赛门铁克:骇客组织对东亚企业发动间谍攻击,台湾公司也受害

情境示意图,Photo by Taskin Ashiq on unsplash
博通(Broadcom)旗下的赛门铁克发现一起全球网络间谍攻击,包括台湾、中国、日本与美国许多企业受害。
赛门铁克的威胁搜捕小组观察到的骇客组织名为Palmerworm,又名BlackTech。这个组织2013年开始活动,而最新这波攻击始于2019年,并一直持续到今年,目标遍及媒体、建筑、工程、电子及金融业,而目标集中于东亚,研究人员观察到,台湾有媒体、电子及金融业受害,其他受害者包括日本一家工程公司及中国的建筑业公司,以及一家不知名的美国公司。台湾法务部调查局认为Palmerworm/Blacktech为中国骇客组织。
赛门铁克指出,在近两年的攻击中,Palmerworm结合、自制恶意程式及两用工具(dual-use tools)及离地攻击(living-off-the-land, LOTL)手法。研究人员观察到Palmerworm这波使用的几种后门程式、下载器(loader)及网络侦察工具都是之前未见过的,可能是其新开发,或是以旧工具改造而来。但是他们更厉害的是运用了Putty、PSExec、SNScan、WinRAR这类两用工具(dual use tools)进行离地攻击。
所谓两用工具,即本身是可运行在电脑中的合法工具,但可被功力高强的APT组织用来发动攻击。此类攻击让攻击者不需另外撰写恶意程式,因其工具的合法特性不易被使用者或安全工具侦测,也更难被追踪和特定组织的关联性。
在Palmerworm的例子中,WinRAR可用来把窃取的文件压缩传送出去,利用微软的PSExec工具在受害者网络上横向移动,或以Putty建立远端存取将资料传到外部服务器。
此外,研究人员还观测Palmerworm使用窃来的已签章凭证来签发其攻击程式,使安全工具更难侦测到。2018年安全公司ESET即发现本地两家公司的凭证为Plamerworm/Blacktech窃取。
利用这类隐蔽手法,使Palmerworm得以在目标企业网络潜伏许久。例如受害的台湾媒体公司从去年8月被植入恶意程式,直到今年9月才被发现。而台湾金融服务业的受害期间,则从去年8月到今年3月初。
目前Palmerworm仍然持续活动中,赛门铁克也提供了其使用的恶意程式Consock、Waship、Dalwit、Nomri、Kivars及Pled使用的入侵指标(IoC)供企业资安部门参考。
