駭客利用內含後門的Linux虛擬機器,對Windows電腦發動攻擊
支付動態 · 2024-11-07

資安業者Securonix揭露濫用虛擬化平臺QEMU的攻擊行動,駭客將後門程式埋在執行Linux作業系統虛擬機器(VM)當中,而能躲過端點防護系統的偵測

利用虛擬機器(VM)從事攻擊行動的事故,約莫5至10年前曾出現數起,當時駭客使用搭配舊版視窗作業系統(如Windows XP)的VM,意圖突破受害電腦的資安防護機制,進行惡意活動,如今類似的攻擊行動再度出現。

資安業者Securonix揭露名為Cron#Trap的資安事故,他們在調查利用惡意捷徑檔案(LNK)的攻擊行動當中,發現該檔案一旦執行,就會載入並啟動以QEMU打造的Linux環境,而且,這些VM已經事先設置了後門程式,啟動後會自動與C2進行連線。

研究人員指出,由於在開發環境或是研究經常會使用QEMU,攻擊者運用這樣的做法,能夠在受害電腦維持隱形的狀態,並進行後續的惡意活動,且難以被防毒軟體察覺。研究人員提到,這是他們首度看到有攻擊者將QEMU用於挖礦以外的攻擊行動。

針對攻擊者與受害範圍,研究人員表示尚無法確定,根據遙測資料,大多數攻擊來自美國及歐洲,再加上駭客慣用的語言,以及C2伺服器位於美國,他們推測主要目標很有可能是北美。

針對這波攻擊行動,研究人員無法確定攻擊來源,不過他們認為整個攻擊流程的開始源於釣魚郵件,內容包含下載ZIP壓縮檔的連結。駭客假冒金融機構OneAmerica的名義,聲稱要進行調查。值得一提的是,這個ZIP檔案大小竟高達285 MB,可能會引起部分使用者懷疑。

究竟該壓縮檔的內容是什麼?當中包含了LNK檔案及名為data的資料夾,而該資料夾實際上就是QEMU程式的安裝目錄。由於data資料夾裡麵的內容全部都被設為隱藏,一般使用者可能會以為裡麵空無一物,而點選LNK檔案觸發攻擊鏈。

一旦LNK檔案執行,就會啟動PowerShell下載其他需要的元件,然後執行批次檔start.bat進行組態設定,並啟動在QEMU執行以Tiny Core Linux為基礎打造的VM,他們將其稱為PivotBox。

特別的是,該批次檔還會下載、顯示內部伺服器錯誤的PNG圖檔,藉此讓收信人降低戒心。

而這個VM預載的工具當中,關鍵是名為Chisel的網路隧道建構與運作工具,攻擊者透過事先安排的組態設定,透過Web Socket與C2建立通訊。

值得留意的是,濫用QEMU的情況已非首例。今年3月,資安業者卡巴斯基揭露另一起網路攻擊事故,當中駭客使用QEMU設置虛擬網路介面,並使用Kali Linux打造只佔用1 MB記憶體的VM來建置隱密的隧道。

熱門文章
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
英國確認各垂直行業的賭博稅稅率
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
首頁
遊戲
合作
發現
我的