新聞

三年前烏克蘭電腦緊急應變團隊(CERT-UA)揭露俄羅斯駭客UAC-0099的攻擊行動,後續資安公司Deep Instinct公布進一步的調查結果,指出駭客的主要目標是境外公司的烏克蘭員工,透過多種管道在受害電腦植入惡意程式LonePage,其中一種是WinRAR已知漏洞CVE-2023-38831。如今CERT-UA指出,這些駭客手法出現了顯著變化。

7月21日CERT-UA表示,他們近日發現UAC-0099改以提供純文字編輯工具Notepad++及惡意外掛程式為誘餌,對烏克蘭國防單位發動新一波網路間諜攻擊,然後在受害電腦散布惡意程式LunchPoke、BurnyBear,以及新一代的MatchBoil(MatchBoil.v2)。其中BurnyBear運作機制相當特別,若是未指定參數就執行,該惡意程式就會試圖耗盡電腦記憶體與處理器資源。

通常攻擊鏈從挾帶圖片的釣魚信開始,一旦收信人點選圖片,就會開啟經短網址隱藏的連結,然後從檔案共享服務下載ZIP檔。此壓縮檔內容包含VBScript指令碼,駭客利用雙重副檔名手法將其偽裝成PDF文件,若是收信人執行,就會再下載檔案Evernote.zip,其中含有正常的Notepad++ 8.8.3應用程式、惡意外掛NppExport.dll(LunchPoke),以及受到密碼保護的壓縮檔updater.rar。對此,CERT-UA呼籲使用者維持WinRAR、7-Zip、Notepad++為最新版本,來防範攻擊者可能濫用已知漏洞的情形。