趋势科技揭露Salt Typhoon攻击电信业者的恶意程序GhostSpider
支付動態 · 2024-11-26

针对近期中国黑客Salt Typhoon传出对多家美国电信业者从事网络间谍攻击的情况,趋势科技表示,这些黑客近期使用名为GhostSpider的后门程序,并使用TLS连接进行通信,而能在隐密的状态下从事活动

华尔街日报自9月底开始,多次针对中国黑客组织Salt Typhoon(也被称为Earth Estries、GhostEmperor、FamousSparrow)攻击美国电信业者的情况进行报导,受害业者包含AT&T、Lumen、T-Mobile、Verizon,传出美国政府已着手调查此事,而且,这些黑客的目标还包含其他国家的电信业者。但究竟这些黑客如何发动攻击?最近有研究人员公布调查结果。

资安业者趋势科技指出,根据他们自2020年开始的追踪,这些黑客持续针对政府机关及互联网服务供应商(ISP)进行长期攻击,并指出2022年也开始针对电信公司。研究人员认为,黑客从事攻击行动的目的,是为了更有效收集相关情报。

他们发现对方主要锁定的标的,包含电信公司使用的数据库、云端服务器等重要服务,以及服务供应商的网络环境,黑客会试图植入名为Demodex的rootkit程序,目的是希望借此增加存取受害电信业者的管道。

在近期攻击东南亚电信业者的事故里,这些黑客使用多款后门程序,其中包含未被揭露的GhostSpider、模块化的SnappyBee(Deed RAT)、跨平台的Masol RAT。根据他们的追踪,黑客的攻击行动,根据锁定的产业类型,大致上可区分为两种类型Alpha、Beta,其中的Beta攻击是针对电信业者及政府机关而来。

无论是那一种攻击行动,黑客取得初始入侵管道的方法,主要都是针对曝露于互联网的应用程序服务器,并利用已知漏洞来达到目的,这些包含Ivanti Connect Secure漏洞CVE-2023-46805和CVE-2024-21887、FortiClient EMS的SQL注入漏洞CVE-2023-48788、Sophos防火墙漏洞CVE-2022-3236,以及ProxyLogon(CVE-2021-26855、CVE-2021-26857、CVE-2021-26858、CVE-2021-27065)。

在Beta攻击行动里,黑客初期利用网页服务器或是ProxyLogon,取得相关帐密然后控制目标电脑。

接着,他们主要使用Demodex长期埋伏于受害组织的网络环境,在近期的攻击行动里,对方通过DLL挟持手法加载GhostSpider,此后门程序使用TLS通信协定,从C2接收藏匿于HTTP标头及cookie的命令,而能将攻击流量混入合法流量

而对于攻击行动Alpha的部分,研究人员提及是针对台湾的政府机关及化学公司而来,黑客从C2服务器下载恶意工具,并通过寄生攻击进行横向移动。

热门文章
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
英国确认各垂直行业的赌博税税率
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
BETFAIR 网络攻击80万用户资料泄露
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
首页
游戏
合作
发现
我的