社交工程資訊 - 中國駭客假借台積電的名義對半導體產業散布Cobalt Strike


中國駭客假借台積電的名義對半導體產業散布Cobalt Strike

一、摘要

        資安業者EclecticIQ揭露針對臺灣、香港、新加坡半導體公司的攻擊行動,駭客疑似透過釣魚郵件,寄送聲稱是台灣積體電路製造公司(台積電)的簡介PDF檔案,一旦收信人開啟該文件,電腦就會啟動名為HyperBro的惡意程式載入工具,該軟體透過資安業者CyberArk應用程式的執行檔vfhost.exe,進行DLL側載(DLL Side-loading),然後於記憶體內(In-memory)執行Cobalt Strike的Beacon元件。

、存在風險

    主要有以下幾個風險:

  • 駭客利用釣魚郵件散布惡意程式,一旦收信人開啟該文件,電腦就會遭到感染。
  • 惡意程式可透過DLL側載方式執行Cobalt Strike,進而取得受害電腦的控制權。
  • 駭客利用ChargeWeapon後門程式竊取受害電腦資訊。
HyperBro 惡意程式執行檔包含在下載的 ZIP 檔。
圖1 - HyperBro 載入程式執行檔偽裝成 ZIP 檔。


圖2 - PDF文件內容




三、建議改善措施:

  用戶可以採取以下措施進行防範:
  • 提高員工對於釣魚郵件的警覺性,勿隨意開啟來路不明的檔案或連結。
  • 加強資安防護措施,安裝防毒軟體並定期更新病毒碼。
  • 導入資安威脅情資偵測與聯防系統,降低企業資安風險。

這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - 7-zip 存在安全性漏洞

-->

資安威脅趨勢 - 醫院遭CrazyHunter勒索軟體持續攻擊

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->