Google揭露俄羅斯駭客ColdRiver的最新戰術,以PDF檔遞送後門程式
· 2024-01-19

Google安全研究人員發現鎖定烏克蘭、北約成員國的ColdRiver,在過去一年多來發展出新的社交工程手法,先遞送內文經加密的PDF檔給目標確認,再透過提供能解密PDF的連結企圖於目標對象的裝置植入後門程式

Google威脅分析小組(Threat Analysis Group,TAG)本周揭露俄羅斯駭客組織ColdRiver最新的攻擊戰術流程(Tactics、Techniques與Procedures),指出ColdRiver原本是透過網釣活動來獲取目標對象的憑證,但最近觀察到駭客開始利用PDF檔以於目標對象的機器上植入後門。

ColdRiver是個專門鎖定烏克蘭、北約組織國家、學術機構及非政府組織展開攻擊的俄羅斯駭客組織,過去ColdRiver通常使用偽造的帳號,假冒為特定領域的專家,或是與目標對象有關的個人,與目標對象建立關係之後,伺機展開網釣攻擊,透過傳送連結及含有連結的檔案騙取目標對象的憑證。

然而,最近TAG發現ColdRiver採用了新戰術,一樣是先以假冒的身分與目標對象建立關係,之後傳送一個偽裝成準備發表的PDF專欄文章的PDF予目標對象,並請求對方提供意見,但當使用者打開PDF檔時,發現文字是加密的,於是駭客就會再傳遞一個宣稱可用來解密的連結,連向雲端的檔案,但該檔案實際上是個後門程式SPICA。

TAG表示,SPICA為ColdRiver首個自行打造的惡意程式,以Rust撰寫的SPICA可用來執行任何Shell命令,還能自Chrome、Firefox、Opera和Edge等瀏覽器中竊取Cookie,也能用來上傳及下載檔案,或是列出文件系統內容,以及枚舉並汲取文件等。

研究人員雖是在去年9月發現SPICA,但SPICA的行動最早可追溯到2022年的11月,同時相信SPICA應有不同的版本,並以不同的PDF檔案來當作誘餌。

热门文章
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
英国确认各垂直行业的赌博税税率
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
首页
游戏
合作
发现
我的