安全客 05月29日 15:05
APT41 恶意软件滥用谷歌日历进行隐蔽的 C2 通信
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

中国APT41黑客组织被发现使用一种名为“ToughProgress”的新型恶意软件,该软件利用Google日历进行命令和控制(C2)操作,将恶意活动隐藏在受信任的云服务中。攻击始于发送恶意邮件,通过入侵的政府网站链接到ZIP存档。该存档包含伪装成PDF文档的LNK文件、伪装成JPG映像文件的主要有效载荷和DLL文件。恶意软件通过一系列的注入过程,最终连接到硬编码的Google日历端点,在隐藏事件的描述字段中收集命令,并将执行结果返回到新的日历事件。谷歌已拆除攻击者控制的基础设施,并采取措施防止未来滥用。

📧APT41的攻击始于向目标发送恶意电子邮件,这些邮件包含指向被入侵的政府网站上托管的ZIP存档的链接。这些存档中包含伪装成PDF文档的Windows LNK文件,以及伪装成JPG图像文件的主要有效载荷和DLL文件。

⚙️恶意软件通过多阶段注入过程运作。首先,DLL文件“PlusDrop”解密并执行下一阶段“PlusInject”。然后,PlusInject在合法的Windows进程“svhost.exe”上执行过程空心,并将最终阶段的有效载荷“ToughProgress”注入其中。

☁️ToughProgress恶意软件连接到硬编码的Google日历端点,并在隐藏事件的描述字段中查找APT41的命令。执行命令后,ToughProgress将结果返回到新的日历事件,攻击者可以根据这些结果调整后续行动。

🛡️Google的威胁情报小组发现了APT41的活动,并采取了行动来阻止攻击。他们识别并拆除了攻击者控制的Google日历实例,终止了所有相关的Workspace帐户和违规的日历事件。此外,谷歌还更新了安全浏览块列表,以警告用户访问相关网站,并阻止来自这些网站的流量。

Google 徽标

中国APT41黑客组织使用一种名为“ToughProgress”的新恶意软件,利用Google日历进行命令和控制(C2)操作,将恶意活动隐藏在受信任的云服务后面。

该活动由谷歌的威胁情报小组发现,该组织识别并拆除了攻击者控制的Google日历和工作区基础设施,并引入了有针对性的措施,以防止将来出现此类滥用。

使用Google日历作为C2机制并不是一种新技术,Veracode最近报道了Node Package Manager(NPM)索引中的恶意包,遵循类似的策略。

此外,APT41之前以滥用Google服务而闻名,例如在2023年4月的伏地魔恶意软件活动中使用Google Sheets和Google Voldemort malware campaignDrive。

攻击概述

APT41攻击流

攻击始于向目标发送恶意电子邮件,链接到以前被入侵的政府网站上托管的ZIP存档。

存档包含一个Windows LNK文件,假装为PDF文档,一个伪装成JPG映像文件的主要有效载荷,以及用于解密和启动有效载荷的DLL文件,也伪装成图像文件。

文件“6.jpg”和“7.jpg”是假图像。第一个文件实际上是一个加密的有效载荷,由第二个文件解密,这是当目标点击LNK时启动的DLL文件,“Google解释道。

DLL是“PlusDrop”,一个完全在内存中解密并执行下一阶段“PlusInject”的组件。

接下来,PlusInject在合法的Windows进程“svhost.exe”上执行过程空心,并注入最后阶段“ToughProgress”。

恶意软件连接到硬编码的 Google 日历端点,并在隐藏事件的描述字段中为 APT41 的命令收集特定事件日期。

APT41的日历事件之一

执行它们后,ToughProgress 将结果返回到新的日历事件,以便攻击者可以相应地调整其下一步。

加密交换
加密交换
来源:Google

由于有效载荷从未触及磁盘,并且C2通信通过合法的云服务进行,因此在受感染的主机上被安全产品标记的可能性很小。

扰乱活动

Google 识别了攻击者控制的 Google 日历实例,并终止了所有相关 Workspace 帐户和违规的日历事件。

谷歌的安全浏览块列表也相应地进行了更新,因此用户在访问相关网站时会收到警告,来自这些网站的流量将被阻止在所有科技巨头的产品中。

该报告没有列出任何具体的受损组织或受害者,但谷歌表示,它直接与Mandiant合作通知了他们。谷歌还与受害者分享了ToughProgress样本和交通日志,以帮助他们确定环境中的感染情况。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

APT41 ToughProgress Google日历 恶意软件 C2控制
相关文章