中國及越南遭到CleverSoar惡意部署工具鎖定,攻擊者意圖散佈Winos 4.0、Nidhogg
支付動態 · 2024-11-29

資安業者Rapid7揭露惡意程式部署工具CleverSoar的攻擊行動,特別的是,攻擊者在執行的過程裡,採用了罕見手法了迴避資安系統的偵測,引起研究人員的關注

中國駭客運用惡意軟體框架Winos 4.0從事攻擊行動的情況,今年已發生數起資安事故,例如:6月趨勢科技揭露駭客組織Void Arachne的攻擊行動,假借提供AI應用程式的名義,向簡體中文用戶散佈這款惡意軟體;到了11月初,另一家資安業者Fortinet指出,有人利用這款惡意程式框架,疑似鎖定教育機構下手,如今相關的攻擊行動再度傳出。

資安業者Rapid7指出,他們在11月初發現了名為CleverSoar的惡意程式部署工具(Installer),攻擊者的主要目標,是慣用簡體中文與越南文的使用者。駭客意圖利用這款部署工具在受害電腦植入多種惡意程式,並保護這些軟體的運作不受到幹擾。

而這些對方使用的惡意程式,包含了Winos 4.0進階版本,以及名為Nidhogg的Rootkit程式。攻擊者能夠用來側錄鍵盤輸入內容、資料外洩、繞過安全防護措施,甚至能進一步控制受害電腦。究竟攻擊者的目的為何?研究人員推測,主要很有可能是為了進行更深入的監控,並且擷取特定的資料。

究竟攻擊者的身分為何,目前仍不明朗,但研究人員提及,這些駭客很可能曾經散佈木馬程式ValleyRAT,並利用Winos 4.0攻擊教育機構。

駭客最早可能在今年7月下旬打造CleverSoar,攻擊者提供MSI安裝程式,一旦受害者執行,電腦就會啟動該惡意程式部署工具。

該部署工具首先會檢查電腦的語言設定,確認是否為簡體中文或越南文,若非這兩種語言,此工具就會終止運作,這樣的配置,也突顯這是一起針對性的攻擊行動。根據駭客散佈的MSI安裝程式檔名,研究人員推測,很有可能是假借遊戲相關應用程式散佈。

值得留意的是,駭客在植入各式惡意程式的過程裡,CleverSoar還會停用受害電腦的防毒軟體,此外,為了避免於研究人員的虛擬機器環境運作,攻擊者還呼叫特定參數,運用SMBIOS韌體表來確認是否在真實的電腦執行。

再者,攻擊者也會利用特定的功能涵數,檢查Microsoft Defender的模擬器狀態,來確認執行的環境狀態。

為了讓惡意程式能正常運作,CleverSoar也運用特定的群組原則,防止第三方的DLL元件注入,這麼做是針對防毒軟體和EDR系統的掛鉤行為而來,使得這類系統無法於正在執行的處理程式當中,注入資安防護元件相關的DLL檔案。

熱門文章
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
英國確認各垂直行業的賭博稅稅率
合規與政策
首頁
遊戲
合作
發現
我的