新聞

駭客透過惡意廣告(Malvertising)散布惡意軟體的作法相當氾濫,他們通常藉由廣告引誘使用者存取釣魚網站,下載冒充合法應用程式的安裝檔,藉此於受害電腦植入惡意軟體。然而,這樣的做法也隨著資安系統偵測機制的進步,出現更加隱密的作法。

威脅情報公司Confiant近日揭露從事惡意廣告活動的駭客團體SourTrade,這些駭客鎖定包含臺灣在內的12個亞太和拉丁美洲國家,使用25種語言對散戶投資人與加密貨幣投資人發動攻擊,他們經常冒充的對象包含了看盤工具TradingView、區塊鏈平臺Solana,以及加密貨幣交易平臺Luno,相關活動可追溯至2024年底。SourTrade活動引起Confiant的注意,主要原因在於,駭客使用的手法相當特別,能迴避常見的檔案指紋偵測技術。

具體來說,SourTrade的網頁並非提供已經編譯完成的惡意軟體檔案,而是將組合指令傳送到受害電腦的瀏覽器,然後從不同的基礎設施取得看似無害、合法的檔案,再指示瀏覽器在電腦的記憶體內建立惡意軟體,因此,網路上未曾出現該組織打造的惡意軟體。Confiant強調,資安工具看到的是沒有問題的元件,網路事件記錄留下的下載事件似乎也沒有問題,只有在檢視駭客完整的執行鏈才能察覺攻擊行為。

值得留意的是,這些駭客在將受害者帶往釣魚網站的過程裡,就試圖排除機器人與資安研究員,藉由隱形套件對使用者採集指紋,判斷是否為攻擊目標,若認定為機器人與資安研究員,他們就會將其導向沒有問題的網頁。