APP下载

新一代ComRAT木马程式利用Gmail作为命令暨控制媒介

消息来源:baojiabao.com 作者: 发布时间:2026-08-31

报价宝综合消息新一代ComRAT木马程式利用Gmail作为命令暨控制媒介

第四代ComRAT远端存取木马开始利用Gmail的网页界面作为C&C媒介,它会连到Gmail检查信箱,下载含有加密命令的特定电子邮件附加档案,该信箱也会用来接收ComRAT v4所盗走的机密文件。(图片来源/ESET)

斯洛伐克资安业者ESET本周指出,他们发现新一代ComRAT木马程式,除了使用客制化的命令暨控制(C&C)协定之外,还利用Gmail作为传送命令或接收所盗资料的媒介。

第一代ComRAT木马程式现身于2007年,它是一个远端存取木马,由俄罗斯骇客集团Turla Group所打造,ESET认为它目前的版本为第四代,是在2017年问世。不过,ComRAT v4采用全新的程式码,而且远比前几代还要复杂,它的主要目的仍是窃取机密文件,但也具备执行额外程式的功能,且利用诸如OneDrive或4shared等云端服务来汲取资料,并同时透过既有的C&C协定与Gmail来作为命令暨控制中心。

虽然ComRAT v4的程式码中并无旧版的踪迹,但它与其它ComRAT版本采用同样的内部代号,也使用同样的C&C协定,其网络架构有部分与Turla的其它恶意程式共享,也是透过Turla的恶意程式来散布,使得研究人员相信它来自Turla。

除了窃取机密文件之外, ComRAT v4还能取得Active Directory 群组或使用者资讯,或是攫取Windows配置中诸如群组原则的资讯,同时试图闪避安全软件,因为它会定期汲取安全纪录档案,以了解自己是否曾被侦测到。

ComRAT v4依旧使用HTTP协定来作为命令及控制通道,最特别的是,该木马程式也利用Gmail的网页界面作为C&C媒介,它会连到Gmail检查信箱,下载含有加密命令的特定电子邮件附加档案,该信箱也会用来接收ComRAT v4所盗走的机密文件。另一方面,骇客则是借由其它免费的电子邮件服务来寄送加密命令,例如GMX。

研究人员表示,Turla至少已利用ComRAT v4来攻击两个外交部及某个国家的议会,且一直到今年初都还看到ComRAT v4,意味着Turla集团依然非常积极,此外,由于Gmail通常不会被列入恶意网域,代表骇客企图借此规避目标组织的安全控制。

2020-05-27 23:48:00

相关文章