【资安日报】1月5日,骇客组织利用新型态攻击手法对乌克兰组织散布木马程式Remcos RAT

专门针对乌克兰发动攻击的骇客组织UAC-0050,最近再度发起新的攻击行动而引起研究人员关注,原因是这些骇客运用了过往较为罕见的攻击手法,而能成功回避防毒软体及EDR系统的侦测。

研究人员认为,本次骇客滥用处理程序之间隐藏的资料传输通道,这样的手法并非首度出现,但由于骇客开始采用这样的技术,也意谓著他们的战术变得更加复杂。

 

【攻击与威胁】

一旦收到这些网路内容的人依照指示执行,就会远端下载带有VBS指令码的HTML应用程式(HTA)档案并启动,从而利用PowerShell指令码下载恶意酬载word_update.exe,最终透过档案总管(explorer.exe)于电脑的记忆体内执行木马程式Remcos RAT。

研究人员指出,有别于其他骇客使用处理程序注入或是处理程序挖空(Process Hollowing)手法执行恶意程式码,这些骇客较为罕见地滥用处理程序之间的通讯(IPC)机制,来绕过防毒软体及EDR的侦测。他们透过名为CreateProcess的API产生合法的子处理程序cmd.exe,然后将输出资料借由另一个名为WriteFile的API,从word_update.exe 传送到cmd.exe,而能在记忆体内处理上述的资料,解密并启动木马程式,最终透过资源管理工具将恶意资源移至记忆体内。

而这些受害组织的身分,包含以色列地方政府,以及私人企业,其中有3家是资安业者,但研究人员认为,这些骇客还有办法对另一家规模更大的资安业者发动攻击。究竟骇客公布了那些资料?包含了伺服器磁碟的完整映像档案、带有且正在使用的有效网域私钥的SSL凭证,以及SQL Server资料库系统、CRM系统的整包输出资料(dump),有些甚至含有WordPress网站备份。研究人员指出,骇客在对目标组织出手的时候极为谨慎,而且所有受害组织都与以色列有明确的关联,其中有不少是加密解决方案业者Signature-IT的客户,研判骇客下手的过程可能含有供应链攻击。

至于这些骇客的手法,研究人员提及,对方主要针对Linux主机下手,使用自行打造的Shell指令码来执行公用程式shred,企图以无法复原的手段抹除资料,骇客于受害电脑植入2个指令码initvm.sh、deploy.sh,将资料上传到Telegram频道然后进行破坏。

事隔不到两周,这些骇客在12月30日声称从伊朗大型外送平台SnappFood窃得3 TB资料,包含2千万名使用者的电子邮件、密码、电话号码,以及5千1百万个地址、60万张信用卡资料、1.8亿笔设备资讯。SnappFood发布声明表示他们已察觉此事,正著手调查。

但究竟骇客如何入侵该公司?研究人员发现1名SnappFood员工的电脑感染StealC窃资软体,而使得骇客得以存取该公司的敏感帐密资料,研判很有可能就是入侵的初始管道。

根据资安新闻网站Bleeping Computer的报导,1月3日资安业者Mandiant的X(推特)帐号遭到挟持,骇客试图将其重新命名为@phantomsolw,并假借加密货币钱包供应商Phantom的名义散布恶意程式,并声称将提供免费的$PHNTM加密货币做为奖励,然而,若依照指示安装对方提供的加密货币钱包程式,他们的加密货币资产就会被洗劫一空。

同日Phantom提出警告,表明他们并没有发行加密货币的计划,上述消息可能是诈骗,要用户提高警觉。随后挟持Mandiant帐号的骇客删除前述推文,并转推Phantom的推文。

后来Mandiant重新夺回帐号,并尝试复原,并指出他们虽然启用双因素验证(2FA)但帐号仍旧遭到挟持,所幸目前看来并未衍生其他的恶意行为,他们著手调查此事发生的原因。

资料来源

1.  3. 劳动部移工聘雇居留整合服务正式上线,逾400笔个资外泄

为避免因雇主或仲介疏忽,未申请或展延移工的居留许可导致遭到遣返,劳动部与移民署进行系统介接,推动在台移工一站式申请聘雇及居留整合服务,并在1月4日正式上线,但随即传出个资外泄的情况。

根据中央社、联合新闻网、TVBS新闻网等媒体报导,该服务于早上8时开放申请,「外籍劳工申请案件网路线上申办系统」的网站不久就被发现有个资外泄情形,劳动部劳动力发展署跨国劳动力事务中心主任陈昌邦坦言,他们约在11时接获民众反映,可在上述系统看到490笔申请雇主、仲介的资料,劳动部立即将系统下线予以检修,研判是厂商的程式设计存在瑕疵所致,该系统于同日下午1时重新上线服务。TVBS新闻网引述人力顾问公司的说法指出,当时该系统不光是曝露申请资料,任何人还能窜改内容,有可能让仲介公司更动竞争对手的申请资料。

资料来源

1.  3. 

Google近日宣布,2月22日将不再支援元老级论坛Usenet,原因是垃圾贴文过多,并表示借由这种论坛散布的内容,几乎都是不受Google论坛支援的程式档案,或是垃圾邮件。

该公司表示,届时用户无法再透过网路论坛Google Groups于Usenet群组张贴、读取新内容,或是订阅这种型态的群组,但到2月底前仍能读取、搜寻既有的Usenet内容。再者,则是Google的News Network Transfer Protocol(NNTP)伺服器与其他伺服器之间的串连将停止运作,也就是他们不再处理新的Usenet内容,或是与其他NNTP伺服器交换讯息。对此,Usenet用户应寻找新的用户端应用程式,以及其他的公共Usenet伺服器。

 

【其他新闻】