新聞

Palo Alto Networks威脅研究團隊Unit 42追蹤編號為CL-STA-1062的中國駭客攻擊行動,近期攻擊範圍延伸至東南亞政府機關與能源關鍵基礎設施。Unit 42認為,這與思科威脅情報團隊Talos先前揭露代號UAT-7237,並曾攻擊臺灣網站代管基礎設施的是同一批攻擊者。研究人員指出,該攻擊行動至少自2022年3月開始活動,2025年則鎖定東南亞政府、能源產業與國營企業。

該批攻擊者在2025年9月入侵一個東南亞政府機關,部署可遠端下指令的網頁後門程式,並竊取資料庫資訊。UAT-7237也對同一國家的另一個政府機關進行網路偵察,研判是在尋找進一步橫向移動的機會。到了2025年10月至12月,Unit 42觀察到東南亞至少10個組織疑似遭入侵。

Unit 42在能源關鍵基礎設施受害案例中觀察到,攻擊者會先掃描目標環境漏洞,接著受害網路出現連往攻擊者伺服器的連線,並下載SoftEther VPN元件與包含攻擊工具的RAR壓縮檔,以維持連線、在內部網路移動,或整理準備竊取的資料。

攻擊者通常先利用網頁應用程式弱點植入ASPX網頁後門,藉此執行系統命令、投放工具與蒐集主機資訊,之後再視目標環境搭配開源工具與客製化惡意程式。研究人員從攻擊者基礎設施重建TinyRCT感染鏈,發現攻擊者會以惡意壓縮檔chrome_setup.zip夾帶合法簽章執行檔、惡意設定檔與惡意程式庫。

在使用者解壓縮並執行其中合法簽章的chrome_setup.exe後,.NET執行環境會讀取旁邊的惡意設定檔,載入惡意DLL。該載入器接著下載TinyRCT,將其存為本機應用程式資料夾%LOCALAPPDATA%路徑下的PerfWatson2.exe,並建立仿冒Google Updater名稱的排程任務維持執行。TinyRCT是以C#撰寫的Windows遠端控制木馬,可讓攻擊者執行系統命令、列出檔案、讀取文字檔、下載檔案、外傳檔案、擷取螢幕畫面,並在需要時刪除自身痕跡。

TinyRCT具備反分析設計,執行時會檢查自己是否位於%LOCALAPPDATA%路徑,若不是,就會立即結束,降低在沙箱或研究人員分析環境中暴露行為的機會。