ESET
最近2到3年,中国骇客组织攻击行动日益频繁,而引起资安研究人员的关注。近期ESET、趋势科技、赛门铁克陆续揭露,中国骇客组织APT41(又名Winnti、Barium、Wicked Panda、Wicked Spider)旗下的骇客团队,自2020年中旬,开始运用新的后门程式SideWalk(亦称作ScrambleCross),锁定台湾在内的多个国家下手,攻击者疑似透过Exchange、SQL Server、MySQL入侵受害组织。
这个后门程式SideWalk的细节,最早是由ESET与趋势科技于8月底揭露。而到了9月初,赛门铁克也公布他们观察到一起攻击行动的细节。虽然从攻击手法、锁定的目标、攻击者的身份来看,3家资安业者的发现有所差异,但共通点是骇客组织与APT41有关,而且台湾是遭到攻击的国家,以及攻击行动仍在进行当中。因此,攻击者运用这个后门程式的情形,也相当值得我们留意。
后门程式经由挟带的方式执行
而针对SideWalk的运作方式,这些资安公司都提及是经由Shellcode或Web Shell,让后门程式运作,其中,ESET对于SideWalk后门程式的部分,揭露了较多的细节。该公司提到,SideWalk是模组化的后门程式,可动态载入C2中继站提供的额外模组,而这个后门程式运用Google Docs作为固定情报投放点解析器(Dead Drop Resolver,亦作为情报交换点解析器),并使用Cloudflare Workers作为C2中继站。同时,SideWalk也具备处理透过代理服务器(Proxy)连线的通讯能力。ESET研究人员提到,SideWalk与骇客组织APT41所运用的另一款后门程式Crosswalk,存在多个相似的特质。
什么是固定情报投放点解析器?固定情报投放点(Dead Drop)源自于间谍和情报人员的用语,这是在传递秘密情报时,事先约定好的地点、时间,提供情报者先将机密放置于该处即离开,随后另一个情报人员再于指定时间前往取得资料,以避免两人会面而曝露身份导致危险,这种做法在007系列的电影里可说是相当常见。而如今这样的手法也被用于网络攻击上,指的是攻击者往往利用合法的服务来做为解析器,来提供额外的C2中继站资讯,以避免C2中继站位置曝光的情况。
ESET揭露SideWalk后门程式利用Google Docs做为固定情报解析器(Dead Drop Resolver),这份解析资料是名为temp的Google Docs文件,内有一组字串,ESET拆解如下方内容,内有识别密语的特定段落、酬载的档案大小、解密金钥、档案杂凑值,以及C2中继站的加密IP地址等。
而趋势科技则是对于攻击者执行的方式,提供了较为完整的说明──SideWalk是以Shellcode为基础的后门程式,攻击者为了载入这个酬载,他们也搭配两个Shellcode载入程式:StealthVector与StealthMutant。这两个载入工具分别由C++与C#编译而成,都具备停用Windows事件追踪器(Event Tracing for Windows,ETW)的能力,并透过算法加密来增加研究人员反组译的难度。不过,这些载入器的所加密的模组、算法都不尽相同,StealthVector是针对组态设置的部分,使用ChaCha20算法加密,而大部分的StealthMutant则是采用AES-256-ECB算法,来解密要执行的酬载。
此外,趋势科技指出,他们看到攻击者不只透过上述载入器执行SideWalk,也有些攻击事故是载入Cobalt Strike Beacon。
至于赛门铁克则是在其中一起攻击事故中,看到攻击者使用Exchange服务器合法的应用程序,执行以Base64编码的PowerShell指令,在受害的Exchange服务器上植入Web Shell,在几分钟后,攻击者利用.Net Framework的安装工具Installutil.exe,来挟带后门程式SideWalk执行。
受害范围横跨全球多个产业,台湾包含其中
究竟骇客攻击的目标为何?ESET、趋势、赛门铁克的看法有所不同,从地区来看,ESET认为主要针对东亚与东南亚,而趋势则认为是锁定印度及太平洋地区(台湾、印度、印尼、马来西亚、菲律宾、越南);至于赛门铁克表示,这波攻击是对于台湾、越南、美国,以及墨西哥而来。
而在受害的产业分布而言,ESET认为学术机构是骇客的主要目标,赛门铁克则认为是集中在电信业。趋势并未特别提出骇客锁定的产业类型,但表示受害者遍及航空业、电脑硬件、汽车、基础设施、出版、媒体,以及IT产业等。
对于已经识别的受害组织,ESET研究人员也归纳如下:
1.学术机构:台湾、香港、澳门的学术机构
2.宗教组织:台湾宗教组织
3.制造商:台湾电脑暨电子产品制造商
4.-单位:东南亚-组织(未公布国家与单位类型)、乔治亚地方-
5.电商平台:韩国电商平台
6.媒体:美国、印度、巴林(Bahrain)的媒体
7.零售业者:美国电脑零售业者
8.尚未确认:韩国、新加坡组织
虽然上述研究人员分析的结果有所差异,但值得关注的是,他们都提及台湾已有受害组织,因此这起攻击行动相当值得我们特别关注。
攻击对象多元,骇客同时采用主动与被动手法
而对于骇客如何入侵受害组织,进而植入SideWalk后门程式?趋势与赛门铁克都有提及他们的观察。趋势指出,他们看到了多种手法,包含使用指令码(Script)来发动SQL注入攻击(SQL Injection),在微软SQL Server植入恶意档案,或者,利用ProxyLogon漏洞CVE-2021-26855,在Exchange服务器部署Web Shell。此外,他们也看到攻击者采取钓鱼邮件攻击的方式,使用含有恶意档案的电子邮件来入侵。
赛门铁克则是表示,攻击者是透过Exchange和MySQL服务器。他们在其中一起攻击事故中,看到遭骇的Exchange服务器执行PowerShell指令,下载来路不明的Web Shell。研究人员指出,一旦攻击者成功植入后门SideWalk,就会部署客制化版本的Mimikatz密码解析工具,而这款客制化工具曾被名为Grayfly的骇客组织用于攻击行动。但究竟攻击者如何入侵MySQL服务器?研究人员没有进一步说明。
相关文章
- YouTube更新违反规定政策,提升惩处透明度和一致性
2023-12-31 14:00:52
- 传苹果将把中国iCloud正式交给本地化经营 苹果手机icloud换区存储操作
2023-12-27 18:34:43
- 刘德华代言什么手机?刘德华成华为Mate 60 RS非凡大师华为5G新手机代言人
2023-09-26 21:55:08
- WebOS新系统:Palm Pre手机最新款高价登港
2023-06-23 15:39:14
- 帮助企业组织对抗勒索软件,资安通报机构设立防护专区,可协助事前、事中与事后因应
2023-06-22 09:36:10
- 蔚来全系产品降价3万 取消免费换电 换一次电池180元
2023-06-12 17:27:49
- 电商平台三巨头开打最大规模折扣 价格战再次打响
2023-03-05 18:58:40
- 爱立信节省成本裁员四千人 爱立信全球员工总数五分之一
2023-02-24 22:27:29
- 蜜芽关停近况,八位数重金买三字顶级新域名mia.com也关闭
2023-02-23 16:18:14
- 联想CEO杨元庆:联想集团需要裁员32%削减部分业务支出
2023-02-18 12:45:25
- 蓝色光标2022营收亏损18亿 客户预算减少明显
2023-02-18 12:40:08
- 三星工厂或将80%生产转至越南 因本地劳动力成本上升
2023-02-17 23:09:16
- 香港八达通卡如何激活?没用失效过期余额怎么办
2023-02-17 18:34:51
- 中兴通讯被曝将裁员20% 称只裁国外的
2023-02-17 18:33:26
- 苹果新iPhone15Pro手机终于改用USB-C(火牛)数据线??Lightning充电接口退出
2023-02-17 16:57:22
- 突发!蓝色光标曾为中国民企500强龙头 如今业绩亏损断崖下跌
2023-02-16 14:31:19
- 三星发布自家carplay车载中控系统 Car Mode for Galaxy 可以连接carplay吗?
2023-02-14 00:53:17
- Opera浏览器宣布集成ChatGPT 一键生成网页内容摘要
2023-02-14 00:32:08
- 谷歌google计划重返进入中国市场?但结果可能令你失望
2023-02-13 16:57:15
- Zoom紧急裁员1300人 佔员工总数15%
2023-02-08 14:59:11
最新资讯
- 淘宝天猫仅退款属于诈骗吗?淘宝天猫开始部分取消仅退款2024-10-01 13:01:28
- 哈啰app借钱|哈啰借钱app下载安装免费小小上当和电话骚扰2024-10-01 11:22:38
- 白嫖党|山西大同大学学生网购申请“仅退款”被拒骂客服一小时2024-09-27 09:10:44
- 北大数学教授袁新意《姜萍事件的疑点分析》点评姜萍板书 阿里巴巴竞赛受质疑2024-06-28 10:07:40
- 天猫新规可以无条件申请“仅退款”了?淘宝天猫又离狗多多零元购近了一步2024-06-28 09:27:13
手机
- 中国11月手机出货量增34% 5G手机出货量2709.2万部2023-12-28 19:27:57
- 荣耀发布新一代旗舰荣耀Magic5系列,新款上市价格分期0首付3999元起2023-03-06 16:12:32
- 美国商务部指违禁,长江存储被美国拜登制裁名单面临停工裁员2023-02-17 18:41:53
- 苹果Apple iOS车载系统CarPlay支持哪些更多汽车品牌2023-02-02 17:33:27
- 香港去哪买三星手机回来吗? 买香港便宜售价手机市场地点和网站2023-02-02 11:03:11
数码
- 华为5G芯片正式亮相:预示华为将发首款5G手机2023-08-31 13:22:33
- 腾讯传计划放弃虚拟现实VR硬件计划2023-02-17 23:32:30
- 三星手机份额大跌!三星手机中国市场份额变化国内仅剩3%2023-02-01 17:06:15
- 三星手机份额大跌在中国没市场了!国内市场占有率仅剩1%国外比苹果销量高2023-02-01 16:59:53
- vivo发布2022 vivoNEX手机极简易浏览器下载:简洁流畅无广告!2022-12-02 17:29:30
科技
- B站怎么炸崩了哔哩哔哩服务器今日怎么又炸挂了?技术团队公开早先原因2023-03-06 19:05:55
- 苹果iPhoneXS/XR手机电池容量续航最强?答案揭晓2023-02-19 15:09:54
- 华为荣耀两款机型起内讧:荣耀Play官方价格同价同配该如何选?2023-02-17 23:21:27
- google谷歌原生系统Pixel3 XL/4/5/6 pro手机价格:刘海屏设计顶配版曾卖6900元2023-02-17 18:58:09
- 科大讯飞同传同声翻译软件造假 浮夸不能只罚酒三杯2023-02-17 18:46:15