新聞

資安公司Seqrite揭露網路間諜活動Operation QuicSilver,中國駭客自今年4月開始,疑似利用Virtual Hard Disk(VHD)虛擬硬碟檔案散布惡意程式,鎖定緬甸政府及IT產業。攻擊者以緬甸文撰寫的政府活動邀請函作為誘餌,最終部署自行開發的Go語言後門QUICAgent,取得受害電腦的遠端控制能力。

在其中一起事故裡,駭客使用具備比利時與緬甸假期的行事曆作為誘餌,檔名是TrainingAnnouncement.jpg,但檔案大小遠超過一般的JPG圖檔,於是Seqrite檢查檔案的實際類類,確認是VHD虛擬磁碟。研究人員將其掛載到虛擬機器,結果看到檔案TrainingAnnouncement.pdf,但實際上,這是攻擊者以PDF圖示偽裝的LNK捷徑檔。一旦使用者依照指示開啟,就會下載下個階段的惡意酬載元件,並埋藏在多層資料夾裡面,接著,攻擊者利用FTP指令碼,將分割的檔案重新組裝成下一階段惡意酬載Windowsupdate.exe,這就是QUICAgent的執行檔。

QUICAgent最特別的地方,在於C2通訊的機制,後門程式與C2伺服器連線之前,會先加入100至600毫秒的隨機延遲,並執行1,000次SHA-256雜湊運算,藉此消耗自動化沙箱的執行時間,企圖避開資安產品的動態分析。再者,攻擊者並未直接在惡意程式寫入C2伺服器的IP位址,而是透過兩個Cloudflare Workers網址動態取得實際C2主機名稱,再透過443埠建立HTTPS連線。

為保護C2通訊,QUICAgent使用RC4加密傳輸資料,並將加密金鑰直接寫入惡意程式。此後門程式的主要功能,是收集受害電腦的DNS主機名稱、登入的使用者名稱,然後建立Beacon通訊回傳給攻擊者,此外,攻擊者可下達Shell命令、檔案上傳或下載、列出受害電腦檔案內容。