俄羅斯駭客FlyingYeti利用WinRAR漏洞對烏克蘭發動網釣攻擊,目的是散佈惡意程式CookBox並控制受害電腦
支付動態 · 2024-06-05

雲端服務業者Cloudflare旗下威脅情報團隊Cloudforce One揭露俄羅斯駭客組織FlyingYeti的網路釣魚攻擊行動,這些駭客針對當地民眾而來,以政府恢復收取公營事業費用的政策為誘餌,散佈名為CookBox的惡意程式

然而若是收信人照做,點選下載按鈕,電腦就會向Cloudflare Worker發出HTTP POST請求,對方藉此過濾目標,完成後下載RAR壓縮檔到受害電腦。

此壓縮檔內含數個檔案,其中一個檔名帶有大量Unicode字元U+201F,此字元在Windows作業系統顯示為空格,攻擊者這麼做的目的,就是為了讓收信人降低戒心,忽略此檔案實際是CMD批次檔。

而這個壓縮檔內含另一個無害的付款發票PDF檔案,一旦收信人透過WinRAR開啟壓縮檔,並試圖檢視PDF檔案,就會觸發CVE-2023-38831,執行CMD檔案,從而啟動CookBox,而能讓攻擊者持續於受害電腦上活動。

值得留意的是,CMD檔案還會開啟壓縮檔裡的其他Word檔案,這些檔案內容看起來是烏克蘭官方檔案,很有可能是用來轉移收信人的注意力。

對此,Cloudforce One採取反制行動,延後對方發動攻擊的時間,他們先是封鎖駭客使用的Cloudflare Worker,而對方企圖新帳號設置多個Cloudflare Worker,但後續皆遭到停用,導致駭客更改攻擊鏈,由GitHub存取前述RAR檔案。

研究人員向GitHub通報此事,該程式碼儲存庫下架相關專案,並移除釣魚網站。他們也提供PowerShell指令碼,並對於Splunk、微軟雲端資安資訊及事件管理(SIEM)平臺Sentinel提供相關的偵測規則,來識別駭客駭客在受害電腦觸發CVE-2023-38831的情況。

熱門文章
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
首頁
遊戲
合作
發現
我的