0.0/8180.122.83.0/2447.110.46.0/2461.191.84.0/24139.219.10.0/24103.45.251.0/24123.207.98.0/24222.133.169.0/24222.133.164.0/24117.158.65.0/2460.31.213.0/24117.65.81.0/24114.233.8.0/24183.196.97.0/2447.240.73.77114.67.110.37تجزئات
هاش
خوارزمية
نوع الملف
DB89750 A7 FAB01F50B1 EFAF 83A00060MD-5DC2C7468002F863558DBE110467 مد/5n/AD8 AA162 BC3EE178558C8829 DF189BF88 مد-5n/A9C2E383d 235A702C 5AD702C 5AD7041444 EFB4D-5 EXE6208516 اف 759 سي بي 98 اف 967 اف 1369 سي 2 اف 72 ام/ 5 نيوتن/ اي9632 بي سي 3 اف 5 سي سي 3 اف 5 سي ايه 71د 091 اف 08د 6701 عمق 5 دي5د 8 مد-5 نيوتن/AA7662 دي 43 بي اس 06 اف 31 دي 2152 سي 4 اف 039 ب 6 اف 5 نيوتن/5 سي دي 9 بي 0858ب 48د 87 ب 9622 دا 8 سي 1708E5 دي اكس
معرفات البريد الإلكتروني
معرف البريد الإلكتروني
عناوين IP
[email protected]47.240.73.77114.67.110.37النطاقات
صورة المستخدم 8.360doc [.] comالصورة: 91.360doc [.] comأهلا وسهلا بك. toutiao [.] com