這篇文章將帶領大家分析近期由 UAC-0099 威脅組織發起的攻擊手法。對於初入行的工程師來說,理解這類攻擊最重要的一點是:攻擊者很少直接執行最終的惡意程式,而是會設計一套複雜的遞送鏈(Delivery Chain),透過多層偽裝來規避防毒軟體與安全監控。
這次的攻擊核心在於將惡意程式偽裝成 Notepad++ 的插件,利用使用者的信任與軟體本身的擴展機制來植入後門。
攻擊的起始路徑與偽裝手段
攻擊通常從一封釣魚郵件開始。為了降低被偵測的機率,攻擊者不會直接在郵件中附上執行檔,而是使用圖片附件作為誘餌。當使用者點擊圖片後,會被導向一個經過短網址加密的連結,最終從檔案分享服務下載一個 ZIP 壓縮檔。
在 ZIP 檔內部,攻擊者使用了一種常見的偽裝技巧:將 VBScript(一種 Windows 腳本語言)偽裝成 PDF 文件。當使用者以為在開啟 PDF 時,腳本會在背景偷偷執行,並下載一個名為 Evernote.zip 的第二層壓縮檔,同時彈出一個真正的 PDF 誘餌文件來分散使用者的注意力。
利用合法軟體作為掩護的遞送鏈
最值得關注的是 Evernote.zip 的內容。攻擊者採取了 Side-loading(側載)或插件劫持的邏輯,在壓縮檔中放入了完整的合法 Notepad++ 編輯器(版本 8.8.3)。
這是一個非常狡猾的策略:因為 Notepad++ 是知名的合法開發工具,其數位簽章與行為模式通常被安全軟體視為可信。然而,攻擊者在其中夾帶了一個惡意的 DLL 插件 NppExport.dll。
DLL(Dynamic Link Library)是動態連結庫,許多軟體允許透過載入 DLL 來增加功能。當 VBScript 啟動 Notepad++ 時,軟體會自動載入這個惡意的 NppExport.dll。這個插件的實際目的並非編輯文字,而是作為一個解壓縮器,將另一個加密的 RAR 檔解開,釋放出核心的惡意元件。
多層載入器與持續性機制
在這一層級中,攻擊者部署了名為 BURNYBEAR 的載入器(Loader),其對應的執行檔為 RemoteLibUpdater.exe。載入器的作用是負責將最終的 Payload(有效載荷)載入記憶體並執行,而不需要將惡意程式直接暴露在磁碟上,以規避靜態掃描。
為了確保電腦重啟後惡意程式依然在運行,攻擊者會建立一個排程工作(Scheduled Task),設定每三分鐘執行一次 RemoteLibUpdater.exe,達成持續性(Persistence)存取。
最終被載入的是 MATCHBOIL.V2,這是一個基於 C# 開發的載入器,能夠根據指令從遠端伺服器下載並執行更進階的間諜軟體或後門程式。值得注意的是,如果這個執行檔在沒有正確參數的情況下被啟動,它會觸發一種資源耗盡邏輯,大量佔用 CPU 與 RAM,導致系統崩潰,這可能是為了在被分析時干擾研究人員。
工程實務上的防禦建議
面對這種多層遞送鏈,單純依賴防毒軟體是不夠的。從工程實務角度來看,應採取以下防禦措施:
首先是軟體更新。確保 WinRAR、7-Zip 與 Notepad++ 等工具維持在最新版本,修補已知的漏洞,防止攻擊者利用漏洞跳過使用者互動直接執行程式碼。
其次是權限管控。限制一般使用者執行 VBScript 或在臨時資料夾(如 Temp 或 AppData)中執行未知 DLL 的權限。
最後是行為監控。對於系統中突然出現的、頻繁執行的排程工作,以及合法程序(如 Notepad++)嘗試啟動異常網路連線或解壓縮未知檔案的行為,應建立警報機制。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。