2024 年 12 月,发现了一种名为“Yokai”的新后门针对泰国政府官员的攻击。
攻击的主要特征:
- 攻击方式:利用DLL侧载技术
- 攻击来源:两个用泰语编写的Windows快捷方式文件
- 使用的诱饵文件:声称与美国司法部相关的 PDF 和 Word 文件
- 恶意软件特征:滥用正版 iTop Data Recovery 应用程序
攻击的技术细节:
- 被利用的合法文件:IdrInit.exe
- 恶意 DLL:ProductStatistics3.dll
- 攻击目标:建立对主机的永久访问并执行远程命令
诱饵文件的内容与嫌疑人 Woravit Mektrakarn 有关,他于 2003 年被指控犯有谋杀罪,据说已逃往泰国。此案与墨西哥移民在美国失踪有关。
这一发现是由美国云安全公司 Netskope 的安全有效性团队报告的。该公司的高级工程师 Nikhil Hegde 发表了研究结果。
大约在同一时间,安全公司 Zscaler 还报告了另一个名为“NodeLoader”的攻击活动。这是一次利用 YouTube 视频描述传播加密货币挖矿程序和信息窃取工具(XMRig、Lumma、Phemedrone Stealer)的攻击。
从:泰国官员利用 DLL 侧载技术发起 Yokai 后门活动
【编辑部评论】
DLL 旁加载是一种复杂的攻击技术,利用合法应用程序的可信性。这个 Yokai 后门的独特之处在于它利用名为 iTop Data Recovery 的合法数据恢复软件。
此次攻击是 2024 年确认的一系列与中国相关的 APT 组织攻击的新进展,备受关注。事实上,自 2023 年以来,针对泰国的类似攻击不断发生,也可能与 CeranaKeeper 等威胁组织的活动有关。
地缘政治背景
这次攻击特别值得注意,因为它针对的是泰国的政府机构。在东南亚地区,2022年初以来已确认发生多起针对政府机构的类似攻击,缅甸、菲律宾、日本、台湾等国家也成为攻击目标。
新攻击方式的特点
Yokai后门的独特之处在于它使用一种通过合法应用程序渗透系统的方法。此功能可以轻松避免常见安全软件的检测。
此外,攻击者还利用多种云服务和文件共享服务来执行命令和窃取数据,使得使用合法服务检测未经授权的通信变得困难。
对公司和组织的影响
此类攻击对运营关键基础设施的政府机构和组织构成特别严重的威胁。攻击者可以收集组织内的内部文档和信息,从而增加泄露机密信息的风险。
措施方向
组织必须加强应用程序控制并加强系统监控,以防止 DLL 旁加载攻击。引入一种机制来检测对合法云服务的可疑访问也是有效的。
前景
未来此类攻击方法很可能会变得更加复杂。特别是,利用合法服务和应用程序的方法很难使用传统的对策来检测,因此需要新的安全方法。
【术语解释】
- DLL 旁加载:
这是一种利用允许合法应用程序加载恶意 DLL 文件的漏洞的攻击方法。这种方法利用可信程序执行恶意代码,很容易躲避杀毒软件的检测。
[参考链接]
- 网络示波器(外部)
一家提供云安全和数据保护解决方案的公司。 SASE 的领导者。 - Z缩放器(外部)
零信任安全领域的领导者。提供基于云的安全服务。 - iTop数据恢复(外部)
数据恢复软件。允许从已删除的文件和格式化的驱动器中恢复数据。
