新聞

一般而言,駭客向使用者散布惡意程式的管道,其中一種相當常見的作法,是假借提供正常的應用程式作為幌子,也有提供破解軟體或遊戲作弊程式的情況,不過現在有人以灰色地帶的廣告軟體作為傳遞的管道。

卡巴斯基揭露最新一波的後門程式ValleyRAT(Winos 4.0)活動,相關調查源自該公司接獲客戶通報,分析具有特定MD5雜湊值的檔案,卡巴斯基一開始將其歸類於廣告軟體,但在初步分析之後發現不尋常的網路活動,於是發現該檔案實際上並非單純的廣告軟體,而會觸發感染鏈並於受害電腦植入ValleyRAT。卡巴斯基指出,事實上,該檔案的廣告功能無法正常運作。卡巴斯基在今年共偵測到ValleyRAT與相關惡意軟體活動超過10萬次,至少有1,500名使用者受到影響,他們主要集中在中國與印度。而攻擊者的身分,很可能就是長期散布ValleyRAT的中國駭客組織Silver Fox。

攻擊者假借提供阿里巴巴AI協作平臺釘釘(DingTalk)、騰訊線上會議軟體、Chrome瀏覽器的安裝程式,但無論是那一個安裝檔,都會在過程中一併部署修改版的中國桌布管理工具QN Wallpaper。原版的QN Wallpaper是廣告軟體,安裝過程會將合作夥伴的應用程式一併傳送到電腦,然後向使用者顯示相關廣告,而攻擊者竄改過的QN Wallpaper,則是將上述機制用於DLL側載,藉此於受害電腦載入惡意程式碼。卡巴斯基指出,攻擊者選擇這種傳播方式的原因,在於廣告軟體具備合法簽章,再加上使用者為了避免相關功能被封鎖,常常手動將這些應用程式加入防毒軟體的排除清單,使得攻擊者能偷渡與執行惡意行為的成功機率增加。