微軟揭露疑為中國駭客組織Silver Fox從事的惡意軟體活動,駭客設置冒牌軟體下載網站並冒充受到信任的廠商,鎖定想要下載熱門軟體的使用者,且導致企業組織遭到入侵,這波攻擊主要的目標,包含了使用簡體中文的用戶,以及跨國企業的中國據點。該公司看到醫療、製造、遊戲、科技、物流、政府及教育等多個領域出現受害組織。
Silver Fox假借提供Edge瀏覽器、卡巴斯基防毒軟體、遊戲周邊裝置製造商雷蛇、有道辭典、百度網盤、搜狗輸入法等工具,引誘使用者上當,值得留意的是,他們提供的下載檔案,採用了動態生成的策略,雖然每次使用者下載的檔案名稱都相同,但檔案的雜湊值都會改變;除了一般的安裝檔案,微軟也看到使用Windows Installer封裝的惡意安裝檔。
一旦成功,惡意程式就會設置工作排程,以便持續於受害電腦活動;攻擊者為了權限提升,也會寫入SYSTEM等級的工作排程,並在特權工作執行後刪除相關排程。微軟指出,攻擊者會嘗試竄改Microsoft Defender白名單,停用Microsoft Update元件,刪除磁碟區陰影複製服務(VSS)的備份內容,並在特定處理程序注入惡意程式碼,相關活動並非完全自動化執行,有時候會出現攻擊者手動操作的情形。此外,為了橫向移動,攻擊者通常會透過SMB連線移動到其他主機。
Comments (0)