今年4月資安公司SentinelOne揭露駭客組織PCPJack的攻擊行動,並指出駭客作案的特殊之處,竟是驅逐與清理與TeamPCP有關的攻擊工具,近日有資安公司公布最新的發現,駭客的目的,很可能是為了架設SMTP郵件系統中繼網路。
本月初威脅情報公司Hunt.io發布調查報告,該公司找到與PCPJack的C2基礎設施有關伺服器213.136.80[.]73,其中有一個公開的資料夾,總共存放12個檔案,內容包含原始碼、經過編譯的二進位檔案,以及開發狀態的事件記錄,任何人無需通過身分驗證,就能經8444埠存取。另一個公開資料夾使用了9443埠,用途與PCPJack操作員的工作有關,內含掃描工具、弱點利用工具,以及C2框架Sliver的組態配置。Hunt.io對這些資料進行分析,這些駭客於3月曾入侵230臺伺服器,這些主機位於AWS EC2、GCP、Azure雲端環境,地理分布涵蓋歐洲、亞洲、美洲及中東地區,屬隨機尋找目標的攻擊,並非針對特定地區的目標式攻擊行動。
針對惡意程式的部分,駭客以開源TCP隧道工具Chisel作為核心元件,並開發x86的32位元與64位元,以及Arm架構的二進位檔案,目的是儘可能涵蓋雲端環境的主流Linux伺服器。此惡意程式會部署指令碼,透過C2框架Sliver對節點下達指令,並為受害主機分配SOCKS5代理伺服器的連接埠。根據版本的演進,Hunt.io總共看到3種世代的惡意程式,根據第一代採用的指令碼會建立SMTP品質閘道(SMTP quality gate),該公司確認攻擊者的目的是打造電子郵件中繼系統,藉此隱匿攻擊流量。
Comments (0)