新聞

博通(Broadcom)旗下的賽門鐵克與Carbon Black威脅獵捕團隊近日揭露伊朗駭客組織MuddyWater(Seedworm、Temp Zagros、Static Kitten)最新一波網路間諜活動,範圍橫跨四大洲與9個國家,至少有9家企業組織受害,涵蓋工業與電子製造、教育與公共部門機構、金融服務及專業服務。其中最值得關注的是,在於這些駭客大量使用DLL側載手法,濫用SentinelOne端點防護系統的二進位檔sentinelmemoryscanner.exe、富迪科技(Fortemedia)音訊驅動程式工具fmapp.exe,載入惡意DLL檔案,而這些DLL都內含竊資軟體ChromElevator,能繞過Chrome內建的App-Bound Encryption(ABE)防護機制,讓攻擊者竊取瀏覽器存放的密碼、cookie,以及付款資料。

研究人員特別提及,這些駭客今年2月曾入侵一家韓國大型電子製造商,並在其網路環境活動長達一週,在2月20日,研究人員發現駭客下達一連串PowerShell指令進行偵察,但令他們意外的是,PowerShell處理程序竟透過Node.js的執行環境node.exe執行,代表受害主機在此之前可能已執行Node.js指令碼,而並非駭客手動操作的活動。不過,對於駭客如何入侵受害主機,以及植入node.exe的途徑,博通表示不清楚。

後續MuddyWater使用curl下載其他作案工具,然後使用sentinelmemoryscanner.exe與fmapp.exe載入惡意DLL檔案,但值得留意的是,兩個DLL亦透過node.exe載入並執行,這也符合前述駭客非手動操作的特徵。後續他們試圖挖掘本機的NTLM密碼雜湊值,進行橫向移動,然後將竊得資料透過sendit[.]sh對外傳輸,最後一次活動出現在2月27日。