這是一起非常典型的供應鏈攻擊案例,攻擊者並非直接攻破目標公司的伺服器,而是透過「人」這個最脆弱的環節,滲透進憑證頒發機構(CA),進而獲取能讓惡意軟體看起來「合法」的數位憑證。對於工程師來說,這起事件揭示了權限管理與信任鏈(Chain of Trust)在實務操作中可能出現的漏洞。
攻擊背景與威脅者
這次攻擊被歸類為 CylindricalCanine,它是 GoldenEyeDog(也稱為 APT-Q-27 或 Dragon Breath)的一個子群體。這個組織自 2015 年以來一直活躍於中國,專門針對亞太地區的金融、博弈與遊戲產業。他們最擅長利用偽造網站或社交工程手段,將惡意軟體植入目標環境。
核心武器:Golden Gh0st RAT
攻擊者使用的主要工具是 Golden Gh0st RAT。這裡的 RAT 指的是 Remote Access Trojan(遠端存取木馬),是一種允許攻擊者遠端控制受感染電腦的惡意軟體。
Gh0st RAT 是一個非常經典的開源框架,許多駭客組織會對其進行修改。Golden Gh0st 的特點在於其模組化設計,它可以透過插件擴展功能,包括記錄鍵盤輸入(Keylogging)、截圖、執行 Shell 指令、建立 SOCKS 代理隧道(讓攻擊者將受感染主機當作跳板進一步滲透內網),以及清除 Windows 事件日誌以抹除入侵痕跡。
DigiCert 漏洞分析:信任鏈的崩潰
這次事件最令人關注的是攻擊者如何滲透 DigiCert(全球知名的數位憑證頒發機構)。
攻擊路徑是這樣的:攻擊者透過客戶支援聊天頻道,向 DigiCert 的客服人員發送一個偽裝成「截圖」的 ZIP 壓縮檔。該檔案實際上包含一個 .scr 執行檔(一種可執行腳本),一旦客服人員執行,其工作站就會被植入 Golden Gh0st RAT。
關鍵漏洞在於權限邏輯:DigiCert 的支援入口網站有一個功能,允許經過認證的客服人員「以客戶的視角」存取帳戶,以便協助解決問題。然而,該系統在設計時忽略了一種威脅模型:如果客服帳號被盜,攻擊者可以利用這個功能看到那些「已核准但尚未交付」的 EV Code Signing 憑證初始化碼(Initialization Codes)。
為什麼 Code Signing 憑證這麼重要?
Code Signing(程式碼簽名)是軟體分發的安全機制。當你安裝一個軟體時,作業系統(如 Windows)會檢查該軟體是否有可信的數位簽名。如果沒有簽名,系統會跳出警告告知使用者該軟體來源不明。
EV Code Signing(擴展驗證程式碼簽名)等級更高,能讓軟體在 Windows SmartScreen 中快速建立信譽,幾乎不會觸發任何警告。攻擊者竊取了 60 張憑證(其中 27 張被確認用於簽名惡意軟體),這意味著他們的木馬程式在被安裝時,會被系統視為由 DigiCert 認證的合法軟體,從而輕鬆繞過防毒軟體與系統的安全偵測。
技術攻擊鏈總結構成員
為了將 Golden Gh0st RAT 植入目標,攻擊者採用了一套複雜的鏈條:
首先,透過釣魚郵件發送偽裝成截圖的連結,誘導使用者下載 Payload(載荷)。
接著,利用 DLL Side-loading(DLL 側載)技術。這是一種利用合法程式漏洞的技巧:攻擊者將惡意 DLL 檔案放在合法執行檔相同的目錄下,讓合法程式在啟動時錯誤地載入惡意 DLL,而非系統原有的 DLL。
最後,為了掩蓋行為,在後台執行惡意程式的同時,前端會彈出一個 HTTP 503 Service Unavailable 的 PDF 錯誤頁面,讓使用者以為是網路問題而放棄懷疑。
實務啟示與總結
這起事件給開發者與維運人員三個重要的提醒:
第一,權限最小化原則(Principle of Least Privilege)。即使是客服人員,是否真的需要看到敏感的初始化碼?如果必須看到,是否能透過遮罩(Masking)或僅在必要時申請權限來實現?
第二,不要過度信任數位簽名。雖然憑證能證明軟體來源,但不能證明軟體意圖。一旦憑證被盜用,簽名反而成了惡意軟體的保護色。
第三,警惕社交工程。無論是 ZIP 檔還是截圖,任何來自外部管道且要求執行的檔案都應被視為高風險。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。