中国黑客Earth Baxia针对台湾政府机关下手,借由GeoServer已知漏洞发动攻击
支付動態 · 2024-09-20

趋势科技揭露今年7月针对台湾政府机关的攻击行动,这起事故引起关注的原因,在于黑客利用了GeoServer已知漏洞CVE-2024-36401

今年6月下旬地理位置信息服务器GeoServer修补重大层级漏洞CVE-2024-36401(CVSS风险评分为9.8),时隔不到一个月,美国网络安全暨基础设施安全局(CISA)证实已出现攻击行动。先前通报漏洞的资安业者Fortinet,透露相关资安事故,并指出从事活动的攻击者,同时运用中国黑客惯用的恶意程序SideWalk,本周有其他资安公司公布新的攻击行动。

根据趋势科技昨天揭露的调查报告指出,名为Earth Baxia的黑客组织今年7月针对台湾某个政府机关发动攻击,黑客利用钓鱼邮件及CVE-2024-36401取得初始入侵管道,而能在受害主机植入Cobalt Strike相关组件,当中使用后门程序EagleDoor。研究人员根据黑客使用的服务器进行调查,发现大部分架设在阿里云,或是位于香港,而且,黑客使用的部分恶意程序样本先前曾从中国上传至VirusTotal,再加上Cobalt Strike服务器多数位于中国,因此他们推测这些APT黑客来自中国。

究竟这些黑客的攻击目标为何?研究人员根据他们取得的钓鱼邮件、诱饵文件等数据,认为主要目标似乎是台湾、菲律宾韩国越南泰国的政府机关、电信业者、能源产业。但后来他们发现,中国也是这些黑客下手的范围,不过,研究人员无法确认当地有那些产业受害。

研究人员特别提及黑客利用GeoServer漏洞的情况,黑客先是下达curl和scp于受害主机下载、部署Cobalt Strike相关组件,然后借由CVE-2024-36401运行。他们将Cobalt Strike伪装成Edge,并通过DLL侧载手法解密、加载Shell Code,最终于内存内运行EagleDoor。

特别的是,这个后门程序能运用4种管道向C2服务器进行通信,这些包含DNS、HTTP、TCP通信协定,最后一种则是通过加密通信软件Telegram进行,而这些方法当中,前3种利用指定通信协定的方式,目的是发送受害电脑的系统状态信息,至于主要的后门功能,像是文件的下载、更新、送出,以及传讯,实际上是利用Telegram的机器人API来进行,从受害电脑收集、窃取机密数据,再利用curl外流。

值得留意的是,这些黑客于8月初调整攻击手法,开始使用钓鱼邮件做为接触受害组织的手段,这些邮件会挟带名为Ripcoy的诱饵文件,此为微软管理主控台的单元控制文件类型(.MSC),一旦用户打开文件,内嵌的VBScript便会利用GrimResource手法从公有云下载诱饵PDF文档、.NET应用程序及组态文件,从而加载Cobalt Strike组件进行后续攻击。

热门文章
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
首页
游戏
合作
发现
我的