Eset发现秘密盗取-资料长达9年的APT骇客XDSpy

根据Eset的分析,XDSpy主要透过鱼叉式网钓邮件进行攻击,这些电子邮件有时夹带恶意的ZIP或RAR档案,有时则含有恶意网站链接,也曾利用今年的武汉肺炎(COVID-19)议题发动攻击,锁定的目标包括各国-的军事单位与外交部,也有些私人企业被骇。示意图,图片来源/Eset,https://vblocalhost.com/uploads/VB2020-Faou-Labelle.pdf
总部位于斯洛伐克的资安业者Eset本周揭露了一个被命名为XDSpy的骇客集团,宣称它是个从未被记录过的持续性进阶攻击(APT)组织,而且已秘密运作长达9年之久,从2011年起就开始渗透东欧与巴尔干半岛的-组织,也有部分企业受害。
Eset的安全研究人员Mathieu Faou表示,外界很少注意到XDSpy,唯一的一次是白俄罗斯的网络危机处理暨协调中心(CERT)曾经在今年2月发出有关XDSpy的警告。
根据Eset的分析,XDSpy主要透过鱼叉式网钓邮件进行攻击,这些电子邮件有时夹带恶意的ZIP或RAR档案,有时则含有恶意网站链接,也曾利用今年的武汉肺炎(COVID-19)议题发动攻击,锁定的目标包括各国-的军事单位与外交部,也有些私人企业被骇。
除了网钓邮件之外,XDSpy在今年6月进一步开采了微软于今年4月修补的IE漏洞CVE-2020-0968来展开攻击。研究人员分析,坊间有关CVE-2020-0968的细节并不多,而且也未出现概念性验证程式,揣测其攻击程式很可能是自己研发或是对外购买的。
当骇客于受害者电脑上植入后门之后,就会下载其它的外挂模组,以用来搜集系统上的基本资料,爬梳硬盘内容,监控外接装置,汲取本地端的档案,也会搜集附近的Wi-Fi热点资讯与浏览器所储存的密码等。
由于研究人员并未发现与XDSpy相似的恶意程式家族或网络架构,因此认为它从未被发现或记录过。
