透過資料二極體傳送日誌、警示與遙測資料

了解詳情
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

深入解析這款能讓所有接觸過的Sandbox 系統癱瘓的惡意軟體樣本

我們的威脅研究團隊深入分析了 RedLine 資訊竊取程式批次,並發現了一條至今仍處於活躍狀態、持續輪替,且比任何人預期的都要古老的指令鏈。
作者: OPSWAT 發布
分享此文章

關鍵要點

  • 我們測試的一批 RedLine 資訊竊取程式樣本,在所有常規沙箱中均無法執行,而這正是讓我們值得對其進行深入探究的原因
  • 該惡意軟體並未將其通訊目標硬編碼在程式中。這是由其他因素決定的,而且該伺服器並非任何人都能輕易使其離線
  • 根據調查中發現的線索,該基礎設施已悄然運作超過一年之久
  • 這種模式的範圍遠超出這些樣本,令人質疑實際上究竟有多少基礎設施已連線
  • 沿著整條步道前行,會發現一種反覆出現的佈局模式

這項技術與典型的資訊竊取程式傳播方式有何不同?

大多數攔截資訊竊取程式(infostealer)的行動,都仰賴於找出並封鎖伺服器。這些樣本則採用了不同的做法。它們利用名為「EtherHiding」的技術,將攻擊活動的真實指揮與控制(C&C)目的地儲存於區塊鏈智慧合約中,而非儲存於惡意軟體本身,讓攻擊者無需觸碰二進位檔,即可重新導向攻擊活動。

此外,這些樣本無法在標準沙箱中像一般程式那樣執行。這是刻意設計的一層規避機制,旨在在有效載荷還來不及執行之前,就先阻止自動化觸發。

SOC 團隊和工程師為何應該關注此事?

SOC 專業人員與威脅獵手

一個被封鎖的 IP 位址,幾乎無法告訴你該攻擊活動已進行多久,或是其基礎設施實際覆蓋的範圍有多廣。要掌握全貌,必須解讀公開區塊鏈(而非僅僅是威脅情報源),並將多項證據相互串聯——而大多數安全營運中心(SOC)工具原本就未被設計用於進行這類關聯分析。

Software 以及基礎設施工程師

區塊鏈 RPC 呼叫——這正是錢包和去中心化應用程式(dApps)用於與網路通訊的相同通訊方式——正日益頻繁地以 C2 訊號的形式出現在惡意軟體中。目前,負責建置或保障區塊鏈基礎設施的團隊,必須將 RPC 流量遭濫用於惡意軟體命令與控制的情況納入考量。

哪些組織面臨最大的風險?

RedLine 會竊取憑證、會話代幣及儲存的瀏覽器資料,因此其攻擊目標是任何可能因此損失重要存取權限的組織。其中有幾類組織面臨較高風險:

  • 金融服務與金融科技領域,盜取的帳戶憑證會直接轉化為詐騙行為
  • 政府機關及關鍵基礎設施營運商——若其存取權限遭到入侵,可能會中斷運作並導致資料外洩
  • 託管服務供應商——僅需一組遭竊的憑證,便可能為攻擊者開啟通往多個下游客戶的通道
  • 科技與 SaaS 企業,其中會話憑證與API 金鑰是高價值的攻擊目標

這類宣傳活動會造成什麼樣的損害?

一旦 RedLine 竊取了憑證,其影響取決於這些憑證所能存取的範圍,從直接的金融詐欺,到作為日後部署勒索軟體的立足點皆有可能。恢復措施通常包括輪替所有可能遭惡意軟體觸及的憑證、撤銷活躍的連線,以及釐清被竊取的存取權限在被偵測前曾觸及哪些系統。隱藏的命令與控制基礎架構可能會延長被竊取的存取權限仍可被利用的時間。

MetaDefender 的「Aether」在這個情境中扮演什麼角色?

MetaDefender Aether™旨在偵測那些刻意在傳統沙箱中失敗的惡意軟體,包括本研究中涉及的樣本。其「進階模擬」功能無需手動調整,即可突破反虛擬機、反除錯及基於時間的規避機制,因此那些旨在突破傳統沙箱的樣本仍能被分析,而非被放行。

其「威脅指標儲存庫」隨後會將這些IP位址、網域和雜湊值與超過500億個已知指標進行關聯分析,為SOC團隊提供關於每個指標的更廣泛基礎架構背景資訊。

FileScan.io 的調查揭示了什麼?

我們的FileScan.io 威脅實驗室團隊也追蹤了這些樣本背後的基础設施。

完整的調查報告說明如下:

  • 研究人員如何對那些專為在傳統沙盒環境中失敗而設計的樣本進行逆向工程
  • 他們是如何找回一個加密的指令位址的
  • 競選組織的根基可追溯至多遠
  • 還有多少其他活動可能採用相同的基礎架構?

常見問題

什麼是 EtherHiding?
EtherHiding 是一種將攻擊者所控制的配置(例如命令伺服器地址)儲存於公共區塊鏈智慧合約內,或從中擷取該配置的技術。此技術能確保即使攻擊活動的可見基礎設施遭到摧毀,其真正的目標仍能保持不變。

RedLine 是否屬於新的惡意軟體家族?
不是。RedLine 是一款早已存在的資訊竊取型惡意軟體。此群組的顯著特點在於其與 EtherHiding 的結合,以及 FileScan.io 威脅實驗室在分析過程中觀察到的規避行為。

為何封鎖已知的命令伺服器無法阻止這場攻擊活動?
該攻擊活動背後的智慧合約仍可解析至備用地址,因此即使任何單一指標遭到封鎖,其基礎架構仍能持續運作。

研究人員是如何突破該樣本的反沙盒防禦機制?
這正是此次調查的核心發現之一。完整的技術細節已詳載於FileScan.io 威脅實驗室的文章中

MetaDefender 的 Aether 如何協助偵測此類惡意軟體?
MetaDefender Aether 結合了「進階模擬」(Advanced Emulation)技術——該技術專為突破反虛擬機(anti-VM)與反除錯(anti-debug)迴避機制而設計——以及「威脅指標儲存庫」(Threat Indicator Repository),後者能透過數十億個已知指標來關聯指揮與控制基礎架構,從而攔截那些旨在躲過傳統沙箱檢測的樣本。

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。