命令與控制 (C&C):透過 Google Sheets API(URL: https://sheets.googleapis.com/v4/spreadsheets/1eAYKk9buUngvIXPF5QABMw0fjJ0NCh0g2KmZmhEeGZo) 作為 C2 伺服器,並利用 Google Drive API 傳輸資料。
DNS監控:向 gapi.n2p.eyes.sh 發送 DNS 查詢,此為疑似用於記錄受感染主機的 IP 位址。
惡意元件:包含以 Go 語言編寫、無數位簽章的 TexturePackerLib.dll 惡意模組,用以解密配置檔與資料外洩。
技術分析
初始存取
T1204.002 – User Execution : Malicious File(使用者執行:惡意檔案)利用合法軟體 Nullsoft 隱藏惡意行為,誘導使用者執行看似正常的更新程式。
執行
T1204 – User Execution(使用者執行)使用者為了更新而執行被篡改的執行檔20250702_CPE_update.exe,同時執行正常的 CPE_Update.exe 以及僅在背景執行的 TexturePacker.exe。
Go_TokenDecrypt_JSONUnmarshal(匹配 Go 語言解密與 JSON 解析行為)
rule Go_TokenDecrypt_JSONUnmarshal
{
meta:
author = "oalieno"
description = "Go malware that decrypts config and uses JSONUnmarshal"
version = "2.0"
strings:
$decrypt_sequence = {
8D 05 ?? ?? ?? ??
89 44 24 44
8B 44 24 3C
89 44 24 48
8D 44 24 44
89 44 24 4C
C6 44 24 27 01
8B 44 24 38
8B 08
83 F9 02
0F 83 ?? ?? ?? ??
}
$json_unmarshal = {
8D 0D ?? ?? ?? ??
89 4C 24 0C
89 44 24 10
E8 ?? ?? ?? ??
}
condition:
all of them
}
關於 CyCraft
奧義智慧 (CyCraft) 是亞洲領先的 AI 資安科技公司,專注於 AI 自動化威脅曝險管理。其 XCockpit AI 平台整合 XASM (Extended Attack Surface Management) 三大防禦構面:外部曝險預警管理、信任提權最佳化監控,與端點自動化聯防,提供超前、事前、即時的縱深防禦。憑藉其在政府、金融、半導體高科技產業的深厚實績與 Gartner 等機構的高度認可,奧義智慧持續打造亞洲最先進的 AI 資安戰情中心,捍衛企業數位韌性。
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.