亞太地區出現新的網路間諜活動,主要鎖定越南的政府與軍事單位

在去年六月,卡巴斯基揭露了針對越南政府及軍事單位的網路間諜活動,最終的惡意程式載體(Payload)是遠端管理工具,讓攻擊者可以完全控制受感染的設備,而這些活動的發起者,是與駭客團體Cycldek有關的組織,而Cycldek本身是從2013開始活躍的威脅團體,成員主要是以中文溝通。
在這次攻擊行動下,受到影響的電腦有數十台,有80%的電腦都在越南,而這些電腦大多屬於政府或軍事單位,不過,有些電腦是與衞生、外交、教育或政治等領域有關,也有一些是位於中亞與泰國。

卡巴斯基表示,因為中文溝通的威脅組織,時常會互相分享攻擊技術與方法,所以,資安研究人員過去曾循線找到LuckyMouse、HoneyMyte、Cycldek等駭客團體,而這也是他們發現鎖定越南政府及軍事單位威脅組織使用的戰術,竟是DLL側載(DLL side-loading)時,而由於此種手法就是這類駭客團體最廣為人知的攻擊手法,也就馬上引起了注意。

關於DLL側載,其實是一種利用合法簽署的檔案,卻偷偷載入惡意DLL檔的伎倆,能讓攻擊者躲過資安產品的偵測,而在這個最近卡巴斯基發現的惡意活動當中,他們看到DLL側載感染鏈(DLL side-loading infection chain)執行shellcode,以此解開最終的惡意程式載體,也就是遠端存取木馬程式FoundCore,能讓攻擊者完全控制已感染這支惡意程式的設備。

然而,在這個DLL側載鏈中,還會下載額外兩個惡意軟體:DropPhone和CoreLoader。DropPhone會從受害者的設備收集環境資訊後,將這些內容傳送到DropBox。CoreLoader則是執行程式碼,讓惡意軟體能夠躲過資安產品偵測──根據卡巴斯基的分析,他們發現CoreLoader是感染過程的最後一個檔案,是一個簡易的shellcode載入機制,能執行反偵測,以及從另一個WsmRes.xsl檔案載入額外的程式碼,而這個檔案也會躲避研究人員試圖抓取的動作,因此他們懷疑這可能與FoundCore有關。

對於保護惡意程式碼免於分析的方式上,卡巴斯基發現攻擊者也採用相當先進、複雜的手法。例如,在最終惡意程式載體的檔頭,也就是程式碼的目的地與來源,會被完全去除,只有少部分還保留,而這當中殘留一些不連續的數值。透過這種作法,攻擊者會讓研究人員更難以對惡意軟體進行逆向工程分析。

更棘手的是,感染鏈所包含的元件,是處於緊密耦合的狀態,這意味著,從單一部分而言,很難、甚至不可能以隔開的方式進行分析,讓研究者難以瞭解整個惡意活動的全貌。