新聞

資安業者Blackpoint Cyber揭露先前未被記錄、以Go語言開發的惡意軟體載入器HollowFrame。根據The Hacker News報導,攻擊者以一家未具名法律事務所為目標,向多名使用者寄送魚叉式網路釣魚郵件,研究人員在兩臺端點裝置發現相關攻擊活動。

攻擊者誘使使用者透過郵件連結下載加密壓縮檔,並執行其中偽裝成案件文件的Windows捷徑檔,再利用PowerShell指令及DLL側載技術部署HollowFrame,後續透過其他元件載入Matryoshka後門程式。

Matryoshka惡意程式家族包含HTTP與GitHub等兩種變體,其中的HTTP變體可接收並執行遠端命令,GitHub變體則利用私人GitHub儲存庫接收命令、回傳執行結果,並可偵察Active Directory環境、傳輸檔案,以及部署其他工具。

研究人員指出,攻擊者將惡意活動分散於多個元件與雲端服務,資安人員若要辨識攻擊活動及重建完整入侵流程,也因此變得更困難。