中国黑客Earth Baxia针对台湾政府机关下手,借由GeoServer已知漏洞发动攻击
支付動態 · 2024-09-20

趋势科技揭露今年7月针对台湾政府机关的攻击行动,这起事故引起关注的原因,在于黑客利用了GeoServer已知漏洞CVE-2024-36401

今年6月下旬地理位置信息服务器GeoServer修补重大层级漏洞CVE-2024-36401(CVSS风险评分为9.8),时隔不到一个月,美国网络安全暨基础设施安全局(CISA)证实已出现攻击行动。先前通报漏洞的资安业者Fortinet,透露相关资安事故,并指出从事活动的攻击者,同时运用中国黑客惯用的恶意程序SideWalk,本周有其他资安公司公布新的攻击行动。

根据趋势科技昨天揭露的调查报告指出,名为Earth Baxia的黑客组织今年7月针对台湾某个政府机关发动攻击,黑客利用钓鱼邮件及CVE-2024-36401取得初始入侵管道,而能在受害主机植入Cobalt Strike相关组件,当中使用后门程序EagleDoor。研究人员根据黑客使用的服务器进行调查,发现大部分架设在阿里云,或是位于香港,而且,黑客使用的部分恶意程序样本先前曾从中国上传至VirusTotal,再加上Cobalt Strike服务器多数位于中国,因此他们推测这些APT黑客来自中国。

究竟这些黑客的攻击目标为何?研究人员根据他们取得的钓鱼邮件、诱饵文件等数据,认为主要目标似乎是台湾、菲律宾韩国越南泰国的政府机关、电信业者、能源产业。但后来他们发现,中国也是这些黑客下手的范围,不过,研究人员无法确认当地有那些产业受害。

研究人员特别提及黑客利用GeoServer漏洞的情况,黑客先是下达curl和scp于受害主机下载、部署Cobalt Strike相关组件,然后借由CVE-2024-36401运行。他们将Cobalt Strike伪装成Edge,并通过DLL侧载手法解密、加载Shell Code,最终于内存内运行EagleDoor。

特别的是,这个后门程序能运用4种管道向C2服务器进行通信,这些包含DNS、HTTP、TCP通信协定,最后一种则是通过加密通信软件Telegram进行,而这些方法当中,前3种利用指定通信协定的方式,目的是发送受害电脑的系统状态信息,至于主要的后门功能,像是文件的下载、更新、送出,以及传讯,实际上是利用Telegram的机器人API来进行,从受害电脑收集、窃取机密数据,再利用curl外流。

值得留意的是,这些黑客于8月初调整攻击手法,开始使用钓鱼邮件做为接触受害组织的手段,这些邮件会挟带名为Ripcoy的诱饵文件,此为微软管理主控台的单元控制文件类型(.MSC),一旦用户打开文件,内嵌的VBScript便会利用GrimResource手法从公有云下载诱饵PDF文档、.NET应用程序及组态文件,从而加载Cobalt Strike组件进行后续攻击。

热门文章
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
亚洲顶尖游戏供应商多寶游戏 DB GAMING,开创亚洲市场的唯一首选
广告营销
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
英国确认各垂直行业的赌博税税率
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
首页
游戏
合作
发现
我的