新興攻擊手法濫用免費Cloudflare隧道服務,靈活交付惡意軟體
支付動態 · 2024-08-02

資安公司Proofpoint發現惡意人士,濫用TryCloudflare隧道服務傳遞遠端存取木馬(RAT),以快速建構和撤除攻擊基礎設施,從2023年以來濫用行為逐漸增加

上圖顯示在2024年2月至7月間,從TryCloudflare相關的攻擊活動中所觀察到的惡意軟體種類,近期Xworm出現機率節節攀升

資安公司Proofpoint發現惡意人士透過TryCloudflare服務,大量濫用Cloudflare隧道(Tunnel)服務傳遞惡意軟體,隱藏其交付遠端存取木馬(Remote Access Trojans,RAT)的行動。這項新的攻擊手法,代表著攻擊者能夠靈活改變其基礎設施和戰術,並透過演進攻擊技術提高攻擊成功率,並降低被發現的機會。

Proofpoint正在追蹤一群利用Cloudflare隧道服務,傳遞惡意軟體的網路犯罪活動,透過濫用Cloudflare的TryCloudflare功能,攻擊者不用建立帳號,就能夠創建一次性的隧道。

隧道技術類似VPN或是SSH,用於遠端存取不在本地網路的資料和資源,使用者每次建立TryCloudflare隧道都會生成一個隨機子網域名,使流量經過Cloudflare伺服器代理傳遞,而這提供了攻擊者一個便利且低成本的方式,進一步掩蓋自己的真實位置。

自2023年以來,濫用TryCloudflare隧道的行為變得越來越普遍,攻擊者演進其戰術與技術,擴大攻擊活動範圍,傳遞資訊量從數百到數萬不等,影響達全球數千組織。研究人員觀察到,該攻擊活動通常圍繞在商業主題上,以發票、檔案請求、包裹遞送或是稅務等作為誘餌,並使用英文、法文、西班牙文和德文,達到廣泛的攻擊效果。

透過TryCloudflare傳遞的常見惡意軟體包括Xworm、AsyncRAT 和 VenomRAT,而Remcos和GuLoader則出現機會漸少。研究人員表示,從他們發現此手法以來,背後操控的攻擊者已逐漸改變其戰術、技術和程式,試圖繞過偵測進行更高效的攻擊。

攻擊者利用Cloudflare隧道的靈活性,展示他們有能力迅速建構和撤除攻擊基礎設施,增加了這些攻擊被追蹤和封鎖的難度,而這種手法也間接使靜態封鎖清單等安全措施失效。

攻擊者使用Python腳本和WebDAV、SMB等其他技術進行攻擊,這代表攻擊者有能力將惡意軟體安裝到受害者的裝置上,即便這些裝置沒有預先安裝能執行這些腳本的軟體,資安人員認為,企業應該限制安裝和使用不必要的軟體和服務,減少惡意軟體進入系統的途徑。不過由於這些攻擊都需要受害者多次互動,因此也表示之間有許多可以辨識和阻止攻擊的機會。

熱門文章
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
亞洲遊戲市場觀察:15大市場熱門遊戲與用戶趨勢
網路遊戲
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
2027 Global Game Connect(GGC)斯里蘭卡招商全面啟動!業務人脈盡在掌握!
灰度頭條
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
英國確認各垂直行業的賭博稅稅率
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
首頁
遊戲
合作
發現
我的