中國駭客BrazenBamboo利用FortiClient零時差漏洞,開發能擷取VPN帳密的惡意程式
支付動態 · 2024-11-18

針對近期揭露的惡意程式框架DeepData Framework,有研究人員指出,其中有部分外掛模組相當特別,能利用零時差漏洞竊取特定廠牌SSL VPN的帳密資料

11月12日資安業者BlackBerry指出,他們發現使用iOS間諜軟體LightSpy的攻擊者身分,就是惡名昭彰的中國駭客組織APT41,並指出這些駭客也鎖定政治人物及記者的電腦,打造Windows惡意程式框架DeepData Framework,事隔數日,有其他研究人員公佈新的調查結果。

資安業者Volexity指出,他們在今年7月,於執行Fortinet的VPN用戶端的Windows電腦裡,察覺零時差漏洞(目前尚未登記CVE編號),此為可導致帳密洩漏的弱點,攻擊者可藉由用戶端FortiClient的處理程式,從記憶體內竊取帳密資料。

研究人員從分析惡意程式DeepData的過程裡,發現駭客利用這項漏洞竊取FortiClient帳密資料,而這項工作他們是透過其中一項外掛程式達成。研究人員將這項漏洞利用的情況,於7月18日通報,Fortinet於24日確認漏洞,但截至目前為止,研究人員不確定Fortinet是否已經著手修補。

針對惡意程式的來歷,研究人員認為開發者是中國國家級駭客組織BrazenBamboo,這組人馬與LightSpy、DeepData、DeepPost惡意軟體家族有所聯繫。他們也揭露駭客設計的部分攻擊流程,包含如何利用FortiClient漏洞,以及得逞後透過DeepPost外傳資料的手段。

研究人員注意到DeepData的原因,主要是發現名為deepdata.zip的壓縮檔,當中包含了惡意程式載入工具data.dll、DeepData的虛擬檔案系統(VPS)檔案mod.dat,以及使用說明檔案readme.txt。值得留意的是,攻擊者必須使用命令列才能執行惡意程式。

其中,DeepData的核心元件,就在上述的VPS檔案裡麵,攻擊者一旦下達命令,惡意程式載入工具就會將存放於VPS的元件解開並執行。而這些核心元件的內容,包含能載入外掛程式的Shell Code、事件記錄收集工具,以及收集微信、飛書等即時通訊平臺資料的程式庫。此外,DeepData也透過偽裝成DirectX元件的程式庫,監控受害電腦的Line、飛書、微信應用程式是否在運作。

而對於駭客使用的外掛元件,研究人員一共確認了其中的12個,最特別應該就屬前述提及針對FortiClient而來的工具,他們提及,駭客針對此VPN系統打造外掛的情況,並不常見。

附帶一提的是,研究人員發現BrazenBamboo也開發Window版LightSpy,但與macOS版有所不同,Windows版大部分的程式碼都直接在記憶體內執行,而能避免於電腦磁碟留下痕跡。

熱門文章
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
英國確認各垂直行業的賭博稅稅率
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
首頁
遊戲
合作
發現
我的