跟踪恶意软件和攻击扩展: 黑客组织的亚洲之旅

r3m0t3

版主

r3m0t3 Rep
0
0
0
Rep
0
r3m0t3 Vouches
Vouches
0
8 MONTHS
8 8 MONTHS OF SERVICE
r3m0t3 获得
0
0
0
获得
0
r3m0t3 凭证
0
0
0
凭证
0
主题
16
点赞
0
HakB
8
在社区成长 8 月
LEVEL 30 100 XP
 
受影响的平台: Microsoft Windows受影响的用户: Microsoft Windows影响: 被盗信息可用于未来的攻击严重级别: 高
2025 年1 月,FortiGuard Labs 观察到针对台湾用户的Winos 4.0 攻击。二月份,很明显该攻击者已经改变了恶意软件家族并扩大了业务范围。最初看似孤立的活动是一场更广泛运动的一部分,这场运动从中国大陆转移到台湾,然后是日本,最近是马来西亚。
2025 年全球威胁形势报告
使用此报告可以了解最新的攻击者策略,评估您的暴露情况,并在下一次攻击攻击您的环境之前确定采取行动的优先顺序。
立即下载
本文研究了用于识别其活动之间的战略联系的方法,揭示了看似无关的攻击如何通过共享基础设施、代码模式和运营策略联系起来。
Figure 1: Threat map

图1: 威胁图
Figure 2: Attack campaign in 2025

图2: 2025年的攻击活动

威胁追踪​

该活动依赖于包含嵌入恶意链接的PDF 的网络钓鱼电子邮件。这些文件伪装成财政部的官方文件,除了提供Winos 4.0 的链接外,还包含许多链接。下图展示了在该活动中使用的网络钓鱼PDF 文件中找到的链接。
Figure 3: Links in a phishing PDF

图3: 网络钓鱼PDF 中的链接
大多数链接都指向腾讯云存储。 URL 中嵌入的ID 允许分析人员将多个文件归属于同一帐户持有者。根据官方文档,上面截图中的ID 1321729461和1329400280是唯一的,这意味着任何其他包含相同ID的链接都属于同一个帐户所有者。
Figure 4: Explanation of each part of a Tencent Cloud link

图4: 腾讯云链接各部分说明
通过这些ID,我们可以获得更多相关的PDF文件,包括分发HoldingHands的PDF文件。除了模仿财政部的官方文件外,新发现的PDF文件中的钓鱼诱饵还可能是其他政府部门的官方文件或采购订单。
在此阶段,恶意软件通过自定义域链接进行传播,而云存储链接则用于旧的PDF 文件。这些域名具有共同的命名模式:二级域名包括tw,这是台湾的缩写。这些链接指的是托管最新恶意软件的网页,这使得分析变得复杂,因为下载链接或必要的信息(例如解压密码)可能会在分析人员检索有效负载之前被删除。然而,如果黑客不小心,这也可能导致信息泄露。这是一个帮助我们识别针对日本的新攻击的示例。
Figure 5: The PDF targeting Taiwan shared a link with an attack targeting Japan

图5: 针对台湾的PDF共享了针对日本的攻击链接
一份PDF 冒充台湾税务法规草案,重定向到日语页面,受害者被诱骗下载一个传递HoldingHands 有效负载的ZIP。下载链接twsww[.]xin/download[.]html 中存在“tw”,增加了攻击针对台湾的信心。尽管如此,该链接仍会指向一个用日语编写的网页,要求用户下载最新文件。从日语页面下载的ZIP 文件包含一个提供HoldingHands 有效负载的EXE 文件。 EXE 嵌入了所有必要的文件,这些文件被删除以执行攻击流程,与之前的攻击类似。
C2 IP 地址为156[.]251[.]17[.]9。 IP 地址与HoldingHands 变体使用的IP 地址相同,预计可从PDF 中的链接下载。这加强了针对台湾和日本的袭击之间的联系。该EXE 带有合法的数字签名以逃避检测,并包含指向BackDoor.pdb 的调试路径,进一步将其与HoldingHands 开发联系起来。这里是调试目录:

D:\Workspace\HoldingHands-develop\HoldingHands-develop\Door\x64\Release\BackDoor.pdb​

Figure 6: The digital signature

图6: 数字签名
根据这些线索,我们能够识别其他相关文件,并最终识别出可能的感染媒介: Word 文档。文档中的链接还会引导用户访问包含HoldingHands 变体的下载页面。
Figure 7: The phishing Word document

图7: 钓鱼Word文档
下载页面与图5 所示的页面相同。实际的下载链接是从JSON 数据中获取的,而不是存储在页面上的脚本中。这会阻止链接链接到网页,从而阻止威胁搜寻。
Figure 8: The script on the download page

图8: 下载页面的脚本
该脚本在多个网页上重复用于不同的攻击。例如,在2025 年3 月发送的一封针对台湾的网络钓鱼电子邮件中,附加的HTML 重定向到包含类似代码的下载页面。
Figure 9: The script on the download page targeting Taiwan

图9: 针对台湾的下载页面上的脚本
值得注意的是,所附HTML 文件包含指向针对中国大陆的攻击中使用的欺骗性图像的链接。图10 显示了所附HTML 文件的源代码。
 
顶部