這是一起典型的供應鏈攻擊案例。所謂的供應鏈攻擊 Supply Chain Attack,是指攻擊者不直接攻擊最終目標,而是將惡意程式植入到目標信任的軟體供應商或更新管道中,讓使用者在安裝正版軟體時,不知不覺地將後門安裝到自己的電腦裡。
這次受影響的是 QuickFox,一款針對海外華人開發的 VPN 與網路加速工具。攻擊者在 Windows 安裝程式中植入了惡意程式碼,導致使用者在安裝過程中被植入名為 FDMTP 的後門程式。
攻擊者的精巧偽裝與偵查過程
這次攻擊最值得工程師關注的是其高度的目標導向性,攻擊者並非無差別感染,而是在執行過程中加入了嚴格的環境檢查。
首先,攻擊者修改了 Electron 框架(一個用 JavaScript, HTML, CSS 建立桌面應用程式的框架)的渲染文件,讓它去下載兩個 JavaScript 檔案。其中一個檔案偽裝成 Google Firebase 的 SDK,但實際上包含高度混淆的惡意程式碼。
在正式植入後門前,這個腳本會進行端點指紋識別 Fingerprinting,確保目標符合其要求。它會檢查兩件事:第一,確認作業系統是否為 Windows;第二,檢查目前運行中的程序清單。
有趣的是,如果發現電腦在執行 Steam 遊戲平台,腳本會直接停止執行。這顯示攻擊者不想浪費資源在一般玩家身上。相反地,它會尋找尋特定的開發者工具(如 VS Code, IntelliJ IDEA, Git)、資料庫管理工具(如 Navicat, DBeaver)以及加密貨幣錢包(如 Binance, Ledger Live)。如果發現這些軟體,攻擊者會判定該目標為高價值對象(如工程師、金融從業人員或外交人員),才會繼續執行後續的植入步驟。
利用 DLL Side-loading 實現持久化
在通過環境檢查後,攻擊者使用了 DLL Side-loading(DLL 側載)技術來部署 FDMTP 後門。
DLL Side-loading 是一種利用 Windows 載入動態連結庫(DLL)優先順序漏洞的技巧。簡單來說,許多合法程式在啟動時會嘗試載入特定的 DLL 檔案。如果攻擊者能將一個惡意 DLL 重新命名為該合法程式所尋找的名稱,並將其放在同一目錄下,合法程式就會在不知情的情況下載入並執行惡意代碼。
此次攻擊分為兩個階段:第一代直接載入包含 FDMTP 的惡意 DLL;第二代則更進一步,透過 DLL 載入器去解密並執行一個名為 update.bin 的加密檔案,以此增加避開防毒軟體偵測的難度。
FDMTP 後門的功能與影響
一旦 FDMTP 成功運行,它會與指令控制伺服器 C2 Server 建立連接。C2 是攻擊者的中繼站,用來發送指令並接收偷來的資料。
FDMTP 的功能相當強大,它會收集受害者的詳細資訊,包括目前最上層的視窗標題(可用於得知使用者正在操作什麼)、安裝的防毒軟體、.NET 版本、作業系統資訊以及目前的用戶名。
更危險的是,FDMTP 具有模組化設計。攻擊者可以從伺服器端發送插件 Plugin,讓後門在不重新安裝的情況下擴充功能,例如管理排程工作、修改登錄檔以實現開機自動啟動(Persistence),或遠端下載其他指令。
實務啟示與防禦建議
這次攻擊被認為與 Mustang Panda(一個具有國家背景的威脅組織)的手法高度相似。對於工程師而言,這次事件提醒我們幾個關鍵點:
第一,不要過度信任第三方工具,尤其是 VPN 或系統優化類軟體,因為它們通常需要較高權限執行,一旦被污染,影響範圍極大。
第二,關注異常的網路連線。此次攻擊使用了偽裝域名(如 cdns3.51quickfox[.]cn 模仿 51quickfox[.]com),在網路監控中,對類似域名的細微差異保持警覺非常重要。
第三,落實最小權限原則。盡量避免使用管理員權限執行不需要此權限的軟體,這能增加攻擊者利用 DLL Side-loading 或修改登錄檔的難度。
目前 QuickFox 已在 3.59.6 版本中移除了惡意組件,建議所有使用者立即更新至最新版本。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。