歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
駭客入侵 ISP 在軟體更新套件中植入惡意程式
2024 / 08 / 05
編輯部
一個被追蹤為 StormBamboo 的中國駭客組織已經入侵了一家未指明的網際網路服務提供商(ISP),利用自動軟體更新機制植入惡意程式。
這個網路間諜組織也被稱為 Evasive Panda、Daggerfly 和 StormCloud,至少從 2012 年開始活躍,目標包括中國大陸、香港、澳門、奈及利亞以及東南亞和東亞各國的組織。
Volexity 公司威脅研究人員揭露,這個中國網路間諜團體利用不安全的 HTTP 軟體更新機制(該機制未驗證數位簽章)在受害者的 Windows 和 macOS 設備上部署惡意程式。
Volexity解釋,當這些應用程式嘗試獲取更新時,它們不會安裝預期的更新,而是安裝惡意程式,包括但不限於 MACMA 和 POCOSTICK(又名 MGBot)。
為此,
攻擊者攔截並修改受害者的 DNS 請求,並以惡意 IP 地址進行毒化。這使得惡意程式能夠從 StormBamboo 的命令和控制伺服器傳送到目標系統,而無需用戶交互。
例如,他們利用 5KPlayer 更新 youtube-dl 依賴項的請求,推送了一個託管在 C2 伺服器上的後門安裝程式。
入侵目標系統後,威脅行為者安裝了一個惡意的 Google Chrome 擴充程式(ReloadText),使他們能夠竊取瀏覽器 cookie 和郵件資料。
研究人員補充,Volexity 觀察到 StormBamboo 針對多個使用不安全更新工作流程的軟體供應商,採用不同複雜程度的步驟推送惡意程式。
Volexity 已通知並與受害的 ISP 合作,調查其網路上提供流量路由服務的各個關鍵設備。當 ISP 重新啟動並使網路的各個組件離線時,DNS 毒化立即停止。
2023 年 4 月,ESET 威脅研究人員也觀察到該駭客組織濫用騰訊 QQ 通訊應用程式的自動更新機制,部署 Pocostick(MGBot)Windows 後門,攻擊國際非政府組織(NGO)。
2024 年 7 月時,賽門鐵克的威脅獵捕團隊發現這些中國駭客針對中國的一個美國 NGO 和台灣的多個組織,使用新版本的 Macma macOS 後門和 Nightdoor Windows 惡意程式。
在這兩種情況下,儘管攻擊者的技能明顯,但研究人員認為這可能是供應鏈攻擊或中間人攻擊(AITM),但無法確定實際的攻擊方法。
本文轉載自bleepingcomputer。
中間人攻擊
軟體更新
DNS毒化
中國駭客組織
最新活動
2025.12.03
2025台灣資安通報應變年會
2025.11.20
從系統停擺危機到營運韌性:三道防線,讓你的系統不怕被勒索
2025.11.26
漢昕科技X線上資安黑白講【零信任X特權防護|掌握身份控管關鍵,讓駭客無從下手!】2025/11/26開講
2025.11.27
【研討會】零信任思維下的 Mac 生態:從合規到主動防禦(北中南三場)
2025.12.01
AI 轉型「深水區」如何突圍?善用 Google Cloud AI 利器,實現從核心流程到應用開發的全方位賦能
2025.12.05
聚焦半導體OT資安與產業連結:ISA臺灣分會 2025 年終會員交流聚會
2025.12.11
12/11-12/12【軟體開發安全意識與 .NET/Java 安全程式開發課程】兩日集訓班
看更多活動
大家都在看
雙重資安警報!Fortinet FortiWeb 零日漏洞遭利用、Akira 勒索軟體鎖定 Nutanix AHV
Microsoft 推出 2025年11月 Patch Tuesday 每月例行更新修補包
羅技證實遭 Cl0p 勒索集團攻擊!1.8 TB 資料外洩
飯店業成駭客新目標!大規模ClickFix釣魚攻擊散布PureRAT惡意軟體
runC容器執行環境爆三大漏洞,駭客可逃脫Docker容器並存取主機系統
資安人科技網
文章推薦
AI 生成的惡意 VS Code 擴充程式內含勒索軟體功能
美國CISA緊急示警 CWP控制面板重大漏洞遭駭客積極利用
AI 驅動惡意軟體時代來臨!Google 揭露可自我重寫程式碼的新型威脅