https://event.flydove.net/edm/web/infosecurity01/395699
https://event.flydove.net/edm/web/infosecurity01/395699

新聞

駭客規避偵測手法再進化:區塊鏈藏毒、後門植入可信元件、隱形字元三箭齊發

2026 / 09 / 09
編輯部
駭客規避偵測手法再進化:區塊鏈藏毒、後門植入可信元件、隱形字元三箭齊發
近期接連曝光三起攻擊者濫用「原本被視為中性」基礎設施的案例。雲端安全業者 Netskope 揭露,逾 5,400 個遭駭網站正利用區塊鏈智能合約(smart contract)散布惡意酬載;資安公司 Rapid7 Labs 則發現一套以中度信心歸因於北韓的 Linux 工具組,將後門直接編譯進南韓組織的負載平衡軟體 HAProxy 版本中;微軟(Microsoft)也揭露一波金融主題釣魚活動,單日郵件規模高達 237 萬封,攻擊者藉由肉眼不可見的 Unicode 字元繞過郵件過濾器。

三起事件手法各異,卻共同顯示攻擊者正將惡意行為隱身於區塊鏈、開源軟體建置流程與字元編碼標準等傳統防禦較難涵蓋的層面。

區塊鏈儲存惡意酬載,EtherHiding手法持續演進

Netskope 研究團隊指出,過去數月已辨識出逾 5,400 個遭入侵網站,多數採用 WordPress 與 PrestaShop 架構。這些網站被植入指令碼,會向幣安智能鏈(BNB Smart Chain)測試網端點請求下一階段酬載。此手法稱為 EtherHiding,亦即將惡意程式碼或設定資料儲存在區塊鏈智能合約中。由於區塊鏈內容難以下架,攻擊者得以建立更具韌性的攻擊基礎設施。

在 Netskope 觀察到的攻擊鏈中,指令碼會顯示偽造的 CAPTCHA 驗證畫面,誘導受害者開啟 Windows 執行(Run)對話框並貼上 PowerShell 指令,而此社交工程手法稱為 ClickFix。研究團隊指出,攻擊活動後期已將酬載從單純的 ClickFix 誘餌,轉為透過網頁即時通訊技術(WebRTC)建立的資料通道潛伏程式,能與攻擊者端建立加密的隱蔽通訊管道。由於酬載儲存於智能合約,攻擊者可隨時更換內容,而無需重新入侵網站。

Netskope 表示,此攻擊行動每日平均影響逾 300 個網站,8 月單日平均約 400 個網站連線至相關端點,峰值曾達 536 個。研究團隊建議防禦者封鎖已知的幣安智能鏈測試網 RPC 端點清單,並監控與 WebRTC 相關的非網頁流量。

後門直接編譯進HAProxy,南韓疑遭北韓APT鎖定

Rapid7 Labs 揭露一套先前未曝光的 Linux 攻擊工具組,鎖定南韓汽車與媒體產業;其中兩個組織已確認遭植入名為「ted」的後門。該後門被直接編譯進受害組織既有的 HAProxy 2.8.12 版本中,並非利用 HAProxy 本身的漏洞,而是攻擊者在取得程式碼執行權後,將惡意程式碼植入建置流程並取代原始二進位檔,屬於供應鏈層級的入侵;因此,僅升級版本無法移除。

ted 利用 HAProxy 原生的過濾器應用程式介面(filter API)等機制運作,能在伺服器正常執行負載平衡工作的同時觀察並竄改流量,並具備隱蔽的 C2 通道:攻擊者以特定圖片路徑觸發 C2 模式,指令流量在 HAProxy 內部處理,不會留下對應的後端日誌或連線紀錄。工具組同時包含經木馬化的 crond、sshd 等系統元件,可竊取明文密碼、清除入侵跡證,並具備反沙箱能力。

Rapid7 以中度信心將此行動歸因於北韓國家支持駭客組織,主要依據為目標特徵與相關基礎設施跡證。但也同時提醒,證據橫跨多個北韓威脅集群,明確歸因仍待更多佐證。

隱形Unicode字元藏身關鍵字,規避郵件過濾器

微軟威脅研究團隊揭露一波大規模的金融主題釣魚活動。攻擊者採用 ASCII 走私(ASCII smuggling)手法,將 Unicode Tags 區塊(U+E0000 至 U+E007F)中肉眼不可見的字元插入金融相關關鍵字(如 funding)內部,使其在過濾器眼中不再是完整關鍵字,進而繞過依賴關鍵字比對的郵件過濾機制。

微軟指出,這種手法過去多見於針對 AI 提示注入(prompt injection)的攻擊,此次則是首次大規模用於一般網路釣魚。攻擊活動在 2 月 9 日達到單日 237 萬封郵件的高峰;微軟也識別出 148 個金融主題寄件網域集群,約佔其 Defender for Office 365 新增的 Unicode 標籤簽章偵測邏輯所攔截郵件的 96%。該波高流量活動持續約三個月,5 月 15 日後大幅下降,但目前仍在進行中。

微軟提到,儘管此手法確實奏效,Defender 仍可憑藉寄件者、IP 位址與網域信譽等其他訊號攔截超過 99% 的相關郵件。這些郵件透過合法的電子郵件行銷平台 ActiveCampaign 外送;該公司在收到微軟通報後表示,其審核系統偵測不可見 Unicode 字元的方式與偵測未混淆文字相同,且會將大量使用此手法的行為視為可疑。

防禦建議

三起事件雖發生在不同攻擊層面,卻共同凸顯企業資安防線中容易被忽略的環節。建議資安人員採取以下措施:
  • 針對 WordPress、PrestaShop 等 CMS 網站,定期檢查是否遭植入不明指令碼,並監控對外連線至區塊鏈測試網端點的異常流量。
  • 針對 Linux 邊緣伺服器與負載平衡設備,比對 HAProxy 等關鍵元件的二進位雜湊值是否與官方發布版本一致,並落實建置流程的完整性驗證,同時留意 shell 歷史與系統日誌是否遭竄改。
  • 針對郵件安全機制,在套用關鍵字、正規表示式或簽章比對前先行正規化(normalize)Unicode 標籤字元等不可見編碼,並將非預期的標籤區塊字元視為高風險異常訊號。

本文轉載自BleepingComputer、CySecurityNews。