美国公布北朝鲜国家骇客作案IP,台湾近2百个IP名列其中

美国国土安全部与联邦调查局自六月开始,陆续揭露北朝鲜政府的国家骇客组织—“Hidden Cobra”,近日更进一步公布其所使用的远端遥控工具与木马程式,并公开攻击行动所利用的IP网址,其中包含台湾的2个固定IP地址与169个动态IP地址。
从六月开始,美国电脑紧急应变中心(US-CERT)就陆续公布国土安全部与联邦调查局针对北朝鲜骇客攻击的调查结果,指出Hidden Cobra就是北朝鲜政府所支持的国家骇客组织,而他们所说的Hidden Cobra,其实与其他资安公司所称的北朝鲜骇客组织Lazarus,是同一个团体。
在资安界,Lazarus可谓恶名昭彰。举凡2014年索尼影视被骇、今年肆虐全球的WannaCry勒索蠕虫,甚至是去年印度孟加拉央行、今年的远银SWIFT盗领事件,背后都有Lazarus的影子。
US-CERT在六月公布了Hidden Cobra骇客组织所使用的DDoS攻击工具-“Delta Charlie”,近日更进一步公布其使用的远端遥控程式—“FallChill”,以及木马程式—“Volgmer”。
该报告指出,Hidden Cobra骇客组织自2013年就已经利用Volgmer木马程式,攻击政府、金融、汽车与媒体等产业,主要以钓鱼邮件的方式植入木马程式。
Volgmer木马程式具有收集系统资讯、更新机码、上传与下载档案、执行指令、终止程序与查询目录等功能,而Volgmer背后也有一个恶意程式云端架构,透过特定的通讯协定或加密通讯协定,与中继控制站连系或更新。
经调查发现,Hidden Cobra骇客组织用来操作Volgmer木马程式的整个系统架构,起码利用了94个固定IP地址与数千个动态IP地址做为C&C中继控制站。该报告指出,联邦调查局对于这批受害IP地址的调查十分有把握。
在这些被挟持做为中继站的IP之中,有两个台湾的固定IP名列其中,分别为台湾学术网络与新世纪资通所拥有。而在数千个受害动态IP中,台湾有169个IP被利用,占整体Volgmer所挟持的动态IP总数的5.6%,排名第五。而受害IP大宗,则是印度与伊朗。
US-CERT也提供与Volgmer有关的IOC(Indicators of Compromise)档与YARA特征规则等资安情资,让企业与组织用于阻挡Volgmer。

photo: Luca Boldrini
