APP下载

北朝鲜骇客Lazarus滥用跨平台恶意程式框架MATA,散布勒索软件与窃取数据库内容

消息来源:baojiabao.com 作者: 发布时间:2026-09-05

报价宝综合消息北朝鲜骇客Lazarus滥用跨平台恶意程式框架MATA,散布勒索软件与窃取数据库内容
图片来源: 

卡巴斯基

防毒业者卡巴斯基揭露一款名为MATA的恶意软件框架,与北朝鲜的骇客组织Lazarus有所关连,在波兰、德国、土耳其、韩国、日本,以及印度等国家都传出攻击事件,而受害的公司类型,包含软件开发公司、电子商务网站,以及网络服务供应商(ISP)等。卡巴斯基指出,这个恶意程式框架,能同时针对Windows、macOS,以及Linux操作系统的电脑发动攻击,他们看到骇客运用该框架目的,主要是窃取受害企业的数据库,但也有勒索软件攻击的事件传出。不过,对于具体的受害企业数量,卡巴斯基没有进一步透露。

至于卡巴斯基何以认为背后的攻击者是Lazarus?该公司指出,MATA与恶意软件Manuscrypt(又称Copperhedge)的变种,具有相同的特征,而滥用这个恶意软件家族发动攻击的骇客组织,就是Lazarus。Manuscrypt锁定攻击的目标,是加密货币的交易平台,美国国土安全部(DHS)才在今年5月,公布这个恶意软件的分析报告,呼吁各界留意他们发动的攻击,因此,卡巴斯基认为,Lazarus近期的动作算是很频繁,使得MATA的后续发展也相当值得关注。

卡巴斯基指出,他们在MATA的工作调度器(Orchestrator)程式码里,发现呼叫2个CLS档案(下图白框处),是Lazarus(亦称Hidden Cobra)的恶意软件所独有。他们拿出先前该组织被揭露、针对加密货币交易平台的攻击程式Manuscrypt来比对(上图),指出两者都有c_2910.cls和k_3872.cls,因此认为滥用MATA的就是Lazarus。

虽然卡巴斯基没有提及受害规模,但是Lazarus的犯行可说是罄竹难书,包括于2014年入侵索尼影业(Sony Picture)、盗转孟加拉央行1亿美元,以及在2017年散布勒索软件WannaCry,导致全球各地的发电厂与医疗院所等关键基础设施,接连传出灾情等,我们必须留意MATA可能造成的威胁。

该公司指出,这个框架具备启动器与工作调度器(Orchestrator),然后可搭配许多的外挂模组使用,工作调度器会从C&C中继站接收骇客的攻击指令,来发动进阶持续性攻击(APT)。他们最早于2018年4月看到这款工具出现,并且在今年4月看到锁定macOS电脑的攻击,卡巴斯基表示,他们观察到大多数受害的电脑,都有MATA的启动器与工作调度器,并且借由前者载入受到加密保护的负载(Payload),但不确定是否就是上面提及的工作调度器。一旦MATA恶意软件框架成功进入到企业的环境,攻击者便会试图寻找含有重要个资或是商业机密的数据库,并下达数据库查询的指令,然后外泄相关资料清单,至于骇客窃得了那些资料,卡巴斯基没有说明。

虽然骇客是以窃密为主,但卡巴斯基还是发现其他灾情,例如,他们看到其中1个受害企业,同时被植入了VHD勒索软件。卡巴斯基指出,尽管这个恶意程式框架仍然在发展当中,不过它已经能运用在2种不同型态的攻击上,也具备支援跨平台的特性,对3大类型的操作系统电脑都能下手。这个可通用于入侵多种环境的恶意软件框架,代表骇客也朝向采行一体适用的方向,发展能渗透受害企业的工具,一旦发动攻击,范围可能不再局限特定的操作系统,也有可能伴随2种以上的攻击模式。

2020-07-28 15:47:00

相关文章