恶意软件Pygmy Goat锁定Sophos防火墙而来,意图入侵政府机关网络环境
支付動態 · 2024-11-06

英国国家网络安全中心(NCSC)发现后门程序Pygmy Goat活动,这项威胁专门埋伏于Sophos XG防火墙设备,NCSC在10月底发布调查报告供IT人员强化防御

黑客开发Linux恶意程序的情况,最近两年越来越频繁,其中又以针对VMware虚拟化平台而来的勒索软件较为常见,但如今,有人运用这方面的技术、锁定特定厂牌的防火墙系统打造恶意软件。

英国国家网络安全中心(NCSC)近日揭露名为Pygmy Goat的后门程序,他们在Sophos XG防火墙设备找到这支恶意软件,此为32比特x86的ELF共用对象文件,攻击者设置LD_PRELOAD环境变量,从而通过SSH daemon(sshd)二进位文件加载。

巧合的是,10月底Sophos才发布名为Pacific Rim的调查报告,指出该公司针对中国黑客近5年专门对边界网络设备发动攻击进行追踪,其中一种被锁定的设备就是该厂牌的防火墙。这样的情况,不禁让人联想到中国黑客。

虽然NCSC并未透露使用Pygmy Goat从事攻击行动的人士身分,但提及该恶意程序与另一支名为Castletap具备类似的战术、手段、流程(TTP),经过资安业者Mandiant分析,使用Castletap的攻击者身分很有可能就是中国黑客,这样的情况,很难不让人联想Pygmy Goat也与中国黑客有关。

针对这个恶意程序的特性,NCSC指出,Pygmy Goat会产生使用ICMP协定的原生Socket,用来监控流入的封包,并在与C2连接的过程里,使用AES加密的TCP封包,回传IP位址及连接端口信息。

再者,此恶意程序滥用LD_PRELOAD挂钩Socket的特定功能,偷看特定SSH连接端口的流入流量,并重复使用这种连接机制与C2通信。另一方面,这支恶意程序还嵌入署名为FortiGate, Fortinet Ltd发布的CA凭证,想要冒充FortiGate防火墙而趁机到其他台FortiGate当中运行,创建与C2之间的TLS连接。

一旦上述连接创建成功,攻击者就能通过C2创建远程Shell、启动封包截取、产生cron工作调度,或是设置SOCKS反向代理服务器,而能发送流量到防火墙后方的其他设备。

热门文章
Zenith携手HUIDU,冠名赞助2026年世界杯嘉年华官方巡回活动
线上游戏
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
英国确认各垂直行业的赌博税税率
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
BETFAIR 网络攻击80万用户资料泄露
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
亚洲顶尖游戏供应商多寶游戏 DB GAMING,开创亚洲市场的唯一首选
广告营销
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
首页
游戏
合作
发现
我的