中國相關駭客組織針對中亞政府散布七種新遠端存取木馬
網路安全

中國相關駭客組織針對中亞政府散布七種新遠端存取木馬

AI News Bot
2026-08-26
預計閱讀 1 分鐘原文來源

事件概述

資安廠商 Bitdefender 於 8 月 19 日公布一起針對中亞多國政府機關的網路間諜行動,代號 SilkParasite。攻擊者透過魚叉式(spear‑phishing)釣魚郵件,夾帶加密 RAR 壓縮檔,誘使受害者開啟偽裝成政府相關 Office 檔案的文件,進而在系統中植入遠端存取木馬(RAT)。最早於 2025 年 10 月在一個負責經濟決策的中亞機關偵測到感染,之後在烏茲別克、土庫曼、吉爾吉斯、塔吉克與哈薩克等國的政府部門陸續發現相同的惡意檔案。

技術手法與新型 RAT

研究團隊發現攻擊者散布 7 個 RAT 家族,其中 5 種 為首次被發現的新變種。主要手法包括:

  • DLL 側載(DLL side‑loading):利用合法程式載入惡意動態連結庫,以降低被偵測的機會。

  • 模組化設計:RAT 本體僅保留最小功能,根據需求再下載額外功能模組,減少初始感染痕跡。

  • 多樣化 C2(指揮與控制)通道:

    • DriveSilkRAT 直接使用 Google Drive 作為指令接收與回傳執行結果的管道。

    • 其他 RAT 則利用 HTTP Cookie、ETag 等正常的 HTTP 標頭欄位傳遞 C2 資訊,將惡意通訊偽裝成一般網路流量。

可能的背後勢力與影響

Bitdefender 觀察到攻擊者使用與過往中國駭客活動相同的後門程式,推測此行動可能與 中國相關駭客組織 有關。若屬實,意味著該組織已將目標延伸至中亞的政治與經濟決策層,可能意圖取得:

  • 政策資訊:掌握能源、基礎建設與區域合作計畫。
  • 經濟數據:取得貿易、投資與金融流動的敏感資料。
  • 外交訊息:監控與其他大國的互動細節。

對於中亞各國而言,資訊外洩不僅危及國家安全,也可能削弱在國際舞台的談判籌碼。

未來展望與防禦建議

此波攻擊展示了 高度客製化 與 隱蔽性 的新趨勢,未來類似作戰可能更頻繁。建議相關單位:

  1. 加強釣魚郵件防護:部署 AI 驗證與沙箱分析,阻止加密 RAR 與偽裝 Office 檔案的傳遞。

  2. 監控異常 DLL 載入:利用端點偵測平台(EDR)即時捕捉非授權的 DLL 側載行為。

  3. 審視 HTTP 標頭流量:針對 Cookie、ETag 等欄位設定異常模式偵測,防止 C2 隱匿於正常流量。

  4. 定期更新模組化 RAT 簽章:與國際資安社群共享新發現的模組雜湊,提升偵測率。

隨著攻擊手法的演進,只有持續提升防禦深度與資訊共享機制,才能在資訊戰爭中保持主動。

分享