中国黑客组织锁定中东、非洲、亚洲政府机关,发动Operation Diplomatic Specter攻击行动,散布后门程序
支付動態 · 2024-05-27

研究人员发现,新兴中国黑客组织发起网络间谍攻击行动,针对中东、非洲、亚洲的政府组织下手,利用Exchange已知漏洞取得初始存取权限,并部署后门程序TunnelSpecter、SweetSpecter,以及多种中国黑客广泛运用的恶意软件,收集地缘政治相关情报

资安业者Palo Alto Networks针对中国APT黑客TGR-STA-0043发起的攻击行动Operation Diplomatic Specter提出警告,黑客从2022年底,针对中东、非洲、亚洲的政府组织下手,至少有7个政府单位确认长期遭到网络间谍攻击,对方利用相当罕见的电子邮件渗透手法,对受害服务器进行大规模的情报收集工作。

究竟这些黑客的目的是什么?研究人员认为,对方试图取得外交与经济业务单位、大使馆、军事机构、政治会议,以及特定国家的部会、高层官员情报,而这些皆与地缘政治有关。他们看到黑客几乎每天都窃取情报,主要手法是渗透目标组织机构的邮件服务器来进行。

研究人员研判,这起攻击行动是单一黑客组织进行,但他们并不清楚对方打算如何运用相关情报。而这起事故也突显为中国政府从事间谍行动的黑客,收集情报的范围越来越广,他们试图取得亚洲地区以外的相关信息,并延伸至中东和非洲

这些黑客究竟如何入侵受害组织?研究人员指出,对方多半重复利用Exchange服务器的弱点,而能成功取得入侵的初始管道,其中两个经常被利用的漏洞,包含了ProxyLogon(CVE-2021-26855)、ProxyShell(CVE-2021-34473)。

他们也观察到黑客使用的后门程序TunnelSpecter、SweetSpecter,并指出两者皆采用部分木马程序Gh0st RAT的代码打造而成,TunnelSpecter着重于DNS隧道能力,而SweetSpecter则是与另一支名为SugarGh0st RAT的恶意软件存在相似之处。这些后门程序,让对方能持续秘密存取受害组织的网络,并运行任何命令、窃取数据,以及在受害主机植入更多恶意工具。

研究人员指出,这起攻击行动与中国资助黑客从事网络间谍攻击有关,因为,这些黑客使用中国APT黑客共用的基础设施,从事行动的时间也很规律。值得一提的是,对方在C2服务器的架设上,运用了中国当地的虚拟专属服务器(VPS)服务。

此外,对方在使用的工具及文档当中,也存在大量的简体中文注解,而且在本次攻击行动里,他们看到黑客广泛使用中国黑客经常使用的工具,包括:修改版Gh0st RAT、PlugX、Htran、中国菜刀(China Chopper)等恶意程序。

锁定中东及非洲政府机关而来,并利用Exchange漏洞发动攻击的情况,上周也有研究人员提出警告。资安业者Positive Technologies指出,他们发现有人自2021年开始,利用ProxyShell入侵政府机关,并在Exchange服务器嵌入键盘侧录工具(Keylogger),至少有30个组织受害。

热门文章
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
BETFAIR 网络攻击80万用户资料泄露
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
首页
游戏
合作
发现
我的