日前數位憑證機構DigiCert透露於4月初遭遇社交工程攻擊,攻擊者透過偽裝成螢幕保護程式的惡意檔案,入侵客服支援流程,進而取得EV程式碼簽章(EV Code Signing)憑證相關資訊。3個月後資安公司Expel透露,攻擊者的身分,是中國網路犯罪集團GoldenEyeDog(APT-Q-27)旗下的子團體,他們命名為CylindricalCanine(Expel-TA-0002)並進行追蹤。
Expel察覺這起攻擊行動的原因,在於GoldenEyeDog從2024年開始,經常濫用程式碼簽章憑證繞過Windows安全機制SmartScreen,藉此散布惡意軟體Golden Gh0st RAT,但到了去年4月出現明顯變化:駭客改用DigiCert的憑證,其中部分憑證是頒發給先前持有有效DigiCert程式碼簽章憑證的公司。於是Expel向DigiCert進行通報,DigiCert於今年4月公布調查結果,指出攻擊者入侵特定裝置,竊得DigiCert客戶初始化的程式碼,可用於啟動硬體權杖(token)為應用程式進行簽章。Expel指出,由於駭客的策略及流程相當複雜,使得他們對惡意軟體重新進行檢視。
該公司起初推測CylindricalCanine使用的惡意軟體,可能是雲端沙箱服務廠商Any.Run發現的竊資軟體Zhong Stealer,然而在進一步調查與分析,Expel確認CylindricalCanine使用的惡意程式主要功能是遠端存取木馬(RAT),是以Gh0st RAT為基礎進行改良的惡意程式Golden Gh0st RAT。
Comments (0)