韓國ERP系統的更新伺服器遭到供應鏈攻擊,北韓駭客Andariel藉此散佈惡意程式
支付動態 · 2024-07-04

本週資安業者AhnLab揭露鎖定韓國ERP系統更新伺服器的攻擊行動,對方意圖散佈名為Xctdoor的後門程式,值得留意的是,駭客如何入侵更新伺服器而得逞,目前仍不得而知

駭客鎖定軟體產業發動供應鏈攻擊的情況頻傳,例如:竄改上架WordPress的外掛程式對網站植入惡意程式碼、印度軟體開發商的安裝檔被植入竊資軟體,還有影響數十個網站的polyfill的資安事故,如今有人鎖定ERP的更新系統,企圖對使用者電腦植入惡意軟體。

資安業者AhnLab揭露針對特定韓國ERP系統更新伺服器的攻擊行動,這起事故發生在今年5月,他們目前尚未釐清攻擊者如何入侵,但找到可疑的DLL程式庫,經分析後確認是能夠竊取系統資訊及執行攻擊者命令的後門程式Xctdoor,此惡意程式以Go語言打造而成,攻擊者透過Regsvr32.exe的處理程式載入執行。

當這個惡意程式啟動後,會將自己注入taskhost.exe、taskhostex.exe、taskhostw.exe、explorer.exe等其他系統的處理程式當中,接著,該惡意程式還會把惡意程式檔案複製到特定路徑,並在電腦的啟動資料夾新增捷徑,目的是在電腦開機後就自動執行對應的惡意程式載入工具XcLoader,並將Xctdoor注入explorer.exe。

針對這個後門程式的功能,研究人員指出,能將使用者名稱、電腦名稱等系統資訊傳送至C2伺服器,並接收攻擊者下達的命令。該後門程式也具備部分竊資軟體的功能,例如擷取螢幕畫麵、側錄使用者鍵盤輸入的內容、剪貼簿內容等。

而對於攻擊者的身分,他們發現這起攻擊事故並非首度韓國ERP系統遭駭的情況,2017年北韓駭客組織Andariel針對ERP的更新程式ClientUpdater.exe下手,將惡意程式HotCroissant注入其處理程式,目的是在受害組織的網路環境當中,藉由ERP更新伺服器,對該組織的電腦散佈此惡意程式。

由於這次的資安事故當中,攻擊者部署惡意程式的手法相當類似2017年的軟體更新遭駭事故,研究人員推測,攻擊者的身分很可能就是Andariel。

熱門文章
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
首頁
遊戲
合作
發現
我的