多達10萬個網站被安裝木馬程式(RAT),駭客甚至利用PDF檔案滲透

在資訊爆炸的時代,人們仰賴網路搜尋,所以也會出現藉由網路搜尋進行攻擊的事件。而在4月13日,資安廠商eSentire公告發現,有些在網路尋找商業文件的專業人士,點擊了搜尋結果後,在不知情之下,很有可能會被導向惡意網頁,當他們從這裡下載檔案後,就會觸發惡意軟體安裝。

根據eSentire的報告表示,這次網路犯罪的活動,是一個長期陷阱,利用Google搜尋重新導向與偷渡式下載的方法,一旦RAT在受害者的電腦上被觸發,駭客就可以發送命令,並上傳額外的惡意軟體至受感染的設備,例如勒索軟體、帳號密碼竊取器、銀行木馬或是將RAT作為受害者網路的據點(foothold)。

如果嘗試下載文檔模板,使用者將被悄悄地重新導向至惡意網站,而eSentire的威脅應變單位(TRU)發現了超過10萬個獨立網頁中,包含流行的商業用語及特定關鍵字:範本(Template),發票(Invoice),收據(Receipt),問卷(Questionnaire)和履歷(Resume)。在多達10萬個以上的網頁當中,在先前的搜尋中,有7萬個網頁是涉及模板或發票,而這些專業用語充當關鍵字,成為威脅份子將搜尋最佳化的策略,讓Google的網路爬蟲確信所查詢內容符合PageRank得分較高的條件。

接著,一旦目標坐落在駭客控制的網站上,頁面就會顯示他們正在搜尋的檔案下載按鈕,當點選後,商務專業人士就會被偷偷地重新導向到一個惡意網站,該網站提供下載偽造PDF及Word且可執行的檔案。其中,在eSentire的調查事件中,當使用者開啟了執行檔案,就會在同時安裝SolarMarker RAT(也稱為Yellow Cockatoo,Jupyter和Polazert),跟附加的Slime PDF文件檢視軟體,而該軟體是一個合法的應用程式,由攻擊者安裝的,目的是為了達到讓受害者確信他們尋求的檔案合法性,也是分散RAT在安裝時的注意力。而SolarMarker與其他RAT一樣,只要被觸發,攻擊者就可以發送命令將檔案上傳到受感染的系統。不過TRU表示,他們未觀察到SolarMarker感染目標後採取什麼行動。

其實,eSentire表示,早在去年,就發現了用.NET框架編寫的SolarMarker RAT,,而他們觀察到追蹤檔案被丟棄以識別主機,因此TRU開始進行追蹤。而2020的10月及11月,SolarMarker都利用docx2rtf.exe作為誘餌來分散用户的注意力,讓.NET默默在背景安裝。他們也引述了Red Canary的報告,提及SolarMarker在之後使用了photodesigner7_x86-64.exe和Expert_PDF.exe來更改誘餌程式,而TRU指出,他們還看得到docx2rtf.exe,但如今的發現是SolarMarker正在使用Slime PDF文件檢視軟體。

不過,關於整個攻擊過程如何進行的呢?以TRU觀察到的最新事件為例,受害者是來自金融業,他們在尋找文件的免費模板或版本時,但在過程中被導向了被攻擊者控制的Google協作平台的網站頁面,並點擊了已被嵌入惡意程式的下載按鈕,而跟著被安裝的誘餌程式Slime PDF文件檢視軟體,會降低受害者的懷疑,因為視覺上可以看到剛剛下載的檔案,而安裝好的惡意程式便不被察覺。

另外,在這份報告中,也提到了SolarMarker攻擊方法的演變,TRU在去年10月發現SolarMarker是將Shopify作為平台目標。然而,到了2021年,將平台轉移至Google協作平台。而關於檔案的利用,Google協作平台的用法,是攻擊者使用關鍵字加載重新導向的內容,並可以將關鍵字內容直接放在網站中,但對於Shopify,則是在PDF檔中底部隱藏的空白文字中。

感染過程,從Google搜尋引擎輸入到關鍵字,得到搜尋結果,點擊後重新導向網頁,經過受害者下載檔案後,接著不知不覺地安裝惡意軟體。

解釋了SolarMarker安裝過程路徑,會發現安裝程序文件上的Adobe圖標。而標有(未知)標記的RAT安裝誘餌程式,並呼叫惡意的PowerShell。

已重新導向的網頁中,PDF與Word檔案的假連結。

Slim PDF文件檢視軟體,呈現的畫面。