新聞

曝露於網際網路的應用程式伺服器,往往是駭客偏好下手的目標,若是廠商推出修補程式或更新軟體來防堵資安漏洞,企業組織尚未套用,攻擊者就能用來滲透這些應用程式伺服器並建立初期的入侵管道。

資安公司卡巴斯基近日揭露中國駭客的攻擊行動StrikeShark,這些駭客利用名為SharkLoader的惡意程式,企圖於受害組織植入Cobalt Strike的Beacon,受害範圍包含臺灣政府機構、印尼外交機構,以及多個國家的軟體開發公司,此外,卡巴斯基也在香港、黎巴嫩、敘利亞、哥倫比亞、北馬其頓、尼泊爾、塞爾維亞等其他國家發現相關攻擊行動。

攻擊者取得受害組織初期存取管道的管道有兩種,其中一種就是利用網路應用程式的已知漏洞,另一種則是透過網路釣魚的手法,聲稱提供合法軟體來散布SharkLoader。值得留意的是,駭客利用的資安漏洞相當多元,在針對臺灣政府機構的資安事故裡,他們利用了即時通訊伺服器Openfire的身分驗證繞過漏洞CVE-2023-32315;而在印尼外交機構的事故裡,駭客運用了包含ProxyLogon(CVE-2021-26855)在內的多項Exchange弱點。

在駭客使用的已知漏洞當中,又以遠端程式碼執行(RCE)漏洞最多,包括:SharePoint漏洞CVE-2021-27076、Zimbra漏洞CVE-2022-27925、F5 BIG-IP漏洞CVE-2023-46747、Fortinet防火牆作業系統漏洞CVE-2024-21762,以及React Server Components(RSC)漏洞React2Shell(CVE-2025-55182),不過,這些駭客也有利用身分驗證繞過類型的漏洞,例如:Fortinet防火牆作業系統漏洞CVE-2022-40684、思科IOS XE漏洞CVE-2023-20198。