近期資安研究發現了一款名為 GoSerpent 的新型惡意軟體,其主要目標鎖定在東南亞地區的政府機關與外交人員。這類攻擊並非單純的破壞,而是典型的網路間諜活動,核心目的在於建立長期潛伏的權限,以持續竊取敏感情報。
對於初入行的工程師來說,理解這類攻擊不能只看單一的病毒程式,而要看整個攻擊鏈(Attack Chain)。攻擊者通常不會一次完成所有動作,而是分階段部署不同的工具來達成目標。
第一階段:建立據點與權限維持
GoSerpent 是一款使用 Go 語言開發的後門程式(Backdoor)。選擇 Go 語言的一個重要原因是它具備良好的跨平台能力且執行效率高。該程式在啟動時會接收經過 Base64 編碼與加密的指令,解密後會連接到攻擊者的 C2 伺服器(Command and Control Server,即指令控制伺服器)。
C2 伺服器是攻擊者的指揮中心,透過它,攻擊者可以遠端對受感染的電腦下達指令。GoSerpent 提供的功能非常全面,包括開啟特定連接埠、執行遠端 Shell 指令、上傳或下載檔案,以及建立 SOCKS5 代理伺服器(SOCKS5 Proxy)。
這裡要特別說明 SOCKS5 代理的作用:它能讓攻擊者將受感染的電腦當作跳板,將流量轉發到內網的其他設備。這樣一來,攻擊者可以掩蓋自己的真實 IP 位址,並在不觸發防火牆警報的情況下,深入探索目標組織的內部網路。
第二階段:橫向移動與憑證竊取
一旦在單一台機器上站穩腳跟,攻擊者的目標就是獲取更高權限或進入其他伺服器,這在資安術語中稱為橫向移動(Lateral Movement)。
為了達成這個目的,GoSerpent 會部署額外的工具來進行憑證傾印(Credential Dumping)。憑證傾印是指從記憶體或系統檔案中提取使用者名稱與密碼雜湊值的行為。此次攻擊中使用了兩款知名工具:
Mimikatz:這是一款極其強大的工具,能從 LSASS(本地安全認證子系統服務)程序中提取明文密碼或雜湊值。 QuarksDumpLocalHash:專門用於從 SAM(安全性帳戶管理員)登錄檔中提取本地帳號的密碼雜湊。
有了這些憑證,攻擊者就可以像合法管理員一樣,輕鬆地透過網路共享路徑(Network Share)存取其他敏感伺服器。
第三階段:數據搜集與隱蔽外傳
在獲取權限後,攻擊者會進入最關鍵的數據收割階段。他們部署了一個名為 ThumbcacheService 的 DLL 模組,專門負責在系統中搜尋並搜集敏感檔案。
值得注意的是,這類高階攻擊者非常注重隱蔽性。他們不會在搜集到資料後立刻傳送出去,因為大量異常的對外流量很容易被網路監控系統(如 IDS/IPS)偵測到。他們會先將資料在本地端暫存並分階段打包,直到時機成熟才利用 TmcLoader 和 TmcPayload 等模組,將資料悄悄地外傳。
攻擊者特質與關聯分析
根據 Kaspersky 的分析,GoSerpent 的攻擊手法與另一個名為 TetrisPhantom 的威脅組織高度相似。該組織以針對亞太地區政府機關著稱,且曾使用過一種極其特殊的手段:利用具備硬體加密功能的安全 USB 隨身碟作為載體,繞過傳統的網路防禦來傳播惡意程式。
這種從硬體端切入、再結合軟體後門、最後進行分階段外傳的策略,顯示出攻擊者擁有極強的資源與運維能力,並非隨機的駭客攻擊,而是有組織的國家級間諜行動。
總結與防禦思考
面對 GoSerpent 這種層次的攻擊,單靠防毒軟體是不夠的。工程師在設計系統時應思考以下防禦維度:
權限最小化:限制管理員權限的使用,減少 Mimikatz 等工具能獲取的憑證數量。 網路分段(Network Segmentation):不要讓所有電腦都能互通,限制 SOCKS5 代理能觸及的範圍。 異常流量監控:關注非預期的對外連接,特別是與未知 IP 進行長連接或大流量傳輸的行為。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。