Google行程表被找出用作C2基礎(chǔ)架構(gòu)的方法?引起黑客圈熱議

來(lái)源:十輪網(wǎng)
作者:十輪網(wǎng)
時(shí)間:2023-11-14
2944
為了利用合法流量掩護(hù)非法,黑客濫用云計(jì)算服務(wù)架設(shè)命令與控制(C2)服務(wù)器的情況相當(dāng)常見(jiàn),其中最常見(jiàn)的是利用Google Drive、OneDrive、Dropbox等文件共享服務(wù),也有濫用能夠挾帶命令內(nèi)容的文本共享服務(wù)的情況。但如今,線上的行程表服務(wù)也成為黑客濫用的標(biāo)的。

hle11apfl1-156.jpg

為了利用合法流量掩護(hù)非法,黑客濫用云計(jì)算服務(wù)架設(shè)命令與控制(C2)服務(wù)器的情況相當(dāng)常見(jiàn),其中最常見(jiàn)的是利用Google Drive、OneDrive、Dropbox等文件共享服務(wù),也有濫用能夠挾帶命令內(nèi)容的文本共享服務(wù)的情況。但如今,線上的行程表服務(wù)也成為黑客濫用的標(biāo)的。

Google于近期發(fā)布的第8份威脅視野報(bào)告(Threat Horizons report)其中,披露從今年6月出現(xiàn)的惡意程序Google Calendar RAT(GCR),開(kāi)發(fā)者表明他所打造的腳本,能夠?qū)oogle Calendar的事件描述轉(zhuǎn)換成C2加以濫用,該公司旗下Mandiant威脅情報(bào)團(tuán)隊(duì)發(fā)現(xiàn),這種隱秘的手法引起網(wǎng)絡(luò)犯罪圈高度關(guān)注,雖然上述工具尚未被用于攻擊行動(dòng),但已有許多黑客于地下論壇分享這種概念性驗(yàn)證攻擊(PoC)程序。

為了映證做法可行,這名開(kāi)發(fā)者通過(guò)視頻展示攻擊手法,他利用兩個(gè)Google賬號(hào)來(lái)控制、操作GCR。其中一個(gè)是GCP的服務(wù)賬號(hào),其中包含用于回應(yīng)API的密鑰,用途是當(dāng)作Beacon;另一個(gè)則是Gmail攻擊賬號(hào),攻擊者將其用于與行程表服務(wù)進(jìn)行互動(dòng)。

研究人員指出,攻擊者若在受害計(jì)算機(jī)執(zhí)行GCR,該程序會(huì)定期從Google Calendar拉取事件描述,從而執(zhí)行其中的命令,然后再以執(zhí)行輸出的結(jié)果更新事件描述內(nèi)容。由于過(guò)程中都使用Google的基礎(chǔ)設(shè)施,導(dǎo)致防守方要發(fā)現(xiàn)異?;顒?dòng)更加困難。

立即登錄,閱讀全文
原文鏈接:點(diǎn)擊前往 >
版權(quán)說(shuō)明:本文內(nèi)容來(lái)自于十輪網(wǎng),本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對(duì)觀點(diǎn)贊同或支持。如有侵權(quán),請(qǐng)聯(lián)系管理員(zzx@kchuhai.com)刪除!
優(yōu)質(zhì)服務(wù)商推薦
更多
掃碼登錄
打開(kāi)掃一掃, 關(guān)注公眾號(hào)后即可登錄/注冊(cè)
加載中
二維碼已失效 請(qǐng)重試
刷新
賬號(hào)登錄/注冊(cè)
個(gè)人VIP
小程序
快出海小程序
公眾號(hào)
快出海公眾號(hào)
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家