网络安全

黑客组织 俄罗斯"双熊":APT29 舒适熊与 APT28 奇幻熊深度解析

2026-08-14 #社会工程学#黑客组织

一提到黑客组织,往往就想到大规模、有计划、有组织的网络攻击。在深入了解这两个组织之前,我们必须先理解一个核心概念——APT


一、什么是 APT?

APTAdvanced Persistent Threat(高级持续性威胁)的首字母缩写,也称为定向威胁攻击。这类攻击具有三个显著特征:

  • 高级(Advanced):使用复杂的攻击技术和定制化恶意软件,远超普通脚本小子的能力范围。
  • 持续(Persistent):攻击者会在目标网络中长期潜伏,持续数月甚至数年,不断收集情报。
  • 威胁(Threat):这类攻击往往不是个人或小众的自发行为,而是由规模较大的群体或组织有计划、有组织地统一发起。

正因为如此级别的攻击背后往往有国家力量的支撑,黑客组织才逐渐浮出水面,成为国际安全博弈的焦点。

在众多 APT 组织中,俄罗斯的两个组织尤为引人注目——它们被称为**”双熊”**:舒适熊(Cozy Bear / APT29)奇幻熊(Fancy Bear / APT28)。两者均被认为与俄罗斯情报机构存在关联,但分工不同、风格迥异——一个擅长隐蔽渗透,一个偏好高调出击。


二、舒适熊 Cozy Bear(APT29)

2.1 组织概况

属性 信息
代号 APT29
别名 核心代号:Cozy Bear、APT29
Duke 系列:The Dukes、CozyDuke、CozyCar、Dark Halo
微软命名:NOBELIUM(Nobelium)、Midnight Blizzard(午夜暴风雪)
其他别名:Office Monkeys、StellarParticle、UNC2452、Yttrium、Iron Hemlock、Minidionis、CloudLook、Group 100
合并称呼:Grizzly Steppe(与 APT28 合称时)
最早活动时间 可追溯至 2008 年(部分报告称 2010 年起)
关联机构 俄罗斯对外情报局(SVR)——荷兰 AIVD 和美国情报部门于 2014 年通过入侵其办公室监控摄像头直接确认;CrowdStrike 和爱沙尼亚情报机构同时报告与 FSB 的可能联系
商业关联(2023 年披露):俄罗斯 IT 公司 NTC Vulkan(《Der Spiegel》文件显示其与 Cozy Bear 行动有关联)
主要目标 全球范围:美国(最频繁目标)、西欧 NATO 成员国、五眼联盟国家、亚洲(中国、韩国)、南美洲;行业覆盖政府/外交/国防/情报机构、政党(DNC/RNC)、智库/NGO、关键基础设施(金融/能源/电信/制造)、医疗卫生(COVID-19 疫苗研发)、科技公司(Microsoft/FireEye/SolarWinds/TeamViewer)
攻击风格 隐蔽渗透、供应链攻击、长期潜伏、鱼叉式钓鱼、密码喷洒

舒适熊由荷兰安全情报部门(AIVD)的情报显示,其由俄罗斯对外情报局(SVR)领导。网络安全公司 CrowdStrike 先前曾建议将其与俄罗斯联邦安全局(FSB)或 SVR 相关联。

F-Secure 对其的评价是:

“APT29 是一个资源丰富、高度专业和有组织的网络间谍组织,至少从 2008 年开始就为俄罗斯联邦工作,以收集情报支持外交和安全政策的决策。”

舒适熊拥有不同的项目,并且有不同的攻击目标。其中 “Nemesis Gemina” 项目重点关注军事、政府、能源、外交和电信部门。有证据表明,其目标涵盖荷兰、挪威、德国、乌兹别克斯坦、韩国和美国的商业实体和政府组织,如美国国务院和白宫。

2.1.1 荷兰 AIVD 的突破性发现(2014)

“Dutch spies caught Russian hackers on tape”(荷兰间谍当场抓获俄罗斯黑客)

2014 年夏季,荷兰总情报与安全局(AIVD)取得了一次史无前例的反情报突破——他们成功渗透了 Cozy Bear 物理办公室的网络摄像头系统,获得了该组织日常运作的直接画面证据。

这些监控画面证实了 Cozy Bear 对以下目标的攻击活动:

  • 美国民主党全国委员会(DNC)
  • 美国国务院
  • 白宫

荷兰方面将此关键证据分享给了美国情报机构,这些证据后来被用于 FBI 对 2016 年俄罗斯选举干扰的调查中。这也是迄今为止公开披露的最成功的 APT 组织物理层反渗透行动之一。

2.1.2 “Duke”系列恶意软件平台演进

舒适熊的核心武器库是一套代号为 “Duke”(公爵) 的恶意软件平台,历经多年持续进化:

1
2
3
4
5
6
7
8
9
10
11
12
时间线演进:
2008年 → MiniDuke(汇编语言开发,初始版本,体积小巧)

2013年 → CosmicDuke(更新版,更灵活的插件框架)

2014年 → OnionDuke(利用 Tor 网络隐藏 C2 通信)
→ CozyDuke(增加 C/C++ 组件和反分析功能)
→ SeaDuke(专门用于高价值目标的特洛伊木马)

2015年 → HAMMERTOSS(通过 Twitter 和 GitHub 隐蔽通道传递命令)

2019年 → PolyglotDuke、RegDuke、FatDuke(Operation Ghost 幽灵行动)

特色技术手段:

技术 描述
鱼叉式钓鱼 使用定制化钓鱼邮件,曾伪装成”有趣的办公室猴子”Flash 文件
Tor 网络利用 通过俄罗斯 Tor 出口节点感染传输中的二进制可执行文件
社交媒体 C2 HAMMERTOSS 利用 Twitter 和 GitHub 进行隐蔽命令传递
密码喷洒(Password Spraying) 2024 年攻击 Microsoft 时使用的暴力破解变体
供应链攻击 SolarWinds Orion 软件供应链入侵
Active Directory 绕过 FoggyWeb 和 MagicWeb 工具用于绕过 AD 认证

后期高级工具(2021-2022):

  • FoggyWeb:从受损的 Active Directory 实例中转储认证令牌
  • MagicWeb:在 Active Directory 联合身份验证服务(AD FS)服务器上绕过用户认证

2.2 历年攻击行动一览

2014 年:办公室猴子行动

2014 年 3 月,位于华盛顿特区的一家私人研究机构的网络上发现了恶意软件包 Cozyduke(Trojan.Cozer)。随后,舒适熊发起了一系列电子邮件活动,试图诱使受害者点击”办公室猴子”(Office Monkeys)的 Flash 视频,其中包含恶意可执行文件。到 2014 年 7 月,该组织将受 Cozyduke 感染的系统上安装了 Miniduke。

同年夏天,荷兰情报部门通过数字代理对舒适熊进行了反渗透,发现其针对美国民主党、国务院和白宫网络发起攻击的情报。

2015 年:入侵五角大楼

2015 年 8 月,舒适熊针对五角大楼电子邮件系统发起了鱼叉式网络钓鱼攻击,导致在调查期间关闭了整个联合参谋部非机密电子邮件系统和互联网访问

2016 年:美国大选与 DNC 攻击

2016 年 6 月,舒适熊与另一 APT 组织奇幻熊一起卷入了民主党全国委员会(DNC)网络攻击,窃取了大量邮件。这些邮件的曝光直接影响了对美国 2016 年总统大选结果的舆论走向。

2016 年美国总统大选之后,舒适熊又针对美国总部设的智囊团和非政府组织(NGO)发起了一系列经过协调且精心计划的鱼叉式网络钓鱼攻击。

2017 年:挪威与荷兰政府部门

  • 挪威:2017 年 2 月 3 日,挪威警察安全局(PST)报告说,舒适熊尝试伪造挪威国防部、外交部和工党的 9 个人的电子邮件账户,对其目标包括挪威辐射防护局发起攻击。挪威总理埃尔纳·索尔伯格称这些行为是”对我们的民主体制的严重攻击”。
  • 荷兰:2017 年 2 月,据透露,在过去的六个月中,舒适熊和奇幻熊曾多次尝试入侵荷兰总务部等政府部门。通用情报与安全局负责人罗伯·伯托利确认黑客是俄罗斯人,曾试图获取政府机密文件。随后,荷兰宣布 2017 年 3 月大选的选票将进行人工计票

2019 年:幽灵行动

由于发现了三个归因于舒适熊的新恶意软件家族:PolyglotDuke、RegDuke 和 FatDuke,这表明舒适熊并没有停止活动,而是开发了更难发现的新工具。使用这些新发现的软件包进行的行动被统称为**”幽灵行动”(Operation Ghost)**。

2020 年:两大震惊世界的行动

(1)窃取 COVID-19 疫苗数据

2020 年 7 月,NSA、NCSC 和 CSE 联合指控舒适熊窃取了有关 COVID-19 疫苗和治疗方法的数据。英国国家网络安全中心(NCSC)声称有 95% 以上的把握可以确定 APT29 是俄罗斯情报机构的一部分。

英国外交大臣多米尼克·拉布严厉谴责:”俄罗斯情报部门正将目标投向那些与新冠疫情抗争的人,这是完全不可接受的。”

该组织使用了名为 “WellMess”“WellMail” 的自定义恶意软件,通过鱼叉式网络钓鱼攻击疫苗研发机构。克里姆林宫发言人佩斯科夫否认指控,称”俄罗斯与这些企图无关”。

值得注意的是,此次归因在安全行业内引发了巨大争议——英国 NCSC 的报告中没有提供任何用于归因的技术证据,引发了卡巴斯基 GReAT 安全研究员 Brian Bartholomew 等人的公开质疑,而具有美国情报界背景的 Jason Kikta 等人则对此进行了猛烈抨击。

(2)SolarWinds 供应链攻击——“史上最大规模、最复杂的网络攻击”

2020 年 12 月,一场震惊全球的供应链攻击被确认。舒适熊利用美国科技公司 SolarWinds 的 Orion 网络监控软件的更新机制,植入后门程序 SUNBURST(微软命名为 Solorigate),使黑客可以访问使用其产品的数千家公司和政府机关。

攻击机制详解:

  1. 攻击者通过 DLL 劫持技术,将 SolarWinds 产品中的动态库文件替换为修改后的恶意程序
  2. 恶意 DLL 经过合法数字签名,再替换官方 DLL 文件,实现绕过防御措施加载
  3. Solorigate 后门修改了官方 DLL 文件中的 BackgroundInventory.RefreshInstance() 函数,添加 try-catch 处理,将恶意代码内嵌其中
  4. 后门主要功能集中在 OrionImprovementBusinessLayer 类中,核心功能包括:
    • 利用 DGA 算法动态生成 C2 服务器域名
    • 使用 HTTPS 协议与 C2 进行加密通信
    • 执行远程指令(文件上传/下载、命令执行等)

影响范围:

  • SolarWinds 全球拥有超过 300,000 家客户,包括美国军方、五角大楼、司法部、国务院、商务部、财政部以及 400 多家财富 500 强公司
  • 潜在受影响客户不到 18,000 个,约 250 个 政府和企业网络被实际访问
  • 受影响机构包括:美国商务部、能源部、司法部、财政部、国务院、国土安全部、五角大楼部分区域、国立卫生研究院
  • 思科、英特尔、德勤等公司也成为受害者
  • FireEye 是第一个发现此次攻击的安全公司

微软总裁布拉德·史密斯在接受 CBS “60 分钟”节目采访时表示:

“从软件工程的角度来看,可以说这是世界上有史以来规模最大、最复杂的攻击。当我们分析了所有内容时,问自己有多少工程师涉及此次攻击行动,我们得出的答案肯定是超过 1000 人。”

美国 FBI、CISA、ODNI 和 NSA 联合工作组发表声明,指控确认与俄罗斯有关的 APT 组织针对 SolarWinds 发起了复杂的供应链攻击。声明称:”少于 10 个”的政府机构受到了威胁。

俄罗斯大使馆否认三连:”信息领域的恶意活动与俄罗斯外交政策、国家利益和我们对国家间关系的理解相抵触。俄罗斯不会在网络领域进行进攻性行动。”

2.3 归因争议:网络威胁归因的两面性

舒适熊的多次攻击行动引发了安全行业对**网络威胁归因(Threat Attribution)**的激烈讨论。归因主要分为两个层次:

  1. 技术层面——活动归因(How):对恶意活动进行聚类,通过寻找历史 TTPs(战术、技术和程序)和当前活动 TTPs 的重叠,将不同活动聚类到同一组中
  2. 战略层面——归因到具体威胁行为体和实体(Who):追踪攻击者的真实身份和幕后组织者,涉及初始地域来源、特殊设备/网络 ID、相关个人或组织三个层面的判定

在多次归因事件中,政府机构的安全声明往往缺少技术证据支撑,而安全厂商之间的学术争论也常常被大国博弈的政治因素所裹挟。

2021-2024 年:持续活跃

2021 年:入侵共和党全国委员会(RNC)

2021 年 7 月,舒适熊入侵了美国共和党全国委员会(RNC)。与 2016 年的 DNC 攻击类似,但这次的目标是共和党。攻击通过被攻陷的第三方 IT 供应商 Synnex 实施,显示了该组织对供应链攻击路径的持续偏好。

2021 年:FoggyWeb 工具披露

2021 年 9 月,Microsoft 披露了舒适熊使用的 FoggyWeb 工具——该工具可从受损的 Active Directory 实例中转储认证令牌,实现持久化访问。

2022 年:MagicWeb AD FS 认证绕过

2022 年 8 月 24 日,Microsoft 披露舒适熊使用 MagicWeb 工具在 Active Directory 联合身份验证服务(AD FS)服务器上绕过用户认证,这意味着即使受害者修改密码,攻击者仍可维持访问权限。

2024 年:入侵 Microsoft 自身
  • 时间线:2023 年 11 月开始,2024 年 1 月被发现并终止
  • 目标:Microsoft 高管及法律/网络安全团队的电子邮箱
  • 手段密码喷洒攻击(Password Spraying)——一种针对弱密码的暴力破解变体
  • 目的:了解 Microsoft 对该组织的调查情况(”调查调查者”)
  • 影响:少量企业邮箱账户被访问,未发现对客户环境或 AI 系统造成影响
2024 年:入侵 TeamViewer

2024 年 6 月 28 日,德国 TeamViewer SE 公司宣布其企业 IT 网络被舒适熊入侵。幸运的是,用户数据和远程桌面产品本身未受影响。这是该组织针对欧洲科技公司的重要案例。


三、奇幻熊 Fancy Bear(APT28)

3.1 组织概况

属性 信息
代号 APT28
别名 核心别名:Fancy Bear、APT28、Pawn Storm、Sofacy Group、Sednit
厂商命名:STRONTIUM(微软命名)、Tsar Team、Threat Group-4127、T-APT-12
合并称呼:Grizzly Steppe(与 Cozy Bear/APT29 合称时,意为”灰熊步态”)
成立时间 可能成立于 2004–2007 年间,活动可追溯至 2000 年代中期
关联机构 俄罗斯军事情报总局(GRU)第 26165 部队——2018 年美国特别顾问调查报告正式认定;该部队总部主要从事网络攻击和骇客数据解密等工作
隶属关系:在俄罗斯”双熊”体系中隶属于”安逸熊”(上级协调组织)
主要目标 政府、军队、航空航天、国防、国际组织、媒体、体育机构;重点区域:外高加索地区、NATO 北约成员国
攻击风格 高调曝光、公开炫耀战果(全球罕见建官网的 APT)、零日漏洞利用、钓鱼网站、定向攻击
重大事件 2023 年 7 月 24 日:奇幻熊总部成为乌克兰无人机攻击目标,总部其中一栋大楼在爆炸式攻击后倒塌

奇幻熊是一个被认为归属于俄罗斯军事情报局(GRU)的网络间谍组织。防火墙公司 CrowdStrike 表示此组织与俄罗斯军事组织 GRU 存在一定程度的关联。英国外交联邦发展事务所以及网络安全公司 SecureWorks、ThreatConnect、Mandiant 也表示此组织很可能是由俄罗斯政府扶持并运作。

2018 年,美国特别顾问调查报告认定奇幻熊为 GRU 第 26165 部队的分支,该部队主要从事网络攻击和骇客数据解密等工作。

“奇幻熊”这个名字来自美国资安研究员 Dmitri Alperovitch(CrowdStrike 联合创始人)的命名。

今天我们要讲的这个组织,颇有些”豪迈”的”英雄气概”,我们暂且把它归为**”豪放派”**。它还有个很霸气、又萌萌哒的名字——奇幻熊(Fancy Bear)

3.1.1 完整攻击目标清单

根据维基百科及多方安全机构报告,奇幻熊的攻击目标覆盖全球各大关键领域:

目标类型 具体受害者/机构 攻击时间
政府立法机构 德国联邦议院 2014-2015
挪威议会 2014-2017
政府行政部门 美国白宫 2015
荷兰政府部门(总务部等) 2016-2017
军事/防务 北约(NATO)总部 2015
乌克兰军事部门 2014-2016
媒体机构 法国电视台 TV5Monde 2015(大规模攻击导致频道瘫痪)
政党/选举 美国民主党全国委员会(DNC) 2016
法国总统候选人 Emmanuel Macron 2017(大选期间)
希拉里·克林顿总统竞选团队 2016(SecureWorks 确认)
国际组织 欧洲安全与合作组织(OSCE)
国际田联(IAAF)
体育/反兴奋剂 世界反兴奋剂机构(WADA) 2016-2018
国际奥委会(IOC)/美国奥委会 2018
其他 外高加索地区多国政府和机构 持续

3.1.2 2023 年:乌克兰无人机袭击奇幻熊总部

物理打击回响网络战

2023 年 7 月 24 日,在俄乌冲突持续背景下,奇幻熊总部成为乌克兰无人机攻击的目标。据德国之声(DW)等媒体报道,位于莫斯科的 GRU 第 26165 部队总部大楼在爆炸式攻击后倒塌

这是极为罕见的案例——一个 APT 黑客组织的物理总部遭到实体军事打击。事件标志着网络战与常规军事行动之间的界限进一步模糊,也表明在当代冲突中,网络攻击能力已成为与常规军事力量同等重要的打击目标。

3.2 为啥说它”豪迈”?

一般有哪个黑客组织敢这样明目张胆地炫耀自己的”战果”?奇幻熊就这么做了——它开了自己的官网

“奇幻熊”在自我介绍中是这样说的:

“我们是一个国际黑客组织,致力于维护公平的竞赛和干净的运动。我们宣布开始 ‘#OpOlympics’,将告诉你奥林匹克奖牌是如何赢得的。我们黑进了世界反兴奋剂机构的数据库,被我们所见的给震惊了。我们将从美国队开刀,他们的胜利被玷污,我们也会放出别的世界队伍的消息,你们就等着看著名运动员的服用违禁药的消息吧。”

在其官网上,还有其”揭露”的多个项目:

项目名称 发布日期
U.S. and Canada Sports Officials’ Secret Plot Revealed 2016-12-13
U.S. Anti-Doping Agency Staff Emails 2016-10-06
WADA databases. Part 6 2016-09-30
WADA databases. Part 5 2016-09-23
WADA databases. Part 4 2016-09-19
WADA databases. Part 3 2016-09-17
WADA databases. Part 2 2016-09-15
American Athletes Caught Doping 2016-09-13

有人会问,它这么”坦诚”,没人找它们喝茶吗?肯定有人找,但未必能找得到——还没人拿到确凿的证据指认”它究竟是谁”。

3.3 前世今生:为何与奥林匹克”杠上”?

这还得从多年前说起。当年有人举报俄罗斯队违规使用兴奋剂,相关机构在 2014 年夏季奥运会期间对此展开调查。俄罗斯官员一再否认所有指控,但证据及后续的医学检测均显示,超过 1000 名俄罗斯运动员涉嫌从其国家资助的兴奋剂计划中受益,于是俄罗斯队被全面禁赛。

此后就拉开了奇幻熊的”神奇之旅”。

3.4 2016 年 WADA 数据库入侵事件——五弹连发

2016 年,这只奇幻熊侵入了世界反兴奋剂机构(WADA)的数据库。随后,陆续曝光数十位世界级知名运动员”以治疗为目的”在该机构的允许下使用违禁药物。

第一弹:9月13日 —— 全球哗然

第一批名单公布,该资料显示:

  • 西蒙·拜尔斯(Simone Biles):里约奥运会 4 金得主,在 2016 年 8 月奥运会期间兴奋剂检测呈阳性,她在 2012-2014 年期间多次被获准使用禁药用于治疗
  • 威廉姆斯姐妹(Serena & Venus Williams):最近几年都被允许使用含兴奋剂成分的药物
  • 多恩(Brittney Griner):女篮明星也有类似被允许使用特定”禁药”的情况

第二弹:9月15日

第二批名单公布。英国广播公司的网站报道称:

  • 布拉德利·威金斯(Bradley Wiggins):里约奥运会场地自行车男子团体追逐赛金牌得主
  • 克里斯·弗鲁姆(Chris Froome):三次环法自行车赛冠军

第三弹:9月16日 —— 触目惊心

第三批名单公布,多名里约奥运会冠军被获准使用兴奋剂治疗伤病:

运动员 国家 项目 成绩
尼古拉·亚当斯 英国 女子拳击 冠军
劳拉·特罗特 英国 女子自行车 冠军
西沃恩·玛丽·奥康纳 英国 女子游泳 亚军
奥利维娅·卡内基·布朗 英国 女子赛艇 亚军
金伯利·布伦南 澳大利亚 女子赛艇 冠军
亚历山大·别洛诺戈夫 澳大利亚 男子赛艇 亚军
杰克·博布里奇 澳大利亚 男子自行车 亚军

第四弹:9月20日 —— 世界冠军赫然上榜

第四批名单公布:

  • 拉斐尔·纳达尔(Rafael Nadal):西班牙网球名将
  • 莫·法拉赫(Mo Farah):里约奥运会男子 5000 米和 10000 米双料冠军

第五弹:9月24日

第五批名单公布,又包括五名里奥奥运会冠军和一位中国乒乓球迷熟悉的老对手:

  • 法比安·坎切拉拉(瑞士):男子公路自行车个人计时赛冠军
  • 尼诺·舒尔特(瑞士):山地自行车金牌得主
    汉娜·米尔斯(英国):帆船女子双人艇 470 级冠军
  • 坎贝尔(澳大利亚):女子 4×100 米自由泳接力成员,当时 100 米自由泳世界纪录保持者——名气最响的运动员
  • 麦迪逊(澳大利亚):坎贝尔队友
  • 蒂姆·波尔(德国):乒乓球名将,中国乒乓球队的老对手,被披露曾服用一种肾上腺皮质激素(时间为 2012 年伦敦奥运会前夕)。里约奥运会上,波尔担任了德国代表团的开幕式旗手

值得一提的是,打破女子 100 米自由泳世界纪录的澳大利亚自由泳名将坎贝尔,资料显示她一共服用了三种禁药,曾一日两次使用糖皮质激素和沙美特罗,时间是 2013 年 7 月 21 日之前。

以上运动员不仅在里约奥运会上获得金牌,还获得了**”治疗豁免用药权”(TUE, Therapeutic Use Exemption)**。

3.5 后续影响

“奇幻熊”曝光的用药名单给世界体坛带来巨大的震动。同时,作为兴奋剂检测的权威,世界反兴奋剂机构陷入了严重的信用危机。国际奥委会主席巴赫对于黑客行为深感忧虑。

世界反兴奋剂机构表示,这次黑客攻击源自俄罗斯。俄罗斯断然否认”黑客组织与俄政府有关”,也否认了俄政府支持这一黑客行动。

俄总统普京在独联体峰会期间回应说:

“我们并不赞同黑客行为,但这次事件不可能不受到国家社会,尤其是体育界的关注。国际社会应注意在反兴奋剂行动中存在的双重标准。”

受”奇幻熊”影响,世界舆论把矛头都对准了世界反兴奋剂机构,被牵连的国际奥委会也不得不开展危机公关,表示将成立一个诚信联盟,以应对世界体坛出现的腐败、禁药丑闻等问题。10 月 8 日,国际奥委会在瑞士洛桑召开特别峰会,讨论未来世界反兴奋剂形势。

3.6 故事并未结束

你以为故事就此结束了?NO!

2018 年:再度出击

2018 年,奇幻熊再度对 WADA 展开攻击,并于 1 月 10 日在推特发文,声称获取了国际奥委会(IOC)和世界反兴奋剂组织(WADA)的电子邮件,指责美国在内的”盎格鲁·撒克逊(Anglo-Saxon)”国家打着纯洁体育的名义谋求金钱和权力,而俄罗斯被禁赛是政治阴谋。同年,平昌冬奥会期间也遭受其黑客攻击

2020 年:目标东京奥运会

从 9 月 16 日开始,微软威胁情报中心的安全研究员追踪到奇幻熊的”新动态”。这次,它的目标对准了 2020 年东京奥运会。与以往攻击方法相似,奇幻熊依然采用包括鱼叉式网络钓鱼、密码喷雾、远程侵入互联网设备以及使用开源和自定义恶意软件。这次,在三大洲至少 16 个国家的国际体育和反兴奋剂组织均成为攻击目标。

3.7 其他重大攻击事件

你以为这些就是奇幻熊全部的”英勇事迹”吗?NO!

以下攻击统统都算在了它的头上:

时间 目标 详情
2014-2016 德国议会 成功入侵德国联邦议院系统
2015 年 4 月 法国电视网络 TV5Monde 发起大规模网络攻击
2015 年 8 月 白宫、北约 入侵目标系统
2015 年 10 月 荷兰安全委员会、MH17 相关记者 攻击马航 MH17 坠机事件相关记者
2016 年 3 月 美国民主党全国委员会(DNC) 与舒适熊联合攻击,窃取大量邮件
2016 年 5 月 美国政府部门 多个机构遭入侵
2017 年 法国总统候选人马克龙 在大选期间对其发起攻击
2017 年 2 月 荷兰政府部门 试图窃取机密文件
2018 年 1 月 国际奥委会和美国奥委会 再次展开攻击
2023 年 7 月 幻想熊总部成为乌克兰无人机攻击的目标,总部一栋大楼在爆炸后倒塌

尽管不断被曝光和谴责,但该黑客组织的活动似乎一点不受影响,依然十分活跃。


四、奇幻熊的技术进化史

根据 Palo Alto Networks、FireEye、思科等多家国外网络安全公司的分析,奇幻熊活跃最为频繁是在 2018 年至 2019 年期间,并在武器化、恶意软件传播及长久驻留三大领域进行了重大更新。

4.1 武器化技术的演进

武器化可以被理解为一种”战前准备”技术,是指为实施复杂攻击而所做的一切准备,包括搭建基础设施(C2、域名和 IP、证书以及库)、分发恶意软件样本等。

时间段 使用技术 特点
2017 - 2018 初 T1251、T1329、T1336、T1319 侧重借助第三方资源实施攻击,节省开发成本
2018 初 - 2018 中 T1314、T1322、T1328 开始转向内部专业资源,提高攻击成功率
2018.10 - 2019.03 T1345 引入完全不同的武器化技术,开发能力新提升

4.2 恶意软件传播:漏洞利用

利用漏洞来传播恶意软件,是奇幻熊的惯用手法。据称,奇幻熊过去常使用的漏洞包括:

Windows 系统漏洞

CVE 编号 漏洞名称 / 别名 漏洞类型 影响组件 简要说明
CVE-2017-0144 EternalBlue(永恒之蓝) SMBv1 远程代码执行(RCE) Windows SMBv1 协议(srv.sys) NSA 开发的 exploit,2017 年由 Shadow Brokers 泄露。利用 SMBv1 处理特制数据包时的堆缓冲区溢出,可实现无需认证的远程代码执行,且具备蠕虫式自我传播能力。被 WannaCry 勒索病毒和 NotPetya 破坏性恶意软件大规模使用,造成全球数百亿美元损失。微软于 2017 年 3 月发布 MS17-010 补丁修复。CVSS 8.1(高危)
CVE-2012-0158 MSCOMCTL.OCX RCE 漏洞 ActiveX 控件缓冲区溢出 → RCE MSCOMCTL.OCX(ListView/TreeView 等 Common Controls) 攻击者可构造畸形 DOC/RTF 文件,通过嵌入恶意 ActiveX 控件触发缓冲区溢出,实现远程代码执行。影响 Office 2003/2007/2010、SQL Server、Visual Basic 6.0 等大量产品。该漏洞发布后立即被野外大规模利用,瑞星等安全厂商截获大量基于此漏洞的畸形文档病毒。微软安全公告 MS12-027。CVSS 9.3(严重)
CVE-2015-1641 Word 类型混淆漏洞(Type Confusion) 内存损坏 → RCE Microsoft Word(WWLIB.DLL) Word 在处理 displacedByCustomXml 属性时,未对 customXml 标签对象进行有效性验证,攻击者可传入其他标签对象导致类型混淆,进而实现任意内存写入和远程代码执行。影响 Word 2007/2010/2013 等。被 Patchwork APT 组织等广泛使用。EPSS 利用概率排名 2015 年 Office 漏洞第一(99.9th 百分位)。CVSS 7.8
CVE-2015-1642 Office 内存损坏漏洞 内存损坏 → RCE Microsoft Office Office 存在内存损坏漏洞,允许远程攻击者通过精心构造的文档(如 RTF)执行任意代码。与 CVE-2015-1641 同期被发现并利用,属于同一批 Office 零日漏洞之一。CVSS 7.8
CVE-2015-1701 Win32k 权限提升漏洞 本地权限提升(LPE) Win32k.sys 内核驱动 Win32k 内核模式驱动存在未明漏洞,允许本地攻击者通过精心构造的应用程序从普通用户权限提升至 SYSTEM 权限。常与其他 RCE 漏洞配合使用,形成完整的”RCE + 提权”攻击链。CISA 已列入已知被利用漏洞目录(KEV)。CVSS 7.8
CVE-2015-2387 ATMFD.DLL 内存损坏漏洞(字体驱动提权) 本地权限提升(LPE) ATMFD.DLL(Adobe Type Manager Font Driver) ATM 字体驱动存在越界写入漏洞,允许本地用户通过精心构造的应用程序获取系统最高权限。影响 Windows Server 2003 至 Windows 8.1 全系列版本。微软安全公告 MS15-077。CISA KEV。CVSS 7.8
CVE-2015-2590 Oracle Java SE 远程代码执行 Java 远程代码执行(RCE) Oracle Java Runtime Environment (JRE) Oracle Java 库中存在未公开漏洞,允许远程攻击者通过未知向量危及机密性、完整性和可用性。常用于攻击使用旧版 Java 插件的浏览器环境。CVSS 9.8(严重)
CVE-2015-3043 Flash FLV 缓冲区溢出 Flash 内存损坏 → RCE Adobe Flash Player(FLV 解码器) Flash 在播放 FLV 文件时,解压 Nellymoser 压缩的音频 tag 时未正确检查所需 buffer 长度,导致缓冲区溢出。可通过构造特定 audio tag 触发并执行恶意代码。CISA KEV。CVSS 9.8
CVE-2015-4902 Flash Player 内存损坏 Flash 内存损坏 → RCE Adobe Flash Player Flash Player 存在内存损坏漏洞,允许攻击者执行任意代码或造成拒绝服务。CISA 已列入 KEV 目录。CVSS 9.8
CVE-2015-7645 Flash IExternalizable.writeExternal 类型混淆 Flash 任意代码执行(RCE) Adobe Flash Player 18.x/19.x 通过构造恶意 SWF 文件,利用 IExternalizable.writeExternal 接口的类型混淆漏洞执行任意代码。被趋势科技确认在野外被 Pawn Storm(即奇幻熊 APT28)活动所利用。Adobe 安全公告 APSA15-05 / APSB15-27。CVSS 9.3
CVE-2015-5119 Flash ByteArray Use-After-Free(Hacking Team 漏洞) UAF → RCE Adobe Flash Player(ActionScript 3 ByteArray 类) Flash AS3 的 ByteArray 类存在释放后重用(UAF)漏洞,攻击者可通过覆盖 valueOf 函数触发。此漏洞因 Hacking Team 数据泄露事件而曝光(泄露了武器化的 exploit 代码),随后在 2015 年 7 月被迅速大规模利用。CVSS 9.8(严重),CISA KEV
CVE-2017-0262 Office EPS 远程代码执行 EPS 解析 → RCE Microsoft Office(EPS 过滤器) Office 在处理封装 PostScript(EPS)文件时存在远程命令执行漏洞。攻击者可向目标发送包含畸形 EPS 对象的 DOC 文档,当用户打开时即可在电脑上执行任意指令。与 CVE-2017-0263 配合形成”RCE + 提权”完整攻击链。微软已收到有限定向攻击的报告。CVSS 7.8
CVE-2017-0263 Win32k 内核权限提升(Use-After-Free) 内核 UAF → LPE Win32k.sys(Windows 内核模式驱动) Win32k 驱动在处理上下文菜单时存在 Use-After-Free 漏洞——菜单窗口折叠后内存被释放但指针未清零,本地攻击者可借此在内核模式下运行任意代码,从普通用户提升到 SYSTEM 权限。Positive Technologies 专家发现此零日漏洞在被野外利用。CISA KEV。CVSS 7.8
CVE-2010-3333 RTF 栈缓冲区溢出漏洞 RTF 栈溢出 → RCE Microsoft Office(Open XML 文件格式转换器) Open XML 文件格式转换器在处理 RTF 的 “pFragments” 属性值时,未正确计算属性值占用的空间大小,导致栈溢出。攻击者通过构造畸形 RTF 数据即可远程执行代码。影响 Office XP/2003/2007/2010 全系列。”红色十月”(Red October)APT 组织曾利用此漏洞。微软公告 MS10-087。CVSS 9.3

Adobe Flash 漏洞

CVE 编号 漏洞名称 / 别名 漏洞类型 影响版本 简要说明
CVE-2014-0515 Flash Pixel Bender 缓冲区溢出 Pixel Bender 组件缓冲区溢出 → RCE Flash Player 11.7 以下 / 13.0.0.206 以下 Flash Pixel Bender 组件存在缓冲区溢出漏洞,允许攻击者远程控制受影响的系统。CVSS 10.0(极高),无需认证、可完全控制机密性/完整性/可用性。2014 年 4 月被野外利用。Adobe 公告 APSB14-13
CVE-2014-4076 TCP/IP 权限提升漏洞 本地权限提升(LPE) Windows Server 2003 SP2 Windows TCP/IP 协议栈驱动(tcpip.sys/tcpip6.sys)存在漏洞,允许本地用户通过精心构造的 IOCTL 调用提升权限。Exploit-DB 上有公开利用代码(EDB-35936、EDB-37755)。CVSS 7.2
CVE-2014-1776 IE/Flash 零日漏洞(Operation Clandestine Fox) IE VML UAF + Flash 绕过 DEP/ASLR → RCE Internet Explorer 6-11 + Flash Pixel Bender Windows XP 停止支持后的首个重大零日漏洞!利用 IE 中 VML(向量标记语言)对象的 Use-After-Free 漏洞,结合 Adobe Flash 的 Vector Markup Language 绕过 ASLR 和 DEP 安全防护。FireEye 发现后被 APT 组织在定向攻击中使用。影响 IE 全版本(6-11),是 Windows XP 用户面临的重大威胁(微软不再为 XP 提供补丁)。卡巴斯基发现攻击源自叙利亚司法部网站挂马。CVSS 9.3

注:CVE-2015-3043 同时出现在 Windows 和 Flash 分类中,因其涉及 Flash 组件但也可通过系统层面利用。

Internet Explorer / 其他漏洞

CVE 编号 漏洞名称 / 别名 漏洞类型 影响组件 简要说明
CVE-2013-3897 IE CDisplayPointer Use-After-Free(MS13-080) IE mshtml.dll UAF → RCE Internet Explorer 6-11(mshtml.dll) IE 的 CDisplayPointer 类存在 Use-After-Free 漏洞,攻击者可通过精心构造的 JavaScript 代码(利用 onpropertychange 事件处理器)触发内存损坏,进而远程执行代码或造成拒绝服务。2013 年 9-10 月被发现在野外有限定向攻击中使用。微软安全公告 MS13-080。US-CERT 警告 TA13-288A。CVSS 8.8
CVE-2013-3906 Office TIFF 图像远程代码执行 TIFF 解析 → RCE Microsoft Office(TIFF 图像处理) 允许远程攻击者诱骗用户打开包含精心构造的 TIFF 图像的 Word 文档,从而执行任意代码。影响 Microsoft Excel Viewer、Lync、Office 全系列等多个产品。EPSS 利用概率达 99.7th 百分位。CVSS 7.8
CVE-2013-1347 IE8 Use-After-Free IE8 UAF → RCE Internet Explorer 8 IE8 存在 Use-After-Free 漏洞,允许远程攻击者在 vulnerable 系统上执行任意代码。攻击方式为诱骗用户访问恶意网站。EPSS 利用概率 99.5th 百分位。CVSS 8.8

不难看出,这些漏洞主要集中在 Windows 系统内核Microsoft Office 文档解析Adobe FlashInternet Explorer 四大领域。但在近年的活动中,安全研究人员发现奇幻熊正开始更多地利用 Microsoft Office 漏洞以释放第二阶段有效载荷。

从漏洞时间线来看,奇幻熊的武器库涵盖了 2010 年至 2017 年间的多个关键漏洞,其中不乏 EternalBlue(CVE-2017-0144)、MSCOMCTL(CVE-2012-0158)、Flash UAF(CVE-2015-5119)等历史上最具破坏力的漏洞。这也印证了其作为国家级 APT 组织的资源储备和技术实力。

4.3 长久驻留技术

长久驻留可以通过许多方式来实现,如周期性利用远程代码执行漏洞以及借助恶意软件。

时间段 主要技术 说明
2018 年 T1055、T1045、T1064、T1158、T1037 大多数属于”脚本”范畴,如 Logon 脚本和 JS/WB 脚本
2018 年中 T1086、T1140 开始使用 PowerShell
2019 年初 T1221、T1204、T1045、T1047、T1112 引入更为高级的技术

4.4 典型攻击案例深度分析:2018 年罗马尼亚外交部攻击

腾讯御见威胁情报中心检测到奇幻熊利用英国信息服务提供商 IHS Markit 公司的邮箱账号向罗马尼亚外交部发送钓鱼邮件进行定向攻击。

攻击流程:

1
2
钓鱼邮件 → Excel 附件(含宏) → 启用宏 → certutil.exe 解密 PE 文件 → 执行木马
→ 释放 dll + bat → 修改注册表实现开机自启动 → 注入浏览器进程 → C2 通信

关键技术细节:

  1. 诱饵制作:邮件主题为《Upcoming Events February 2018》,附件为 Excel 表格,表格大部分内容为空,弹出”启用宏”提示
  2. 白利用技术:使用微软签名程序 certutil.exe 对 base64 加密的 PE 文件进行解密
  3. 持久化机制:利用 UserInitMprLogonScript 注册表键值实现开机自启动
  4. 进程注入:将恶意 DLL 注入 firefox.exeiexplore.exe 浏览器进程
  5. 隐蔽通信:配置两个 C2 地址(一真一假,google.com 作为伪装),中途不断切换;读取 Firefox 配置文件获取本地代理设置
  6. 木马功能:基于 Carberp 银行木马的变种,具备信息收集、文件上传下载、截屏等功能

五、”双熊”对比一览

维度 舒适熊 APT29 奇幻熊 APT28
归属机构 SVR(对外情报局)/ FSB GRU(军事情报总局)第 26165 部队
风格定位 “婉约派”——隐蔽渗透、长期潜伏 “豪放派”——高调曝光、公开炫耀
主要目标 外交、情报、能源、医疗、疫苗研发 政府、军队、体育组织、选举干预
标志性事件 SolarWinds 供应链攻击、COVID-19 疫苗数据窃取 WADA 数据库入侵、DNC 邮件泄露
攻击手段 供应链攻击、DLL 劫持、高度定制化恶意软件 零日漏洞利用、钓鱼网站、公开官网发布数据
命名来源 CrowdStrike 命名 CrowdStrike 命名(Dmitri Alperovitch)
是否建官网 ——全球罕见
活跃时间 2008 年至今 2004-2007 年至今

六、总结与启示

6.1 技术层面的启示

  1. 及时更新系统和补丁:两熊组织都大量利用已知漏洞(尤其是 Office、Flash、Windows),及时打补丁是最基本也是最有效的防御手段
  2. 警惕供应链攻击:SolarWinds 事件提醒我们,软件供应链将成为未来攻击的重要切入点
  3. 防范钓鱼邮件:鱼叉式网络钓鱼是两熊组织的共同首选攻击向量,用户安全意识培训至关重要
  4. 零信任原则:企业应将零信任原则不仅应用于用户,还应应用于应用程序和服务器

6.2 战略层面的思考

  • 归因困境:网络攻击的溯源和归因始终面临技术与政治的双重挑战,确凿证据往往难以获取
  • 大国博弈工具化:APT 组织已成为大国之间非对称对抗的重要工具,超越了传统网络安全的范畴
  • 规则挑战者:以奇幻熊为代表的组织表现出对国际规则的蔑视,试图挑战那些寻常人从未想过的底线

6.3 未来展望

未来,奥运会和各国大选所面临的黑客攻击可能会越来越多。随着数字化程度的加深,关键基础设施、公共卫生系统、民主选举过程都可能成为 APT 组织的目标。

正如微软总裁所言,SolarWinds 攻击的影响短时间难以消除。而奇幻熊和舒适熊的故事,远未结束。


本文仅供技术研究与安全科普使用,请勿用于非法用途。

评论
分享