資安威脅趨勢 - 中國駭客Flax Typhoon鎖定台灣組織/單位進行入侵行動
中國駭客Flax Typhoon鎖定台灣組織/單位進行入侵行動
一、摘要
微軟揭露中國駭客組織Flax Typhoon約於2021年中發起攻擊行動,其入侵攻擊的主要目標是臺灣的政府機關、教育機構、重要製造商、資訊科技組織等數十個單位。駭客鎖定可透過網際網路存取的伺服器,例如:VPN主機、網頁伺服器、SQL Server資料庫等,以及利用已知漏洞取得初期存取的權限。
二、存在風險
中國駭客組織Flax Typhoon約於2021年中開始鎖定台灣各大政府機關、教育機構、製造商以及資訊科技組織等數十個單位,其入侵行動著重於【Persistence(持續潛伏)】、【lateral movement(橫向移動)】、【credential access(憑證存取)】且據了解,Flax Typhoony在入侵過程中也經常使用China Chopper Web shell、Metasploit、Juicy Potato 提權工具、Mimikatz 和 SoftEther 虛擬專用網絡 (VPN) ,甚至仰賴於living-off-the-land攻擊手法,其使用受害者電腦的現成合法工具,掩蓋攻擊行動。
Indicators of compromise:
- 101.33.205[.]106
- 39.98.208[.]61
- 45.195.149[.]224
- 122.10.89[.]230
- 45.204.1[.]248
- 45.204.1[.]247
- 45.88.192[.]118
- 154.19.187[.]92
- 134.122.188[.]20
- 104.238.149[.]146
- 139.180.158[.]51
- 192.253.235[.]107
- vpn437972693.sednc[.]cn
- asljkdqhkhasdq.softether[.]net
- vpn472462384.softether[.]net
- 檢視對外開放伺服器之通訊埠是否有以最小原則對外開放存取。
- 定期更新對外開放之伺服器。
- 於防火牆加入以上提供之IoC作為聯防用途。
情資報告連結:https://www.microsoft.com/en-us/security/blog/2023/08/24/flax-typhoon-using-legitimate-software-to-quietly-access-taiwanese-organizations/