黑客锁定以色列政府机关及企业组织,意图散布以开源工具打造的恶意程序GrassHopper
支付動態 · 2024-07-09

研究人员揭露一起相当罕见的恶意软件攻击行动,但特别的是,当中采用的恶意程序GrassHopper,其实是结合两种可公开取得的开源工具:Shell Code生成框架Donut、渗透测试框架Sliver,打造而成

针对上述的攻击行动,研究人员怀疑是资安人员的渗透测试所致,但由于相关的攻击基础设施并未与市面上的渗透测试业者有关,因此他们认为应该向资安社群公布相关发现。

究竟对方如何发起攻击?研究人员在其中2起发生在2023年11月的攻击行动里,发现对方疑似通过特别制作的WordPress网站,散布VHD虚拟磁盘文件格式作为初始的有效酬载,黑客使用偷渡式下载(Drive-by Download)的手法,将VHD档植入受害电脑。

一旦用户将VHD文件挂载,就会在磁区看到Windows捷径文件(LNK),该文件含有看似图片的图标,打开后就会运行设为隐藏属性的HTML应用程序文件(HTA),显示诱饵图片降低用户的戒心,并启动第一阶段的恶意程序。

这个图片内容含有以色列经济及工业局的图标,并以希伯来文写着:假期惊喜!抱歉,你没有赢。

黑客使用的第一个恶意程序是以编程语言Nim打造而成,主要的用途是下载第2阶段的恶意软件,此恶意软件滥用GlobalSign的根凭证文件启动SSL连接,从远程取得恶意文件并在内存内运行。

而第2阶段的恶意酬载是GrassHopper,研究人员指出是结合两种开源的工具而成,文件大小约为15 MB。而这些遭滥用的开源工具组件,分别是Shell Code生成框架Donut,以及渗透测试框架Sliver。

在GrassHopper初始化的阶段,攻击者会进行解码处理及使用API散列值解析功能函数,然后窜改Windows安全防护机制反恶意软件扫描界面(AMSI)及Windows锁定政策(WLDP),阻碍受害电脑安装的杀毒软件运作,最终对应(map)与运行嵌入的酬载。

究竟这起资安事故是攻击行动还是合法的渗透测试?研究人员推测,很有可能是企业组织的渗透测试行为。

他们进一步指出,由于这场攻击行动相当特别,不仅攻击范围相当有限,目标极为明确,而且,只有少量恶意程序文件与之有关,这代表了对方仅进行极少量的入侵尝试,这些现象皆与黑客的攻击行为相当不同。

再加上黑客使用的工具链主要由开源工具组成,仅有初始的HTA文件及Nim下载器为自行开发,并自行架设WordPress网站做为交付有效酬载的管道,但研究人员认为上述攻击内容小型团队就能运行。

不过,若是渗透测试行为,上述揭露的恶意酬载已实际被利用或是散布,却没有任何能直接佐证是资安业者运行渗透测试的证据,再加上佯装成政府机关或是关键基础设施的名义从事相关行为,可能会造成政治局势紧张,并导致不必要的后果。因此,他们也无法完全排除是网络攻击的行为。

但无论实际上是那一种行为,这起资安事故的发生,突显攻击者有许多现成、公开的攻击框架工具可用,使得未来的资安调查及威胁分析工作变得更加困难,成为资安人员将要面临的挑战。

热门文章
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
英国确认各垂直行业的赌博税税率
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
BETFAIR 网络攻击80万用户资料泄露
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
首页
游戏
合作
发现
我的