近期,騰訊安全監(jiān)測到Lazarus黑客組織惡意活動有所增多,該組織疑似來自朝鮮,利用最新的Flash漏洞CVE-2018-4878進行攻擊行動,其魚叉攻擊行動主要針對國外的數字貨幣交易所。韓國計算機應急響應小組(KR-CERT)發(fā)現,來自朝鮮的黑客組織已然成功利用CVE-2018-4878進行攻擊,Lazarus是此次攻擊活動的主要發(fā)起者。此次攻擊尚未在中國出現,但仍然需要保持警惕。騰訊安全聯合實驗室負責人馬勁松提醒,政府和企業(yè)不應打開來源不明的郵件附件,建議安裝可有效抵御攻擊的安全軟件,例如騰訊電腦管家?!厄v訊安全2017年度互聯網安全報告》指出,數字加密貨幣可能會在2018年出現犯罪活動的高發(fā)態(tài)勢。國外安全公司的調查發(fā)現,Lazarus組織已參與2017年美國國防承包商、美國能源部門及英國、韓國等比特幣交易所被攻擊等事件。該組織曾被懷疑與2017年全球范圍內的“WannaCry”勒索病毒事件有關。Lazarus組織是來自朝鮮的高級持續(xù)威脅組織(APT),長期活躍于針對韓國和美國的滲透攻擊中,此外還瞄準全球金融機構攻擊。Lazarus組織雖然屢次被披露其攻擊行動,但從未停止攻擊的腳步,并且攻擊目標不斷擴大,包括能源、軍事、政府等部門專項金融機構,尤其數字貨幣交易所,已成為全球金融機構最大的威脅。Lazarus組織擅長使用郵件釣魚魚叉攻擊,并具有使用0day漏洞發(fā)起攻擊的能力。本次攻擊依然采用魚叉攻擊方式,內嵌惡意文檔攻擊目標,并將郵件文檔偽裝成協議、加密貨幣交易所的安全分析或IT安全等熱點內容,具有極強的誘惑性和迷惑性。經分析溯源發(fā)現,該惡意文檔卸載的載荷為FALLCHILL遠程控制木馬最新變種。FALLCHILL木馬是朝鮮的Lazarus組織開發(fā)并使用的木馬,該木馬可以實現遠程文件操作、遠程進程操作、遠程信息獲取、自卸載等多種功能,一旦中招,則計算機重要信息將面臨極大的威脅。