資安公司卡巴斯基揭露後門程式OctLurk、SilkLurk,他們自2025年1月看到相關活動,鎖定中亞多個國家的政府機關從事網路間諜活動,受害企業組織分布於阿富汗、吉爾吉斯、塔吉克、烏茲別克、哈薩克,以及敘利亞,涉及產業涵蓋醫療保健、研究機構、政府部門、外交部、物流、執法機關、城市規劃與設施管理,以及公立教育機構。根據該公司的調查,駭客使用簡體中文,兩個後門程式背後的駭客組織為同一組人馬,原因是部分感染SilkLurk的組織也感染OctLurk。不過,卡巴斯基無法將相關活動與已知團體進行關連。
解析OctLurk與SilkLurk的功能,卡巴斯基指出,兩種惡意程式均採用模組化設計,藉由下載並注入外掛程式,攻擊者可啟動命令Shell、檔案系統活動、模擬鍵盤與滑鼠事件、網路掃描、擷取憑證、側錄鍵盤輸入內容、瀏覽器密碼竊取、電子郵件收集,甚至能進一步遠端存取。值得留意的是,這些駭客使用的後門程式載入工具,都針對受害組織個別打造,利用受害電腦的資訊來解出惡意酬載,而且,由於載入工具與後門都經過高度混淆處理,使得研究人員必須以更加複雜的方式進行分析。
值得一提的是,卡巴斯基還看到駭客使用名為LurkPoxy的工具,與OctLurk的架構雖然幾乎相同,但主要功能是作為代理伺服器,而非後門程式。
Comments (0)