新聞

趨勢科技揭露中國駭客組織Shadow-Earth-053,並指出這些駭客主要透過ProxyLogon等已知漏洞,將Exchange郵件伺服器或IIS網頁伺服器作為初期的入侵管道,偵察AD環境,最終Windows電腦植入惡意程式ShadowPad,攻擊包含臺灣在內的亞洲國家,且有北約國家遭鎖定的情況。不過值得留意的是,這些駭客也傳出攻擊Linux伺服器的情況。

趨勢科技在追蹤Shadow-Earth-053的活動發現,去年12月中旬,有人從194[.]38[.]11[.]3接收Linux版的ShadowPad,方法是監聽1790埠,該公司取得ELF樣本檔案分析,確認是被稱做Noodle RAT的變種後門程式。而駭客滲透Linux主機的方法,就是利用React伺服器元件(RSC)重大資安漏洞React2Shell(CVE-2025-55182)。

根據駭客使用的C2網域名稱domain check[.]office365-update[.]com,其名稱的結構特徵與Shadow-Earth-053所有的網域相似,因此趨勢科技推測,背後的攻擊者應該就是Shadow-Earth-053。