Operation ShadowRecruit:巴基斯坦駭客利用合法工具進行惡意活動
資安業者Seqrite近日揭露了一個代號為Operation ShadowRecruit的攻擊活動,指出與巴基斯坦政府有關聯的駭客組織APT36,近期冒充印度政府機關發布徵才資訊,鎖定印度求職者散布惡意程式。這次攻擊活動中,APT36使用了合法的遠端管理工具和Google Sheets作為惡意程式控制管道,令安全工具難以偵測。
攻擊活動的運作方式
APT36以虛假的印度政府招募公告檔案為誘餌,誘導受害者下載內含惡意PowerShell指令的壓縮檔,從而在受害者電腦上安裝遠端管理工具ControlR的代理程式,以及遠端存取木馬SheetAgent RAT。在部署前述程式的同時,也會開啟偽裝的印度官方招募公告PDF作為掩護。這種方法使得受害者難以察覺到惡意活動的存在。
合法工具的惡意利用
Seqrite分析指出,APT36在這波活動中使用兩套不同的遠端控制機制,一是透過ControlR建立遠端存取能力,二是透過SheetAgent RAT搭配Google Sheets作為命令與控制管道,SheetAgent RAT可從攻擊者控制的Google Sheets取得指令,再回傳執行結果。由於ControlR與Google Sheets均屬於合法工具與雲端服務,藉此可降低惡意活動遭安全工具偵測的機會。這種方法的使用,使得安全工具難以區分合法和惡意的活動。
對未來的影響
Operation ShadowRecruit攻擊活動的揭露,令我們看到駭客組織使用合法工具進行惡意活動的趨勢。這種方法的使用,使得安全工具難以偵測和防禦,對於企業和個人來說,需要提高警惕和加強安全措施。同時,安全業者也需要不斷更新和改進安全工具,以應對駭客組織的新型態攻擊方法。
結論
Operation ShadowRecruit攻擊活動的揭露,令我們看到駭客組織的新型態攻擊方法。使用合法工具和雲端服務作為惡意活動的控制管道,使得安全工具難以偵測和防禦。對於企業和個人來說,需要提高警惕和加強安全措施,以防止受到駭客組織的攻擊。同時,安全業者也需要不斷更新和改進安全工具,以應對駭客組織的新型態攻擊方法。 資安 是一個需要不斷關注和改進的領域,唯有如此,才能保護 ourselves 的 資料 和 系統。
