被稱為Mustang Panda、Earth Preta、RedDelta、TA416的中國駭客組織,多次為了中國政府的戰略利益從事網路間諜活動,如今有資安公司發現,這些駭客針對與臺灣有簽訂合作協議(MOU)的政府機構下手。
資安公司Acronis揭露Mustang Panda最新一波的攻擊行動,他們攻擊與臺灣政府簽署MOU的印度政府機構,以及印度的水力發電機構,過程裡濫用印度政府廣泛採用的雲端檔案共享平臺Zoho WorkDrive建立C2通訊,然後傳遞惡意程式ZohoMurk與MiniRecon。該公司推測,本次攻擊活動具備間諜性質,目的在收集印度對臺灣在國防領域的合作情報,以及印度的水力發電計畫。Acronis確認印度政府多個系統遭到入侵,並與印度電腦緊急應變團隊(CERT-In)合作來因應此事。
針對這起事故的攻擊流程,駭客最初使用的作案工具是惡意程式載入工具ShardLoader,然後透過DLL側載手法執行其他酬載。其中在針對與臺灣有合作關係的印度政府機關的事故裡,駭客以臺灣MOU資料為誘餌,試圖於受害電腦植入ZohoMurk,此惡意程式濫用Zoho WorkDrive打造通訊基礎設施,使用Zoho OAuth API及指定的OAuth憑證進行身分驗證,並設定使用者代理字串(User Agent)以融入一般的上網流量。另一起事故裡,駭客使用了MiniRecon,經比對是後門程式ToneShell8的變種,最顯著的差異在於C2通訊機制,新惡意程式透過WinHTTP API以HTTPS建立WebSocket連線。
Comments (0)