揭秘集多种攻击服务于一体的商业型性APT组织——Atlas Intelligence Group(AIG)
2022-7-26 10:0:52 Author: 白泽安全实验室(查看原文) 阅读量:116 收藏

1

组织简介

Atlas Intelligence Group (AIG) ,又名Atlantis Cyber-Army,自20225月开始活跃,并快速发展,从起步阶段的数据泄露型黑客组织,发展到如今成为集多种攻击服务于一体的强大商业型APT组织。

组织名称

Atlas Intelligence Group

别名

Atlantis Cyber-Army

目标国家

美国;巴基斯坦;以色列;哥伦比亚;阿联酋等全球国家

目标行业

政府;国有企业;金融;制造;科技;

雇佣关系

DDoSArmy (Atlas Intelligence Group为该组织提供DDOS服务

2

提供的商业型攻击服务

Atlas Intelligence Group与常规的商业型APT组织存在一些商业模式方面的区别,常规的APT组织通常专注于提供一种或者两种服务,但Atlas Intelligence Group则快速有效的发展并扩大其服务类型,可以提供多种服务,包括:分布式拒绝服务、数据泄露服务、远程桌面协议 (RDP) 劫持和其他网络渗透服务等。

(1)DDoS服务

DDoS最常见的商业型网络攻击服务之一。从该组织的早期开始,因为能够提供可靠的执行结果证明,并且每位受害者只收取20欧元,这使得DDOS服务成为了Atlas Intelligence Group最受欢迎的服务之一。

(2)数据泄露服务

Atlas Intelligence Group 提供的另一项相当受欢迎的服务是数据泄露。该组织发布泄露的数据库,售价从15欧元起步,泄露的数据来自世界各地,分布在教育、金融、政府实体、制造和科技等不同行业领域。在该组织发布的几个广告中,居然声称与欧洲多个执法机构的人员有联系,并且可以提供某些个人敏感信息。

(3)出售初始访问权限

该组织还会以工具方式出售一些目标的初始访问权限,销售起价大多为1000美元。

3

组织运营方法

(1)沟通渠道——Telegram 

该组织运营着三个不同的Telegram频道,并且拥有数千名订阅者。

·第一个Telegram频道是数据库市场账户,在其中展示目前正在销售的泄露数据库以及联系信息。
·第二个Telegram频道是领导者和管理员发布合同的账户,该账户服务于招募攻击渗透人员、社工人员、恶意软件开发人员以及发布一些其他职位需求。
·第三个Telegram频道是商业账户,该账户发布团队的公告,例如譬如受害者的信息、下一个攻击目标,同时也向其粉丝发布更新。下图是其中的两个Telegram账户截图。

https://telemetr.io/en/channels/1573611436-atlasdatabase/posts

https://telemetr.io/en/channels/1559847574-atlantisaig/posts

(2)销售平台——在线商店

Atlas Intelligence Group的负责人在Sellix.io平台上开设有电子商店。Sellix.io承诺为任何人提供电子商务平台服务,因此作为服务的一部分,Sellix.io作为中间人为Atlas Intelligence Group提供了加密货币支付服务。Atlas Intelligence Group的电子商店页面如下图所示。

(3)组织架构

该组织拥有非常清晰的运营管理层次结构,其中只有一个领导发布合同,其余的小组负责管理任务、发布广告以及Telegram频道的运营。Mr.EagleAtlas Intelligence Group的主要负责人,表现得非常成熟职业化决策理性从而避免失误的发生到目前为止,Cyberint研究人员已经能够识别出至少四个管理团队成员分别名为El RojoMr.ShawjiS41T4M4 Coffee管理团队负责组织管理和运营,偶尔与关注者进行交流。

该组织的另一个独特之处是通过网络招募雇佣军来从事特定工作,大多数的招募合同都与渗透测试,社会工程学以及OSINT人员有关,因此研究人员认为该组织没有固定不变的专职人员,可能在不同的攻击活动中参与成员也会不同。

4

攻击方式

(1)利用漏洞

在该组织的Telegram频道中看到的部分话题围绕漏洞利用展开,内容涉及漏洞用的工具以及多个不同恶意软件家族的源代码。成员间共享工具的目的在于招募人员能够快速适应团队正在寻找的专业技能。该组织中的GitHub共享了多个针对F5基础设施的漏洞利用工具包。

(2)利用恶意软件

该组织的在GitHub共享了来自VX-Underground(当今最流行的安全社区之一)的许多恶意软件源代码,这些恶意软件都可能被用于进行攻击。如下所示为下面是Atlas Intelligence Group共享的漏洞利用工具和恶意代码的截图。

参考链接:

https://cyberint.com/blog/research/atlas-intelligence-group/

往期推荐

东欧地区持续的网络钓鱼攻击——每周威胁动态第88期(07.15-07.21)

Transparent Tribe新样本披露——每周威胁动态第87期(07.08-07.14)

疑似摩诃草攻击样本——每周威胁动态第86期(07.01-07.07)


文章来源: http://mp.weixin.qq.com/s?__biz=MzI0MTE4ODY3Nw==&mid=2247490427&idx=1&sn=e23dead08d397c2860df4cbc5a495717&chksm=e90e3151de79b847b4f6c5d546f58ca1e8d23fc32857b18485e83bfffce006fb2bba1ba1b26e#rd
如有侵权请联系:admin#unsafe.sh