APP下载
报价宝  ›  综合  › 

新种APT恶意程式锁定台湾政府,跨部门中高阶公务员都受骇

报价宝 来源:baojiabao.com 发布时间:2018-02-18 19:25:00 09月11日更新
报价宝综合消息新种APT恶意程式锁定台湾政府,跨部门中高阶公务员都受骇

资安公司趋势科技在5月底,发现一起针对台湾政府部门特定人士进行的APT攻击事件,在政府部门将会议活动或研讨会委外办理期间,骇客伪冒政府会议的名义发送钓鱼邮件,并将一支名为PLEAD恶意程式伪装成会议参考文件作为邮件附件,导致相关的承办人员及与会人员,都不疑有他直接点选而受骇。台湾趋势技术总监戴燊表示,该起攻击事件是跨部门的受骇者,不只有基层的承办人员点选该恶意邮件,连与会的中高阶公务人员也受骇。

恶意.scr自动产生PPT文件来掩饰木马植入行为

这种锁定特定人员的APT攻击手法层出不穷,就是希望诱使收件人可以点击骇客寄送的恶意邮件,进而将恶意程式植入到使用者的电脑中。戴燊指出,这起利用会议邮件形式所发动的APT攻击,经调查后,是利用一个专门针对台湾政府部门特定人士的新恶意程式,命名为“PLEAD”。

戴燊表示,邮件收件者一旦点选恶意邮件的附件后,将会触发这个恶意程式后,骇客就会利用微软编号CVE-2012-0158的Office漏洞,植入恶意程式后,取得该台电脑的管理权限,会先收集使用者名称、电脑名称、主机名称以及当前恶意程式处理程序代码,一旦连上网络后和远端的命令与指令服务器(Command and Control Server)连线后,还可以做到包括:检查电脑上安装的软件或Proxy设定、列出所有磁盘机、取得档案、删除档案,以及执行远端指令,例如Phone Home或者是将资料回传。

为了降低收件者的疑虑,骇客在附件档案中放了2个档案,除了有一个正常的微软Word文件(.doc)外,也有一个简报档PPT档案。其中,PPT档并不是正常的简报档,而是一个含有恶意.scr(屏幕保护程式)的档案,除了在档名的命名中,运用了从右至左书写的Unicode 指令字元(RTLO),将该恶意档案命名为rcs.ppt,可以让台湾习惯由左到右书写习惯者,不会察觉到这个档案是一个.scr可执行程式而起疑心。

而这个恶意.scr程式最特别的情况则是,“使用者一旦点选这次.scr的恶意程式后,还会自动产出一份3页的PPT档案,使用者更会信以为真。”戴燊说,这也是这类APT攻击的恶意程式中,首度出现会另外产出一份简报档以混淆收信人的攻击手法。

戴燊表示,这个恶意程式触发的Office漏洞,存在于Windows常用控件中,可以让攻击者执行恶意程式码,是APT攻击常见的漏洞,而在2012年就已经有MS12-027 修补程式,但是,因为许多人往往会忽略Office应用程序的漏洞修补,也使得这次APT攻击,让许多跨部门的人员中标。

趋势科技发现,这次针对政府部门发动APT攻击的恶意程式,会透过从右至左书写的Unicode 指令字元(RTLO),借此混淆恶意程式的档案名称。

 

 

 

 

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 手机价格 笔记本价格 电视机价格 耳机价格 降噪耳机价格