駭客利用合法的網站作為散布惡意軟體的管道,過往有不少資安公司揭露這種類型的事故,通常攻擊者會針對特定內容管理平臺及資安漏洞,藉此滲透網站並埋入惡意程式碼,不過,最近有一起活動相當特別,攻擊者竟是綁架政府機關的基礎設施,將其作為傳遞惡意軟體的管道。
雲端沙箱服務平臺Any.Run揭露攻擊活動PhantomEnigma,駭客濫用超過20個被入侵的巴西政府與警方的入口網站(*.gov.br),並搭配與警察相關的誘餌,針對當地銀行與公共領域的組織發動攻擊,他們也濫用外流的合法電子郵件信箱寄送釣魚信,進而通過SPF、DKIM、DMARC驗證機制。這波攻擊可追溯至今年1月,直到7月上旬仍發現相關活動。
相關攻擊大致分成兩種不同的特徵,一種是從1月至4月的PDF誘餌攻擊Ofício-PC,在5月之後,駭客採用以Node.js與Inoo Setup製作的工具為主,研究人員強調,在整個活動期間,實際上兩種攻擊手法駭客都有使用,這代表PhantomEnigma是經過協調的攻擊,旗下可能有多個攻擊隊伍,他們共用被入侵的政府基礎設施,並輪換C2系統。
Any.Run從231筆看似沒有直接關聯的沙箱分析記錄,拼湊出這起活動,該活動之所以難以追蹤,原因在於攻擊基礎設施變換的速度比惡意軟體的程式碼還要快,因此該公司判斷是同一組人馬的協調攻擊活動,是根據反覆出現的惡意程式部署流程,駭客使用以Delphi編譯的Inno Setup安裝程式,於受害電腦安裝Electron應用程式,藉此夾帶經混淆處理的index.js後門。
Comments (0)