Google揭露俄羅斯駭客ColdRiver的最新戰術,以PDF檔遞送後門程式
· 2024-01-19

Google安全研究人員發現鎖定烏克蘭、北約成員國的ColdRiver,在過去一年多來發展出新的社交工程手法,先遞送內文經加密的PDF檔給目標確認,再透過提供能解密PDF的連結企圖於目標對象的裝置植入後門程式

Google威脅分析小組(Threat Analysis Group,TAG)本周揭露俄羅斯駭客組織ColdRiver最新的攻擊戰術流程(Tactics、Techniques與Procedures),指出ColdRiver原本是透過網釣活動來獲取目標對象的憑證,但最近觀察到駭客開始利用PDF檔以於目標對象的機器上植入後門。

ColdRiver是個專門鎖定烏克蘭、北約組織國家、學術機構及非政府組織展開攻擊的俄羅斯駭客組織,過去ColdRiver通常使用偽造的帳號,假冒為特定領域的專家,或是與目標對象有關的個人,與目標對象建立關係之後,伺機展開網釣攻擊,透過傳送連結及含有連結的檔案騙取目標對象的憑證。

然而,最近TAG發現ColdRiver採用了新戰術,一樣是先以假冒的身分與目標對象建立關係,之後傳送一個偽裝成準備發表的PDF專欄文章的PDF予目標對象,並請求對方提供意見,但當使用者打開PDF檔時,發現文字是加密的,於是駭客就會再傳遞一個宣稱可用來解密的連結,連向雲端的檔案,但該檔案實際上是個後門程式SPICA。

TAG表示,SPICA為ColdRiver首個自行打造的惡意程式,以Rust撰寫的SPICA可用來執行任何Shell命令,還能自Chrome、Firefox、Opera和Edge等瀏覽器中竊取Cookie,也能用來上傳及下載檔案,或是列出文件系統內容,以及枚舉並汲取文件等。

研究人員雖是在去年9月發現SPICA,但SPICA的行動最早可追溯到2022年的11月,同時相信SPICA應有不同的版本,並以不同的PDF檔案來當作誘餌。

熱門文章
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
英國確認各垂直行業的賭博稅稅率
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
首頁
遊戲
合作
發現
我的