黑客组织APT41 ,这个组织在 HT界 比较出名,很早之前是匿名在地下交易所的,而在近年频繁出现在大众视野中,这不,刚刚又把我们常用的远程工具 TeamViewer 给黑了,深圳市网络与信息安全信息通报中心 紧急发出几份申明。
我中心监测发现,近期有境外黑客组织APT41对TeamViewer实施了网络攻击,并成功拿下TeamViewer公司的后台管理系统,使得黑客组织可以访问并控制任何安装了TeamViewer的客户端。
建议各单位采取以下措施进行主动防御:
1.近期停止使用TeamViewer远程管理软件。
2.在防火墙中禁止用于TeamViewer远程通讯的5938端口。
3.通过Web应用防火墙或其它设备禁止单位内主机回连teamviewer.com 域名。
鉴于上述情况可能引发安全事件,请全市各单位组织内设部门及下属单位,各行业主管部门组织全体行业单位,立即开展以下工作:一是迅速核查事件影响,并跟据上文中提到防范措施在防火墙中设置过滤,以阻断TeamViewer远程控制单位内主机;二是提醒职工,在近期不要使用TeamViewer远程工具进行远程;三是发现网络攻击及时预防和处置,一旦发生安全事件,第一时间上报我中心(电话:84452816)。
TeamViewer是一个能在任何防火墙和NAT代理的后台用于远程控制的应用程序,桌面共享和文件传输的简单且快速的解决方案。为了连接到另一台计算机,只需要在两台计算机上同时运行 TeamViewer 即可,而不需要进行安装(也可以选择安装,安装后可以设置开机运行)。该软件第一次启动在两台计算机上自动生成伙伴 ID。只需要输入你的伙伴的ID到TeamViewer,然后就会立即建立起连接。
影响版本:
未知版本
预警内容:
今天发现国外Twitter上有一博主声称“APT41组织攻破了TeamViewer后台,导致所有安装TeamViewer的机器可以被攻击者所控制。
APT41 compromised company behind TeamViewer – which enabled them to access *any* system with TeamViewer installed
消息暂未得到证实,但已有企业内网出现安装TeamViewer的机器再向其他机器进行ssh、rdp、mysql等服务的爆破。
防范建议: