新聞

資安公司卡巴斯基近日指出,外號為UNC1549、Smoke Sandstorm、Nimbus Manticore、Mirage Kitten的伊朗駭客組織,近期使用後門程式NightLedger,並搭配以WebSocket為基礎的隧道程式ArcBridge和BridgeHead,針對中東及非洲航太、航空、國防及電信產業從事網路間諜活動,並確認有埃及、約旦、坦尚尼亞的中小企業及政府環境,以及巴基斯坦航空機構、衣索比亞電信公司、布吉納法索金融部門受害。

這波活動駭客使用的後門程式NightLedger,是卡巴斯基確認相關活動由UNC1549發動的依據,此後門程式通常會偽裝成Windows內部元件SspiCli.dll,利用DLL搜尋順序挾持手法,透過合法執行檔AppVShNotify.exe匯入的RPCRT4.dll,在需要進行身分驗證的流程藉由特定API載入運作,此後門程式會定期以HTTPS向C2發出請求,並在收到回應後解析酬載的內容。

NightLedger支援的命令涵蓋收集使用者與主機身分資訊、執行程式、列出資料夾、下載檔案、複製檔案、擷取螢幕截圖、載入DLL、終止程序、刪除檔案、終止執行緒、上傳檔案至C2、列出所有邏輯磁碟機,以及列出處理程序名單等功能,其中有一種功能較為少見,就是專門收集Windows電腦在加入或退出網域、工作群組的過程裡,所產生的診斷記錄檔案。