僵尸病毒GoBotKR锁定韩剧迷

示意图,photo by Santeri Viinamäki(shorturl.at/kwFZ9)
资安业者ESET本周揭露一个新的僵尸病毒GoBotKR,它随着盗版的韩剧、韩国电影或是韩国游戏而散布,主要的散布管道为韩国与中国的Torrent网站,在所有的感染案例中,韩国占了80%,中国占10%,而拥有不少韩剧迷的台湾也占了5%。
当使用者自韩国或中国的Torrent网站,下载了盗版的电影或电视内容之后,它会含有一个MP4档案、一个伪装成编解码工具的PMA档案,以及一个看起来像是影片的LNK档案,但后两者都是恶意档案。
如果使用者只是单纯开启MP4档案,并不会引发任何的恶意行动,只是此一MP4档案经常隐藏在不同的目录下,使用者也许会误选恶意的LNK档案,并进一步触动恶意程式,为了避免被察觉,执行LNK档案时,依然能正常开启影片。
去年5月开始活动的GoBotKR,为后门程式GoBot2的变种,但它的主要目的是建立僵尸网络,以执行分散式阻断服务(DDoS)攻击。受害者一旦触动了该程式,GoBotKR即会搜集电脑上的系统资讯,包括网络配置、操作系统版本、CPU/GPU版本,以及系统上所安装的各种防毒软件,再将资讯传送到命令暨控制服务器,以供骇客判断攻击资源。
ESET所发现的命令暨控制服务器都座落于韩国,且由同一人所注册。骇客可透过由GoBotKR重新启动电脑、执行档案、更新程式、变更IE首页、变更桌面背景、自我复制,并发动DDoS攻击。
GoBotKR配备许多防侦测技术,例如它在系统上安装了两个实例,其中一个负责监控另一个实例的活性,万一被移除了还能重新安装;还导入了可绕过防毒软件的技术;可侦测特定的安全与分析工具,倘若系统上存有这些工具,它就会自动终止;它还设有黑名单,假设发现受害者的IP属于Amazon、BitDefender、思科或ESET等企业,也会自动终止。
