据报道,一个名为“Bitter”的网络间谍组织被发现使用名为MiyaRAT的新型恶意软件来攻击土耳其的防御组织。该复杂活动由Proofpoint发现,Bitter组织将MiyaRAT与之前已知的WmRAT恶意软件结合使用,表明该组织将MiyaRAT保留给高价值目标并偶尔部署。Bitter被怀疑来自南亚,自2013年以来一直活跃,曾针对亚洲各地的政府和关键组织进行攻击,包括对孟加拉国政府和中国核能公司的著名攻击。
在最近的攻击中,Bitter使用了一封钓鱼邮件,邮件以外国投资项目为诱饵,包含一个带有诱饵PDF和恶意快捷方式文件的RAR档案。该档案嵌入了备用数据流(ADS),当用户打开快捷方式时,会触发执行隐藏的PowerShell代码。此代码会创建一个计划任务,每17分钟运行一次恶意命令,指示受感染的系统与暂存域通信以获取进一步的指令,例如下载额外的有效负载或窃取数据。
Proofpoint的分析显示,在发起攻击后的12小时内,Bitter组织发出了获取WmRAT恶意软件的命令,表明其操作的先进性和有条不紊的特性。该组织对新技术和恶意软件的使用凸显了他们的持续演变和对国防领域高价值目标的持续威胁。