這篇文章將為大家分析最近被揭露的 Operation BlueDash 攻擊行動。對於初入行的工程師來說,最需要關注的不是單一的病毒程式,而是攻擊者如何利用合法軟體來規避偵測,以及他們在進入系統後的標準作業流程。
什麼是 RMM 工具及其風險
本次攻擊的核心在於 RMM,全稱是 Remote Monitoring and Management(遠端監控與管理)。這類工具(例如文中提到的 Level RMM、ScreenConnect、Tactical RMM)本質上是給 IT 管理員使用的合法軟體,讓他們能遠端維護公司電腦、安裝更新或排除故障。
對攻擊者而言,RMM 是完美的後門工具。因為這些軟體具有高權限、能遠端控制桌面、傳輸檔案,且由於其行為本身就是為了遠端管理,因此很容易被防毒軟體或端點偵測系統(EDR)誤認為是正常的 IT 維運行為,從而避開警報。
Operation BlueDash 的攻擊路徑
這次的攻擊採取了典型的社交工程手法,將偽裝與合法工具結合,流程如下:
第一階段:誘餌與偽裝 攻擊者發送釣魚郵件,聲稱分享了一個安全文件。當受害者點擊連結後,會被導向一個偽造的 Microsoft Store 頁面。該頁面會欺騙使用者,告知必須先更新 Microsoft Teams 才能開啟文件。
第二階段:載入器執行 使用者下載並執行名為 supportdev.exe 的檔案。這是一個基於 Inno Setup(常見的安裝程式製作工具)的載入器。它的作用像是一個搬運工,在背景偷偷啟動 PowerShell 並執行指令,從攻擊者的伺服器下載真正的攻擊載荷。
第三階段:部署冗餘後門 這是本次攻擊的一個關鍵特點:攻擊者不會只安裝一個工具,而是同時部署多個 RMM 工具(如 Level RMM 和 ScreenConnect)。在工程實務上,這稱為建立冗餘(Redundancy)。如果資安團隊發現並刪除了其中一個工具,攻擊者依然可以透過另一個工具重新進入系統,確保控制權不會輕易丟失。
進入系統後的偵察行為
一旦 RMM 工具安裝完成,攻擊者並不會立刻採取破壞行動,而是會執行一套像檢查清單一樣的偵察指令。他們會確認以下資訊: 系統狀態:檢查是否需要重新啟動。 防禦強度:確認系統磁碟是否受到保護,以及防火牆的設定檔(Firewall Profiles)。 權限分析:列舉本地管理員群組的成員,確認目前掌握的權限等級。
這種行為模式對防禦者來說非常重要。雖然 RMM 工具本身是合法的,但如果一個未經授權的 RMM 程式在半夜突然開始執行列舉管理員名單或檢查防火牆設定的指令,這就形成了明顯的異常行為特徵(Behavioral Detection),是資安人員捕捉攻擊者的最佳時機。
多樣化的攻擊變體
研究發現,這組攻擊者(推測來自奈及利亞)採取模組化策略。除了 Teams 的偽裝外,他們還開發了 Zoom 會議的偽裝版本,並使用 Tactical RMM 作為後門。這顯示他們擁有一套成熟的框架,只需要更換前端的偽裝外殼和後端的管理平台,就能快速發起不同主題的攻擊。
給工程師的實務建議
面對這類利用合法工具的攻擊,單靠檢查檔案是否為病毒已不足夠。我們應該關注的是權限管理與行為監控: 嚴格限制管理員權限:減少本地管理員人數,降低攻擊者獲取高權限的機會。 監控非預期的 RMM 安裝:公司內部應定義唯一核准的遠端管理工具,任何未經申請而出現的 RMM 代理程式都應視為威脅。 關注 PowerShell 的異常行為:留意那些在隱藏視窗中執行且嘗試連接外部未知 IP 的 PowerShell 指令。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。