社交工程資訊 - 中國駭客假借台積電的名義對半導體產業散布Cobalt Strike
中國駭客假借台積電的名義對半導體產業散布Cobalt Strike
一、摘要
資安業者EclecticIQ揭露針對臺灣、香港、新加坡半導體公司的攻擊行動,駭客疑似透過釣魚郵件,寄送聲稱是台灣積體電路製造公司(台積電)的簡介PDF檔案,一旦收信人開啟該文件,電腦就會啟動名為HyperBro的惡意程式載入工具,該軟體透過資安業者CyberArk應用程式的執行檔vfhost.exe,進行DLL側載(DLL Side-loading),然後於記憶體內(In-memory)執行Cobalt Strike的Beacon元件。
二、存在風險
主要有以下幾個風險:
- 駭客利用釣魚郵件散布惡意程式,一旦收信人開啟該文件,電腦就會遭到感染。
- 惡意程式可透過DLL側載方式執行Cobalt Strike,進而取得受害電腦的控制權。
- 駭客利用ChargeWeapon後門程式竊取受害電腦資訊。
| 圖1 - HyperBro 載入程式執行檔偽裝成 ZIP 檔。 |
| 圖2 - PDF文件內容 |
三、建議改善措施:
用戶可以採取以下措施進行防範:
- 提高員工對於釣魚郵件的警覺性,勿隨意開啟來路不明的檔案或連結。
- 加強資安防護措施,安裝防毒軟體並定期更新病毒碼。
- 導入資安威脅情資偵測與聯防系統,降低企業資安風險。
