新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
沉寂十年後重出江湖的駭客組織The Mask 發動新一波網路攻擊
2024 / 12 / 30
編輯部
卡巴斯基資安研究員發現多起與駭客組織 The Mask 相關的針對性攻擊。這個進階持續性威脅(APT)組織在2019年至2022年期間,鎖定一個拉丁美洲組織為攻擊目標。
攻擊者成功入侵了一台 MDaemon 電子郵件伺服器,並透過其 WorldClient 網頁郵件元件在受害組織內部維持持續性存取。
根據卡巴斯基發布的分析報告,攻擊者利用 WorldClient 的擴充功能載入特性來維持持續性。這些擴充功能可處理從用戶端到電子郵件伺服器的自訂 HTTP 請求,並能透過 C:\MDaemon\WorldClient\WorldClient.ini 檔案進行設定。
The Mask(又稱「Careto」,西班牙語意為「醜陋的臉」或「面具」)是一個高度活躍的國家級駭客組織,專門針對政府機構、外交辦事處、大使館和能源公司發動網路攻擊。
卡巴斯基於 2014 年首次發現該 APT 組織,但專家研判這個網路間諜行動在發現前已活躍超過五年。當時卡巴斯基將其評估為他們所遇過最複雜的 APT 行動。The Mask APT 組織自2007年起就開始活動,展現出運用複雜惡意程式的能力,這些惡意程式多透過零時差漏洞進行部署。
雖然資安專家尚未確定該 APT 組織的確切來源,但研究顯示這些威脅行為者使用西班牙語,並已在全球超過30個國家進行攻擊活動。
在最新一波攻擊中,The Mask 運用惡意擴充功能執行偵察、檔案系統操作和惡意程式部署。
2024年初,該組織透過 hmpalert.sys 驅動程式和 Google 更新程式部署了新型惡意程式 FakeHMP。
這個惡意程式具備檔案擷取、鍵盤側錄和螢幕截圖等功能,並可執行其他惡意載荷。攻擊者同時也部署了麥克風錄音和檔案竊取工具。
在調查 2022 年的攻擊事件時,研究人員發現該受害組織早在 2019 年就遭受過「Careto2」和「Goreto」框架的攻擊。攻擊者先是透過載入器、安裝程式和輔助登錄檔來部署 Careto2,接著利用 COM 劫持來維持持續性。該框架會從虛擬檔案系統載入外掛程式,這些外掛程式的名稱都經過 DJB2 值的雜湊處理。
時隔十年再度現身的 Careto 網路攻擊,再次展現這個駭客組織的強大實力。其技術實力令人驚嘆,特別是在開發精密的入侵技術上,包括透過 MDaemon 電子郵件伺服器建立持續性存取、利用 HitmanPro Alert 驅動程式部署惡意程式,以及開發複雜的多組件惡意程式。雖然無法預測其下一波攻擊會在何時出現,但可以確信,這個組織必將延續其一貫的精密作風。
本文轉載自 securityaffairs。
APT
WorldClient
最新活動
2026.08.13
2026 南科資安論壇
2026.08.27
2026 中部製造業資安論壇
2026.08.14
【資訊服務業】個資法遵實務暨資訊安全說明會
2026.08.14
企業導入 AI 面臨新挑戰:如何兼顧資料安全、稽核合規與 AI 驅動攻擊防禦?
2026.08.19
金融業資安強化攻擊防護與AI應用
2026.08.20
運用AI強化企業資安治理
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.26
當EDR 失效怎麼辦?無人時段遭勒索,如何即時控制與快速還原
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
看更多活動
大家都在看
Sophos 推出 Sophos Fusion,打造完整的 AI 原生資安防禦系統
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
超越人類監督:前沿 AI 時代的新挑戰與應對
Unit 42揭露中國駭客組織以 DeepSeek 驅動AI代理自主入侵全球伺服器
NetApp 全面強化大規模 AI 工作負載支援能力
資安人科技網
文章推薦
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
微軟8月修補400個漏洞 北韓駭客Lazarus已利用零時差漏洞攻擊
駭客集團 Storm-1175 疑似利用 N-central 漏洞,部署新型勒索軟體 StormEncryptor