KrCERT/CC發布「Operation SearchStrike」報告:駭客以SEO毒化Github散布惡意軟體

韓國電腦網路危機處理暨協調中心(KrCERT/CC)的威脅狩獵分析團隊近期發布名為「Operation SearchStrike」報告。該報告指出,攻擊者正利用搜尋引擎最佳化中毒(SEO Poisoning) 技術,在搜尋引擎中推廣偽冒GitHub 儲存庫,藉此散布惡意軟體。此攻擊主要鎖定具備企業內部高權限的技術人員,旨在以此作為跳板,進而發動全組織規模的橫向移動與滲透攻擊。這波攻擊主要是透過 S

Operation SearchStrike:駭客利用 SEO 毒化 GitHub 散布惡意軟體

事件說明

根據 KrCERT/CC 的報告,攻擊者正積極利用 SEO Poisoning 技術,操縱搜尋引擎排名,將內含惡意 MSI 安裝檔的假冒 GitHub 儲存庫推至搜尋結果首頁。這種攻擊手法屬於供應鏈層級的冒充攻擊,目標對象主要是網管與維運人員常用的工具,例如 Tftpd64、WinDbg、PsExec、Postman、USMT 等。攻擊者藉由偽造這些常用工具的 GitHub 儲存庫,誘騙技術人員下載並執行惡意程式。

此攻擊活動的關鍵在於 SEO Poisoning,攻擊者透過各種手段,例如關鍵字堆疊、垃圾內容、以及惡意連結等,提升偽造儲存庫在搜尋結果中的排名。當技術人員在搜尋相關工具時,偽造儲存庫更容易被點擊,進而導致惡意軟體感染。

技術分析

一旦受害者誤下載並執行惡意 MSI 安裝檔,系統會在背景植入以 Node.js 開發的惡意程式。該惡意程式並非使用傳統的 C2 通訊機制,而是利用 Ethereum 智慧合約作為命令與控制 (C2) 通訊管道。這種利用區塊鏈技術作為 C2 的方式,具有高度隱蔽性,因為它降低了對固定網域或 IP 的依賴,使得傳統的防火牆封鎖效果有限。

採用去中心化機制也增加了偵測、阻擋與溯源的難度。由於 C2 指令隱藏在區塊鏈交易中,資安團隊需要具備區塊鏈分析能力才能有效追蹤攻擊者的活動。此外,Node.js 惡意程式的設計也使其能夠在受感染系統上執行各種惡意操作,例如資料竊取、後門植入、以及橫向移動等。

C2 通訊機制詳解

攻擊者利用 Ethereum 智慧合約作為 C2 通訊管道,這意味著攻擊指令被編碼成區塊鏈交易,並儲存在區塊鏈上。惡意程式會定期監聽區塊鏈,並解碼相關交易以獲取指令。這種方式的優點在於其去中心化和抗審查性,但也增加了分析的複雜度。資安團隊需要監控區塊鏈上的異常請求,並分析智慧合約的程式碼,才能有效偵測和阻擋此類攻擊。

影響範圍

此攻擊活動的主要影響範圍集中在企業內部網路。攻擊者鎖定的目標是具備企業內部高權限的技術人員,一旦這些人員的系統被感染,攻擊者就可以利用其權限進行橫向移動,進而滲透到整個組織的網路中。這可能導致敏感資料洩露、系統癱瘓、以及業務中斷等嚴重後果。

由於攻擊者利用常用的工具作為偽裝,因此受影響的企業可能涵蓋各個行業。特別是那些依賴內部 IT 團隊維護和管理的企業,更容易受到此類攻擊的影響。此外,由於 C2 通訊的隱蔽性,攻擊者可能在受感染系統上潛伏一段時間,才能被偵測到,這也增加了攻擊造成的損害。

防護建議

  1. 強化供應鏈來源控管: 企業應嚴格限制軟體下載途徑,確保僅透過 Microsoft Store、官方網站或經官方認證的 GitHub 儲存庫取得工具。
  2. GitHub 專案盡職調查: 使用者於下載前必須執行「盡職調查(Due Diligence)」,仔細辨識儲存庫的星號(Stars)數量、貢獻者歷史紀錄(Contributors)及帳號建立日期,以排除近期建立且缺乏社群信任基礎的偽造專案。
  3. 落實入侵指標(IoC)清查: 企業資安團隊可參照報告提供的 IoC,針對組織端點進行深度掃描,清查重點包含檔案雜湊值(Hash)、異常路徑、針對區塊鏈節點的異常請求等。
  4. 疑似感染應變程序: 若於內部環境偵測到疑似感染跡象,應立即啟動資安應變機制,優先隔離受影響主機以防止攻擊者進一步橫向攻擊,並針對受影響帳號進行憑證重設與權限審核,防堵潛在的擴散風險。
  5. 加強員工安全意識培訓: 提升員工對 SEO Poisoning 攻擊的認識,教育他們如何辨識偽造的 GitHub 儲存庫,以及如何安全下載和執行軟體。
  6. 部署端點偵測與回應 (EDR) 解決方案: EDR 解決方案可以幫助資安團隊偵測和阻擋惡意程式的執行,並提供事件調查和應變功能。

參考資料

  • TWCERT News - KrCERT/CC發布「Operation SearchStrike」報告:駭客以SEO毒化Github散布惡意軟體

更多資安新聞