對於駭客組織的認識,大家可能常常在資安新聞或報告中,看到某些攻擊事件是由哪個駭客組織所為,然而,大家對於這些駭客組織的印象,可能多半不夠深刻,是否有更平易近人的方式,增進大眾對於一些駭客組織的認識呢?
畢竟,網路攻擊日益複雜,這些有組織的駭客團體,花了很多心力瞭解企業,但是我們對這些駭客組織有概括性的瞭解嗎?長期進行駭客追蹤研究的TeamT5杜浦數位安全,在本月舉行的2021台灣資安大會展區上,特別用上類似藝術展覽的形式,讓參觀的人能從不一樣的視角,認識APT族羣的特性。
在這樣的展區中,TeamT5打造出有如現代藝術博物館(MOMA)的佈置場景,擺放著4座藝術品,將原本抽象的攻擊族羣,具象化成為一座座藝術品來展現,同時,一旁牆面也有著對於APT族羣一詞的中英文介紹,説明每個APT族羣都有自己的地域性與慣用的攻擊手法,以及經常鎖定的國家與產業。
在現場擺設的這些創作中,連結的APT攻擊族羣共有4個,包括:Lazarus、HUAPI、AMOEBA與Nian。
駭客組織:Lazarus
也被稱為APT38、HiddenCobra
舉例來説,以Lazarus駭客組織所具象成為的作品來看,呈現了多個保險箱被打開,鈔票散落在外的場景,同時還有一塊虎紋毛毯批在保險箱上。
或許,國內對於這個Lazarus駭客組織都有點印象,因為它就是2017年台灣遠東商銀SWIFT系統入侵盜轉攻擊事件的幕後黑手,是北韓的駭客組織,又名APT38,或是HiddenCobra。
Lazarus駭客組織有何特性?根據現場一旁導覽小卡的介紹,他們的攻擊目標全世界都有,受害產業以金融、媒體、航空為主。最受關注的是,Lazarus具有多次攻擊金融產業的記錄,尤其是針對SWIFT跨國轉帳交易系統,以及ATM自動櫃員機系統進行攻擊。
由於他們的攻擊不只是選擇金融產業,還包括與具有關鍵技術的私人企業,推測是為了替北韓政權措資金,好發展武器與實驗。而且,在他們過往的攻擊行動中,會在惡意程式內參雜俄文,企圖混淆分析人員。
對於此作品的意象,TeamT5提出説明,讓我們對Lazarus有更深刻的印象。他們表示,此作品以保險箱來象徵各大銀行的概念,如同北方猛虎化身的虎皮肆無忌憚的入侵了各大銀行,而保險箱的各國貨幣也傳達了Lazarus鎖定全世界攻擊。此外,由於Lazarus為北韓的駭客組織,因此他們保險箱使用了藍紅藍配色,這其實也與北韓國旗有呼應。
另外值得注意的是,在TeamT5於本月揭露的2020年台灣APT網路攻擊態勢的報告中,當中也有提到上述駭客組織的相關活動。
例如,他們在去年曾在國內發現Lazarus使用的Linux後門工具,雖然沒有進一步的資訊,可以確認受害者身份資訊,但他們也提醒,偵測到此樣本,可能是該組織在台灣又有活動跡象的警訊。
駭客組織: AMOEBA
也被稱為Winnti、APT41、BARIUM
接下來的作品是象徵著AMOEBA駭客組織,主體以黑色為意象,透明箱子裝著許多黑色盒子與黑色吊牌。
乍聽之下,AMOEBA似乎有點陌生,他們有另一廣為人知的名稱是「Winnti」,此一命名與他們知名的後門程式有關,另也被稱作APT41、BARIUM。
值得我們關注的是,AMOEBA是經常鎖定台灣的中國駭客族羣。例如:在2019年,華碩遭遇的ShadowHammer Operation供應鏈攻擊事件,以及在2020年,台灣能源業者遭入侵加密攻擊事件,都是AMOEBA所為。
在作品展示小卡中,對於AMOEBA的特性有更多介紹。基本上,這個駭客組織在過去已經展現強大的攻擊破壞力,近年該組織並不斷擴大攻擊範圍,從博弈產業擴及電信、化學能源及科技產業。特別的是,AMOEBA具備精準的供應鏈攻擊能量,這是與其他駭客最大的不同之處。
基本上,HUAPI主要攻擊國家台灣、日本、美國與南韓,在攻擊鎖定的產業方面,除了博弈之外,還有化學、航太、能源、媒體與電信等。
關於此作品所代表的含意,TeamT5解釋,阿米巴本身是一種不太具有形體的生物,所以用試管將其保存起來,就像是抓到了阿米巴並好好觀察與研究一番。而垂墜下來黑色牌子上的程式碼,則代表用以辨識出阿米巴的重要元素。


幫助外界瞭解駭客組織,將抽象的APT攻擊族羣化為一個個作品,並透過導覽與桌上小卡來增進大家對於這幾個駭客組織的背景與特性。
駭客組織HUAPI
也被稱為PLEAD、BlackTech與黑風梨
另一個命名為畫皮的作品,是以駭客組織HUAPI所描繪的具象,作品以一張白色面具為主體,面具上並有著豔麗的裝扮。根據TeamT5的説明,畫皮一詞來自聊齋誌異,內容描述女鬼以披在身上的人皮,偽裝成絕世美女。比喻掩蓋猙獰面目或醜陋本質的美麗外表。
同樣地,台灣對於HUAPI應要有所認知,因為,近十年來,這個中國駭客族羣不斷針對台灣發動入侵攻擊行動。
HUAPI有哪些特性與危害?在作品展示簡介中,説明瞭該組織也被稱為PLEAD、BlackTech與黑風梨,其中Plead是他們常使用的惡意程式。他們的厲害之處,在於擅長利用各式的軟體加殼技術,用以隱蔽惡意程式,並藉此躲避防毒軟體的偵測。
關於HUAPI近年重大攻擊事件中,以台灣受害企業而言,2019年華碩網路硬碟服務WebStorage遭中間人攻擊散佈後門程式,就是一例。最近幾年,他們也開始攻擊與台灣鄰近或關係相對友好的國家,像是2020年三菱電機發生200MB機密資料遭竊事件,也是他們所為。
至於他們經常鎖定的國家與產業上,HUAPI與AMOEBA同樣是針對日本、台灣、南韓與美國,但目標產業有明顯差異,尤其是他們會特別針對政府、軍方、高科技攻擊,相當值得注意,此外還有電信與研究單位。
駭客組織:Nian
也被稱為Tick Group、Bronze Butler、RedBald Knight
最後一個展示作品,是以中國傳統故事中的年獸為主題,這是因為Nian是一個經常利用新年賀卡,進行魚叉式社交攻擊的中國駭客組織。而他們也被稱為Tick Group、Bronze Butler或RedBald Knight。
關於Nian的特性,與上述3個這個駭客組織不同,從他們攻擊鎖定的國家與產業來看,主要是針對日本與韓國的航太、重工業與電信產業,而軍方與國防也是他們有興趣的目標。
而在慣用的攻擊手法上,Nian具備了優於其他駭客組織的社交工程能力,時常會發現他們的攻擊中,出現了變種的後門,顯示他們會持續將現有武器提升進化。
綜合來看,全球被發現與已識別出的駭客組織並不少,還有不少屬於國家級駭客組織,若以近年當紅的MITRE ATT&CK攻防知識庫來看,我們可以看到現已歸納出122個駭客組織(至2021年5月)。在此次會場中,TeamT5雖只展示介紹了4個攻擊族羣,但這種藝廊呈現方式相當新穎,可用較不同與輕鬆的角度,讓一般的人,對駭客組織不瞭解的人,至少對某些與台灣相關的APT攻擊族羣,能有多些瞭解與認識。


長期進行駭客追蹤研究的TeamT5杜浦數位安全,在本月舉行的台灣資安大會的展場上,特別佈置了類似現代藝術博物館(MOMA)的場景,並將攻擊族羣用具體形式呈現,並藉由這樣的展覽,增進外界對一些APT族羣,能瞭解其經常鎖定的國家、產業與其特性。