中國駭客組織APT10鎖定日本關鍵基礎設施、學術機構,利用後門程式LodeInfo、NoopDoor從事網路間諜攻擊
支付動態 · 2024-08-02

針對鎖定日本企業組織的後門程式NoopDoor攻擊行動,資安業者Cyber​​eason認為可能是中國駭客組織APT10所為,而且,攻擊行動中駭客同時還會運用另一支後門程式LodeInfo

上個月日本電腦緊急應變團隊暨協調中心(JPCERT/CC)揭露攻擊行動MirrorFace的最新態勢,當中提及駭客鎖定當地製造業、研究機構發動攻擊,企圖在這些企業組織植入後門程式NoopDoor,如今有資安業者公佈與這支惡意程式有關的細節。

根據資安業者Cyber​​eason的調查,中國駭客組織APT10使用LodeInfo與NoopDoor兩款惡意程式,鎖定日本企業組織發起名為Cuckoo Spear的攻擊行動,而能在受害組織的網路環境活動長達2至3年。他們提及這項攻擊行動與駭客組織Earth Kasha,以及另一起攻擊行動MirrorFace有所關連,因為這三個行動所用的武器有個共通點,那就是APT10慣用的惡意程式LodeInfo。

研究人員提到,駭客在使用NoopDoor的攻擊行動,同時運用後門程式LodeInfo,然後使用新的後門程式竊取受害組織資料。他們看到駭客的攻擊目標是日本的關鍵基礎設施及學術機構,推測駭客的目的是從事網路間諜活動。

僅管這群攻擊者會運用不同手段接觸目標,但最主要的方式還是使用網路釣魚,然而,這些駭客現在開始調整策略,利用漏洞來入侵受害組織,而這樣的發現與JPCERT/CC公佈資訊互相呼應。

接著,駭客會試圖在受害電腦上植入NoopDoor,這個後門程式採模組化設計,並透過網域名稱生成演算法(DGA)進行C2通訊。攻擊者利用名為NoopLdr的惡意程式載入工具將NoopDoor解密、執行。

為了維持NoopDoor持續在受害電腦運作,駭客根據不同情境,使用了3種方法來達到目的。

其中一種是透過工作排程執行公用程式MSBuild,載入惡意的XML檔案,從而在執行時編譯、啟動惡意程式載入工具。

另一種則是濫用WMI事件,攻擊者利用ActiveScript執行JavaScript引擎,觸發MSBuild執行NoopDoor的載入工具。

最後一種藉由設置惡意服務,載入未經簽章的DLL檔案來達到目的。

研究人員指出,駭客同時使用LodeInfo、NoopDoor兩支後門程式攻擊時,很有可能以LodeInfo為主,NoopDoor為輔,而這樣的做法讓駭客能長時間存取受害組織網路環境。

熱門文章
英國確認各垂直行業的賭博稅稅率
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
首頁
遊戲
合作
發現
我的