

- Google ค้นพบแฮ็กเกอร์จีนในทางที่ผิดปฏิทิน Google
- บริการนี้ใช้เพื่อโฮสต์ข้อความที่เป็นอันตรายและตัดผลลัพธ์
- แคมเปญ ToughProgress ดำเนินการโดยแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐจีน APT41
แฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐจีนหรือที่รู้จักกันในชื่อ APT41 ซึ่งถูกทารุณกรรม Google ปฏิทินในการโจมตีครั้งล่าสุดโดยใช้เป็นส่วนหนึ่งของโครงสร้างพื้นฐาน C2
ทีมข่าวกรองภัยคุกคามของ Google (TIG) เพิ่งค้นพบเทคโนโลยีลบการตั้งค่าและแนะนำการเปลี่ยนแปลงเพื่อป้องกันการโจมตีที่คล้ายกันในอนาคต
การโจมตีเริ่มต้นด้วยเว็บไซต์ของรัฐบาลที่เสียหายก่อนหน้านี้ – TIG ไม่ได้อธิบายว่าเว็บไซต์ถูกบุกรุกอย่างไร แต่บอกว่ามันถูกใช้เพื่อโฮสต์คลังเก็บ. ZIP จากนั้นแบ่งปันโปรไฟล์นี้ผ่านอีเมลฟิชชิ่งและเป้าหมายที่เป็นไปได้
อ่านปฏิทิน
ภายในรหัสไปรษณีย์มีสามไฟล์: DLL และไฟล์ที่เรียกใช้งานได้, JPG เป็น JPG และไฟล์คีย์ลัด Windows (LNK) เป็นเอกสาร PDF
เมื่อเหยื่อพยายามเปิด PDF ปลอมมันจะวิ่งทางลัดและทางลัดจะเปิดใช้งาน DLL
ในทางกลับกันไฟล์ถอดรหัสและเริ่มไฟล์ที่สามซึ่งเป็นน้ำหนักบรรทุกที่เป็นอันตรายที่เรียกว่า “ToughProgress”
มัลแวร์จะอ่านคำแนะนำอื่น ๆ ที่ใช้ร่วมกันในสองเหตุการณ์เฉพาะใน Google ปฏิทิน คำสั่งเหล่านี้พบได้ในฟิลด์คำอธิบายหรือในเหตุการณ์ที่ซ่อนอยู่
ในการแชร์ผลลัพธ์มัลแวร์จะสร้างเหตุการณ์ปฏิทินใหม่เป็นศูนย์ในวันที่ 30 พฤษภาคมและแบ่งปันข้อมูลที่เข้ารหัสในคำอธิบายเหตุการณ์ปฏิทิน
Google แนะนำว่าเนื่องจากมัลแวร์ไม่เคยติดตั้งบนดิสก์จริง ๆ และเนื่องจากการสื่อสาร C2 เกิดขึ้นผ่านบริการของ Google ที่ถูกกฎหมายผลิตภัณฑ์ความปลอดภัยส่วนใหญ่จะตรวจจับการโจมตีได้ยาก
เพื่อรับมือกับภัยคุกคาม TIG ได้พัฒนาคุณสมบัติการตรวจจับที่กำหนดเองเพื่อระบุและบล็อกมัลแวร์จาก APT41 นอกจากนี้ยังลบบัญชีพื้นที่ทำงานที่เกี่ยวข้องและรายการปฏิทิน นอกจากนี้ทีมอัปเดตการตรวจจับไฟล์และเพิ่มโดเมนที่เป็นอันตรายและ URL ในรายการรวบรวมการเรียกดูของ Google Safe
Google ยังยืนยันด้วยว่าอย่างน้อยบาง บริษัท กำลังกำหนดเป้าหมาย:“ การทำงานกับ Mandiant Consulting, GTIG แจ้งองค์กรที่เสียหาย” กล่าว
“ เราให้ตัวอย่างที่แข็งแกร่งของบันทึกการจราจรเครือข่ายสำหรับองค์กรแจ้งเตือนพร้อมกับข้อมูลเกี่ยวกับผู้กระทำความผิดที่จะช่วยในการตรวจจับและตอบสนองเหตุการณ์”
ไม่ได้บอกว่ามี บริษัท กี่แห่งที่ได้รับผลกระทบ
ผ่าน Bleepingcomputer