針對三組中國駭客鎖定東南亞發動的攻擊行動,駭客趨於傾向利用公開工具隱匿行蹤
支付動態 · 2024-09-11

研究人員針對中國政府主導的大規模網路間諜攻擊行動Operation Crimson Palace公佈最新發現,駭客不斷與資安人員過招,改用公開的工具來從事攻擊行動,企圖持續在受害組織活動

今年6月資安業者Sophos揭露中國政府主導的網路間諜行動Operation Crimson Palace,相關攻擊行動發生在去年3月至12月,大致可歸為3波:Cluster Alpha(STAC1248)、Cluster Bravo(STAC1807),以及為期最長的Cluster Charlie(SCAT1305),至少有4個駭客組織參與。如今他們公佈新的調查結果,指出這些駭客更換作案工具,持續從事相關攻擊行動。

本週研究人員指出,他們看到這3波攻擊行動的後續,其中最引起注意的是Cluster Charlie,在研究人員阻止駭客使用的C2植入工具PocoProxy運作之後,這波攻擊在去年8月消聲匿跡,但駭客在9月底捲土重來,並使用與過往不同的手法來迴避偵測。

駭客先是使用不同的C2通道避免再度遭到封鎖,然後改變攻擊方式,他們使用名為Hui的惡意程式載入工具,然後將Cobalt Strike的Beacon注入遠端桌面連線程式mstsc.exe。但在研究人員察覺並進行阻斷後,駭客改用公開的軟體試圖繼續於受害組織的網路環境活動。

由於研究人員封鎖了C2工具,駭客改以事先取得的外流帳密資料,濫用網頁應用程式的上傳功能部署Web Shell,藉此在伺服器上執行命令,將特定的DLL程式庫複製到網頁資料夾,並將其偽裝成PDF檔案,而這些活動包括進行偵察的過程,駭客總共在45分鐘內完成,算是相當迅速。

事隔2個月,這些駭客再度存取受到感染的網頁伺服器,並透過Web Shell部署名為Havoc的開源C2框架進行後續偵察。後來,研究人員也看到其他應用程式伺服器被植入Web Shell及Havoc的情況,其中他們看到利用Havoc植入名為SharpHound的開源工具,來偵察AD基礎架構的情形。

除此之外,他們也看到這些駭客運用其他攻擊行動的工具作案。去年10月,駭客使用DLL挾持手法部署C2工具,並濫用含有漏洞的合法軟體,藉由受害組織尚未列管的裝置從事遠端攻擊,過程中使用網路探測工具Impacket的模組atexec來進行,目的是想要從外部進行遠端桌面連線(RDP)來存取內部網路環境。

接著,駭客進一步尋找能用來進行DLL側載的服務,並採用DLL挾持手法來設定後門,使用惡意酬載取代磁碟區陰影複製服務的DLL元件。後來到了12月,這些駭客利用DLL側載手法,藉由iexplore.exe載入惡意軟體,目的是竄改防火牆配置。研究人員指出,這些駭客進行一系列的偵察和收集帳密工作,並取得網路基礎架設的配置資料。

研究人員指出,這些駭客使用了Cluster Alpha常見的DLL側載手法,代表從事這3個攻擊行動的駭客彼此互通有無,並不斷開發新的迴避偵測手法。

熱門文章
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
英國確認各垂直行業的賭博稅稅率
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
首頁
遊戲
合作
發現
我的