按 Enter 到主內容區
:::

TWCERT-電子報

:::

美國國土安全部和FBI聯合發表HIDDEN COBRA活動惡意軟體分析報告

發布日期:
字型大小:
  • 發布單位:TWCERT/CC
  • 更新日期:2020-05-26
  • 點閱次數:429
美國國土安全部和FBI聯合發表HIDDEN COBRA活動惡意軟體分析報告

美國國土安全部(DHS)和聯邦調查局(FBI)發布朝鮮政府惡意軟體分析報告(MAR),確定了朝鮮政府使用的木馬惡意軟體變種 - 簡稱為KEYMARBLE。此MAR包括惡意軟體描述、應變作業和緩解技術的建議。 企業組織或個人之用戶或管理員應注意與惡意軟體相關的活動並回報TWCERT/CC處置。

 

2018年8月9日,美國國土安全部(DHS)和聯邦調查局(FBI)發布了一份關於朝鮮政府使用的惡意網路工具的惡意軟體分析報告(MAR)。

DHS和FBI與美國政府合作夥伴合作,確定了朝鮮政府使用的木馬惡意軟體變種 - 簡稱為KEYMARBLE。美國國土安全部和聯邦調查局發表這個MAR,以實現網路防禦並減少朝鮮政府惡意網路活動的影響。此MAR包括惡意軟體描述、應變作業和緩解技術的建議。

美國政府將朝鮮的惡意網路活動稱為HIDDEN COBRA。之前發布的報告位於美國電腦網路危機處理中心(US-CERT)HIDDEN COBRA網頁(www.us-cert.gov/hiddencobra)上。這個惡意軟體分析報告可以從以下連結找到https://www.us-cert.gov/ncas/analysis-reports/AR18-221A。

[更新行政院技服中心資訊]若資訊設備遭受感染會有以下風險:
1.個人或單位資料遭竊取。
2.個人工作或單位運作被影響而中斷停擺。
3.資訊設備資源被利用於對外攻擊。
建議除使用防毒軟體檢查資訊設備是否受惡意程式感染,也可透過下列方式檢查感染與否:
1.嘗試連線至HIDDEN COBRA-IP黑名單如下:
100.43.153.60
104.194.160.59
212.143.21.43

企業組織、個人之用戶或系統管理員應注意此惡意活動,若發現貴單位內出現符合特徵之相關惡意活動,請回報TWCERT/CC協助處理,以利國際資安事件追蹤及聯防。

[更新行政院技服中心資訊]

部署黑名單於防護設備進行偵測,監控是否有資訊設備已遭入侵
若確認資訊設備已遭入侵,建議處理措施:
1.重新安裝作業系統,並更新作業系統及相關安裝軟體。
2.更換系統使用者密碼。
3.安裝及啟用防毒軟體防護。
4.安裝及啟用防火牆防護。

日常資訊設備資安防護建議:
1.持續更新作業系統及辦公室文書處理軟體等安全性修補程式。若所使用的作業系統已不再提供更新程式,建議升級至較新版本作業系統。
2.系統上所有帳號需設定強健的密碼,非必要使用的帳號請將其刪除或停用。系統上非必要的服務程式亦建議移除或關閉。
3.安裝及啟用防毒軟體防護,並持續更新病毒碼及掃毒引擎。
4.安裝及啟用防火牆防護,並設定防火牆規則僅開放所需之通訊埠。

 

 

參考連結:

https://www.us-cert.gov/ncas/analysis-reports/AR18-221A
https://www.us-cert.gov/HIDDEN-COBRA-North-Korean-Malicious-Cyber-Activity
https://www.us-cert.gov/sites/default/files/publications/MAR-10135536.r17.v1.WHITE_stix.xml

回頁首