韓國電腦網路危機處理暨協調中心(KrCERT/CC)的威脅狩獵分析團隊近期發布名為「Operation SearchStrike」報告。該報告指出,攻擊者正利用搜尋引擎最佳化中毒(SEO Poisoning) 技術,在搜尋引擎中推廣偽冒GitHub 儲存庫,藉此散布惡意軟體。此攻擊主要鎖定具備企業內部高權限的技術人員,旨在以此作為跳板,進而發動全組織規模的橫向移動與滲透攻擊。這波攻擊主要是透過 S
根據 KrCERT/CC 的報告,攻擊者正積極利用 SEO Poisoning 技術,操縱搜尋引擎排名,將內含惡意 MSI 安裝檔的假冒 GitHub 儲存庫推至搜尋結果首頁。這種攻擊手法屬於供應鏈層級的冒充攻擊,目標對象主要是網管與維運人員常用的工具,例如 Tftpd64、WinDbg、PsExec、Postman、USMT 等。攻擊者藉由偽造這些常用工具的 GitHub 儲存庫,誘騙技術人員下載並執行惡意程式。
此攻擊活動的關鍵在於 SEO Poisoning,攻擊者透過各種手段,例如關鍵字堆疊、垃圾內容、以及惡意連結等,提升偽造儲存庫在搜尋結果中的排名。當技術人員在搜尋相關工具時,偽造儲存庫更容易被點擊,進而導致惡意軟體感染。
一旦受害者誤下載並執行惡意 MSI 安裝檔,系統會在背景植入以 Node.js 開發的惡意程式。該惡意程式並非使用傳統的 C2 通訊機制,而是利用 Ethereum 智慧合約作為命令與控制 (C2) 通訊管道。這種利用區塊鏈技術作為 C2 的方式,具有高度隱蔽性,因為它降低了對固定網域或 IP 的依賴,使得傳統的防火牆封鎖效果有限。
採用去中心化機制也增加了偵測、阻擋與溯源的難度。由於 C2 指令隱藏在區塊鏈交易中,資安團隊需要具備區塊鏈分析能力才能有效追蹤攻擊者的活動。此外,Node.js 惡意程式的設計也使其能夠在受感染系統上執行各種惡意操作,例如資料竊取、後門植入、以及橫向移動等。
攻擊者利用 Ethereum 智慧合約作為 C2 通訊管道,這意味著攻擊指令被編碼成區塊鏈交易,並儲存在區塊鏈上。惡意程式會定期監聽區塊鏈,並解碼相關交易以獲取指令。這種方式的優點在於其去中心化和抗審查性,但也增加了分析的複雜度。資安團隊需要監控區塊鏈上的異常請求,並分析智慧合約的程式碼,才能有效偵測和阻擋此類攻擊。
此攻擊活動的主要影響範圍集中在企業內部網路。攻擊者鎖定的目標是具備企業內部高權限的技術人員,一旦這些人員的系統被感染,攻擊者就可以利用其權限進行橫向移動,進而滲透到整個組織的網路中。這可能導致敏感資料洩露、系統癱瘓、以及業務中斷等嚴重後果。
由於攻擊者利用常用的工具作為偽裝,因此受影響的企業可能涵蓋各個行業。特別是那些依賴內部 IT 團隊維護和管理的企業,更容易受到此類攻擊的影響。此外,由於 C2 通訊的隱蔽性,攻擊者可能在受感染系統上潛伏一段時間,才能被偵測到,這也增加了攻擊造成的損害。