卡巴斯基全球研究與分析團隊(GReAT)揭露一波鎖定東南亞政府及外交機構的網路攻擊。攻擊者自2025年底起利用後門程式GoSerpent控制受害電腦,持續蒐集文件及帳號資料,等待數周後才部署另一批工具,將資料傳往指定的網路共享位置。研究團隊於2026年2月發現相關活動,並在5月觀察到攻擊手法進一步改變。
GoSerpent是以Go語言開發的遠端控制木馬,早期版本至少從2021年開始使用。感染電腦後,能接收攻擊者指令、操作命令列、傳送檔案及開啟網路連線,也能把受害電腦當成中繼站,協助攻擊者進入其他內部網路並隱藏真正的連線來源。
攻擊者接著透過GoSerpent安裝惡意DLLThumbcacheService,以Windows服務形式執行,專門搜尋Word、Excel及PDF文件,也會檢查資源回收筒內符合格式的已刪除檔案。找到的資料會經過壓縮及密碼保護,再集中存入名為thumbcache_605a.db的檔案,暫時留在受害電腦中。
攻擊者還會透過GoSerpent部署Mimikatz及QuarksDumpLocalHash等工具,取得系統登入憑證及本機帳號密碼雜湊,供後續存取網路磁碟機並外傳資料時使用。攻擊者先讓ThumbcacheService在受害環境中持續蒐集數周,期間並未外傳資料。
到了2026年5月,攻擊者改用從開放原始碼框架客製化而來的Stowaway,並部署TmcLoader及TmcPayload。TmcLoader負責解密及載入TmcPayload,後者則讀取加密設定檔中的網路共享登入憑證及目的路徑,再把先前蒐集完成的文件傳往指定的網路共享位置。
整套攻擊工具各有分工,GoSerpent負責遠端控制及安裝其他程式,ThumbcacheService蒐集文件,帳號竊取工具取得登入資料,Stowaway建立隱蔽連線,最後由TmcPayload送出檔案。攻擊者也使用阿里雲及UCLOUD HK等合法雲端主機服務架設控制伺服器,使惡意連線較難僅憑服務供應商辨識。
研究團隊認為,這波攻擊在目標選擇、使用工具及操作方式上,與先前被稱為TetrisPhantom的攻擊者存在相似之處,但現有證據仍不足以確認兩者關係。
Comments (0)