【精選威脅情資】中國背景駭客組織 FishMonger 升級 SprySOCKS,鎖定多國政府網路長期潛伏

危害與影響

最新研究顯示,FishMonger 已將其 SprySOCKS 惡意程式從先前已知的 Linux 後門升級為兩個 Windows 變種,大幅提升該組織的網路間諜能力。

在 2023 至 2024 年間,研究團隊觀察到主要鎖定台灣、宏都拉斯、泰國與巴基斯坦政府機構的行動,顯示這是一場以情報蒐集為主的作戰,而非金融勒索的網路犯罪。FishMonger 過去曾攻擊政治敏感與機構型目標,此活動的受害者樣貌與 FishMonger 歷來行為一致,可高信度歸因於該組織。SprySOCKS 轉向 Windows 平台,意味著該組織著眼於更廣泛的企業與政府環境存取能力,因為在這些場域中 Windows 仍居主導地位。

從威脅角度來看,此事件之所以值得關注,不僅因為惡意程式本身,更因其隱蔽性與持久化能力。兩個 Windows 變種都提供完整後門存取,允許操作人員蒐集系統資訊、管理檔案與服務、執行命令,並可能外洩資料。該惡意程式也支援鍵盤側錄與剪貼簿擷取,進一步提高帳密竊取、文件竊取以及監控受害者活動的風險。

其中一個變種 WIN_DRV 因納入核心層級元件,可隱藏檔案、行程、登錄機碼與網路連線,使事件偵測與回應更加困難,並支援長期帳號權限存取,因此威脅程度更高。另外有跡象顯示部分攻擊情境涉及 UEFI 開機套件元件,可能與 CVE-2023-24932 有關,這代表攻擊者可能追求更長遠的持久化能力。

對於受影響產業,尤其是公共部門,整體衝擊相當重大。遭此工具組入侵的政府網路可能面臨:

  • 長期未經授權的存取
  • 內部機敏資料遭竊
  • 使用者活動與通訊遭監控
  • 受感染系統被用作祕密存取點或代理節點
  • 因類 rootkit 的隱匿技術而使鑑識調查更加困難

 

分析師觀點

FishMonger 又稱 Earth Lusca、TAG-22。過往開發的 SprySOCKS 後門程式只針對 Linux,此次跨足到 Windows 環境,代表他們攻擊的範圍又擴大且更針對企業的環境。FishMonger 也被認為與中國公司安洵 (i-soon) 有關,可視為其旗下 APT 組織,主要針對中國地區以外的受害者。

技術分析

此事件核心是 FishMonger 使用的兩個先前未公開記錄的 Windows 版 SprySOCKS 後門變種:WIN_DRV 與 WIN_PLUS。兩者均保留了 SprySOCKS 在 Linux 上已知的核心架構,包含:多協定命令與控制、加密訊息傳輸,以及廣泛的遠端管理功能等,但在 Windows 上加入原生持久化、注入與隱匿機制。主要技術差異在於,WIN_DRV 增加了核心模式工具鏈,包括 DriverLoader 與 RawWNPF 驅動程式,用於隱藏檔案、行程、登錄機碼與網路活動;而 WIN_PLUS 則採用較輕量、基於列印處理器的執行鏈,未包含 rootkit 元件。這些要素共同解釋了惡意程式不僅能做什麼,也說明了它如何在遭入侵主機上持續隱匿並保持韌性。

偵察(Reconnaissance)

執行後,SprySOCKS 可蒐集詳細的主機與網路資訊,供操作人員進行情境掌握與後續任務配置。其系統資訊命令可收集受害者的電腦名稱、作業系統版本、記憶體與 CPU 細節、權限、語言、時間,以及後門版本,也會蒐集網路介面卡資訊與指派的 IP 位址。這顯示該惡意程式旨在快速描繪遭入侵機器的輪廓,判斷其在環境中的價值與角色。

資源開發(Resource Development)

此次行動依賴的是客製化惡意程式平台,不僅是使用現成工具。SprySOCKS 本身即是一項開發成果,源自較早期的程式碼基礎,如 Trochilus,但已大幅擴展成一個獨立的後門家族。Windows 變種也持續更新,尤其是 WIN_DRV 分支,引入專用的記憶體內驅動載入器與具 rootkit 級品質的核心元件,用於隱匿與祕密存取。

初始存取(Initial Access)

確切的入侵途徑尚未被確認,但現有情資強烈暗示 FishMonger 可能是透過對外伺服器進入系統,這與其已知模式一致:利用伺服器端 N-day 漏洞,或濫用設定錯誤、未修補的對外網際網路應用程式。部分受害系統為伺服器作業系統,也支持此可能路徑。

執行(Execution)

不同變種的執行鏈有所差異,但兩者都被設計為透過分階段載入器與受信任的 Windows 元件來啟動後門。

  • 對於 WIN_DRV,封存檔中包含批次腳本、合法簽章二進位檔、惡意 DLL 與加密 payload 容器。該腳本會將元件複製到 %SystemRoot%\Fonts,並建立名為 ApphostRagistreationVerifier 的排程工作,使其在系統啟動時以 NT AUTHORITY\SYSTEM 身分執行。接著,攻擊者濫用 DLL Side-Loading:一個被重新命名的合法執行檔 ApphostRagistreationVerifier.exe 載入合法的 tpsvc.dll,再由其載入惡意載入器 tpsvcloc.dll。
    該載入器使用硬編碼金鑰,以 AES-128 ECB 模式解密其 payload 容器:uXQLESMXGaRMs6BL
    之後,它會擷取後門與驅動 payload,使用從 spoolsv.exe 取得的權杖,透過 CreateProcessAsUserW 建立新的 svchost.exe 行程。惡意程式再利用 process doppelgänging 將 shellcode 注入該行程。暫時投放的檔案在 %TEMP% 中會使用 TH 前綴。
  • 對於 WIN_PLUS,執行始於第一階段載入器 VSPMsg.dll,其設計僅應作為列印處理器在 spoolsv.exe 之下執行。它會從以下位置解密第二階段載入器:C:\Windows\System32\spool\drivers\color\config.dat
    接著,第二階段載入器會從同一個容器中解密後門,並同樣利用 process doppelgänging 將其注入新建立的 svchost.exe。
    後門本身也支援透過其命令集直接進行遠端執行,包括啟動互動式主控台,以及執行磁碟上已存在的檔案。

持久化(Persistence)

FishMonger 使用了多種 Windows 原生持久化機制,且依變種而異。

  • 對於 WIN_DRV,持久化最初是透過排程工作建立,於每次開機時啟動 side-loading 鏈。若該設定不存在,載入器也可自行建立持久化:它會將檔案複製至 %SystemRoot%\Fonts,並濫用 Image File Execution Options(IFEO)。具體而言,它會寫入:
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File ExecutionOptions\vds.exe\debugger
    使其指向%SystemRoot%\Fonts\ApphostRagistreationVerifier.exe,以便在觸發 vds.exe 時啟動惡意程式。它還會投放並執行 affair-build.bat,刪除原始部署檔案,並重新啟動 vds 服務,從新位置重新啟動惡意程式。
  • 對於 WIN_PLUS,持久化依賴列印處理器濫用。第一階段載入器會建立:HKLM\SYSTEM\ControlSet001\Control\Print\Environments\Windowsx64\Print Processors\VSPMsg
    並將 Driver 值設為 VSPMsg.dll。之後,它會將 VSPMsg.dll 複製到列印佇列器的列印處理器目錄,並把 config.dat 移動到列印佇列器色彩驅動路徑。最後,它會重新啟動 Print Spooler 服務,讓 spoolsv.exe 自動載入惡意列印處理器。

權限提升(Privilege Escalation)

此次行動中真正的權限提升發生在 kernel mode ,WIN_DRV 會解密並載入已簽章的核心驅動 fsdiskbit.sys,其角色為 DriverLoader。其載入方式為:先建立服務登錄機碼 msidiskserver(其 ImagePath 值指向落地的驅動檔案),再以該登錄機碼為參數呼叫 NtLoadDriver API 將驅動載入核心。

載入後,fsdiskbit.sys 的職責是解密第二個驅動 RawWNPF,並將其手動映射至核心記憶體、直接執行其進入點,而非透過正常服務註冊載入。如此一來,RawWNPF 便能在不留下正常驅動載入痕跡的情況下運作,賦予攻擊者 rootkit 級能力。

為使 fsdiskbit.sys 能通過核心驅動的簽章強制要求,操作人員使用了外洩憑證對其進行簽章——該憑證取自 GitHub 上的 PastDSE 專案,顯然是為了繞過至少部分過時或設定錯誤系統上的驅動簽章強制機制(DSE)。

防禦規避(Defense Evasion)

在使用者模式層級,載入器會執行反分析檢查,搜尋與沙箱或安全產品相關的 DLL,例如 snxhk.dll、SxWrapper.dll、SxIn.dll、SXIn64.dll 和 SbieDll.dll。若找到即停止執行。WIN_PLUS 的第一階段載入器也會檢查自己是否運作於 spoolsv.exe 之下,以避開未能模擬正確列印處理器環境的自動化沙箱。

AES 加密容器、加密字串與動態 API 解析會保護 payload 與字串,增加靜態分析的難度,讓惡意程式碼在新建立的 svchost.exe 中執行。

接著,WIN_DRV 透過作為 rootkit 的 RawWNPF,將規避能力擴展到核心層。它可以:

  • 透過 hook NtQuerySystemInformation 隱藏行程
  • 對 netstat.exe 等工具隱藏作用中的網路連線
  • 透過 minifilter callback 隱藏並保護惡意檔案
  • 透過 registry callback 隱藏 IFEO 持久化登錄機碼
  • 刪除自身驅動檔案與暫時服務註冊的痕跡

其中一項特別值得注意的技術是 TCP 流量導流。RawWNPF 會註冊 Windows Filtering Platform(WFP)篩選器並檢查 IPv4 封包。若偵測到特製 TCP 資料,驅動會悄悄地將任何已開啟 TCP 連接埠收到的流量重新導向至隱藏的後門監聽器。這讓操作人員可在一般流量檢視中不暴露實際監聽埠的情況下接觸植入體。

該惡意程式也會透過 netsh.exe 修改防火牆,刪除並重建名為:

CoreNetworking - Packet Too Big(ICMPv6 - In)

的規則,但將其替換成允許傳入 TCP 流量進入後門監聽埠的規則。如此便能將惡意存取偽裝在一個看似合法的防火牆規則名稱之中。

憑證存取(Credential Access)

SprySOCKS 包含可選的鍵盤側錄與剪貼簿擷取功能。只有當以下檔案:

%appdata%\\\\Microsoft\\\\Vault\\\\lgf.dat

包含設定項 key=1 時,此功能才會啟用。啟用後,惡意程式會建立一個名為:Global\\\\{DCAA7ED8-521B-4EAB-BE21-65254CF59239}

的 mutex,並將按鍵、剪貼簿內容與目前作用中視窗標題記錄到:%appdata%\\\\Microsoft\\\\Vault\\\\lg.dat

擷取的資料會以簡單 XOR 金鑰 0x44 加密。

探索(Discovery)

後門一旦啟用,即支援廣泛的探索操作。透過其 C2 命令,它可以:

  • 列舉所有執行中的行程
  • 列出指定行程所載入的模組
  • 列舉所有服務
  • 列出指定目錄中的檔案
  • 從 Windows 與 Office 最近使用項目目錄列舉最近檔案
  • 取得磁碟可用空間
  • 蒐集詳細主機設定與網路資訊

它也會在其鍵盤側錄子系統中取得前景視窗標題,幫助操作人員理解使用者正在做什麼,並識別感興趣的應用程式。

蒐集(Collection)

此行動主要蒐集使用者活動與檔案存取。惡意程式的鍵盤側錄器會記錄按鍵、剪貼簿資料與使用中的視窗內容,其檔案管理命令則允許操作人員瀏覽目錄並識別有價值文件。它也具備列舉最近檔案的命令,這對於間諜行動尤其有用,因為能突顯受害者最近開啟或編輯過的內容。

命令與控制(Command and Control, C2)

SprySOCKS 支援三種通訊協定:TCP、UDP 與 WebSocket。它既可作為用戶端,也可作為伺服端,讓 FishMonger 在維持控制方式上具備高度彈性。

在觀察到的 WIN_PLUS 設定中,硬編碼的 C2 伺服器為:

  • 207.148.78[.]36:443 用於 TCP
  • 207.148.78[.]36:53 用於 UDP
  • 207.148.78[.]36:80 用於 WebSocket

後門也支援本機監聽器。在 WIN_PLUS 中,TCP 監聽器設定於連接埠 53781。在 WIN_DRV 中,若未設定 C2 位址,惡意程式會在隨機本機連接埠啟動被動式 TCP 後門,並再透過 RawWNPF 將該埠隱藏。

其 C2 協定使用自訂封包格式。對於 TCP,每則訊息以 12 位元組標頭開始,內含 CRC、magic value 0xACACBCBC 與 payload 大小。UDP 與 WebSocket 使用不同標頭格式與 magic value,其中 UDP 為 0xACACBFBC,WebSocket 的 masking key 為 0x1BDCCBAA。在標頭之後,payload 包含另一個 CRC、一個可能用於識別加密方法的值 0x0003,以及以硬編碼金鑰進行 AES-128-ECB 加密的資料:QFTHEYjzX3RBOMgZ

加密資料之後再以 base64 編碼。

其命令集包含超過 30 個訊息 ID,涵蓋系統資訊蒐集、行程與服務控制、互動式 shell 存取、檔案傳輸、SOCKS 代理,以及額外檔案的執行。

資料外洩(Exfiltration)

SprySOCKS 可透過其 C2 通道直接外洩檔案。其命令集包含明確的上傳功能,允許操作人員將受害主機上的選定檔案傳回 C2 基礎設施。由於命令流量與外洩流量使用相同的加密與編碼通道,因此外洩行為會混雜於一般惡意程式通訊中。

 

緩解建議

SprySOCKS 的入侵鏈為:對外伺服器初始存取 → DLL Side-Loading 執行 → 多重原生持久化 → 核心層 rootkit 隱匿 → 彈性 C2。緩解的原則是在每一環節放置能實際阻斷該技術的控制,而非僅事後偵測。以下依「預防優先、偵測補強」排序,並標明每項對應封鎖的攻擊手法。

封鎖初始存取(對應:伺服器端 N-day/對外應用程式濫用)

由於絕大多數後續持久化與驅動載入都需先取得管理員權限,阻止初始入侵是成本最低的防禦方式。

  • 優先修補對外伺服器、遠端管理介面與網際網路應用程式,並移除非必要的對外服務。
  • 對外 Windows 伺服器套用最小權限,避免服務帳戶具本機管理員權限,以剝奪攻擊者建立排程工作、列印處理器與核心服務所需的權限基礎。
  • 以網路分段隔離對外主機與敏感內部服務,縮小單台失陷後的影響範圍。

以應用程式控管阻斷 Side-Loading 與檔案式持久化(對應:DLL Side-Loading、排程工作、IFEO、列印處理器)

這是一次即可封鎖多個技術的關鍵控制。SprySOCKS 依賴從非標準目錄執行改名的合法簽章檔並側載惡意 DLL。

  • 部署 WDAC 或 AppLocker,禁止從 %SystemRoot%\Fonts\、spool\drivers\color\、spool\prtprocs\x64\、%TEMP% 等非常規路徑執行 EXE/DLL——此舉直接使 ApphostRagistreationVerifier.exe → tpsvc.dll → tpsvcloc.dll 的側載鏈與 VSPMsg.dll 列印處理器無法執行。
  • 對伺服器啟用 svchost 的合法父行程基準,由 EDR 偵測 process doppelgänging 與異常建立的 svchost.exe(spoolsv.exe 權杖 + CreateProcessAsUserW)。

強化核心與開機保護,直接瓦解 rootkit(對應:fsdiskbit.sys/RawWNPF/外洩憑證簽章/UEFI bootkit)

WIN_DRV 最危險之處,是能於核心層執行並隱匿惡意活動。單靠驅動程式簽章強制(DSE)不足以阻擋此類攻擊:fsdiskbit.sys 使用外洩的合法憑證完成簽署,在憑證尚未遭撤銷,或系統尚未套用相應封鎖規則時,仍可通過簽章驗證並被載入。攻擊者因此特別鎖定未完整更新或未啟用進階核心防護機制的系統,建議採取以下措施:

  • 啟用 HVCI/記憶體完整性(VBS):阻止 RawWNPF 這類手動映射的未簽章程式碼在核心中執行,是瓦解 rootkit 的最有效單一控制。
  • 部署 Microsoft 易受攻擊驅動封鎖清單(WDAC driver blocklist),並依雜湊/憑證封鎖 fsdiskbit.sys;有效簽章的惡意驅動只有靠封鎖清單與憑證撤銷才能擋下。
  • 確認 Secure Boot 已啟用並套用 CVE-2023-24932 相關的開機更新與撤銷(SBAT/DBX),以封閉可能的 UEFI bootkit 路徑。

以網路側控制封鎖 C2 與隱藏監聽器(對應:防火牆竄改、WFP 導流、TCP/UDP/WS C2)

由於惡意程式會竄改主機防火牆並向 netstat 隱藏連線,主機端視角不可信,必須以網路邊界作為可靠的節流點。

  • 在網路防火牆(非主機防火牆)實施嚴格的輸出過濾:封鎖 207.148.78[.]36,並限制伺服器對外的 TCP/443、UDP/53(僅允許至核可 DNS)、TCP/80 等異常外連。
  • WFP 導流僅對已開放的 TCP 埠生效,因此在網路邊界限制對外主機的入站埠,可使隱藏監聽器無法被觸發。
  • 以網路感測器、封包擷取與 EDR/ETW 遙測交叉比對本機回報,揭露被 RawWNPF 隱藏的行程與連線。

針對性搜捕與清除(偵測補強)

在已部署上述預防控制的前提下,利用以下 IOC 主動搜捕與確認是否清除完成:

  • 排程工作:ApphostRagistreationVerifier。
  • IFEO:HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options\vds.exe\debugger 指向 %SystemRoot%\Fonts\ 下的二進位檔。
  • 列印處理器:HKLM\SYSTEM\...\Print Processors\VSPMsg 及C:\Windows\System32\spool\prtprocs\x64\VSPMsg.dll。
  • 核心痕跡:fsdiskbit.sys、服務機碼 msidiskserver、裝置物件 \Device\RawWNPF(需具 rootkit 偵測能力的鑑識工具,勿僅依賴使用者模式工具)。
  • 防火牆:遭刪除後以改變行為重建、名為 Core Networking - Packet Too Big (ICMPv6 -In) 的規則。
  • 檔案:tpsvcloc.dll、X1B5206BDC1743DD.dat、KX1B5206BDC1743DD.dat、KW1B5206BDC1743FP.dat、config.dat、affair-build.bat、klelam00007.bat,及 %TEMP% 中 TH 前綴檔。
入侵指標 (Indicatorof Compromise, IoCs)

網路 IoC 分析

此 IP 為 WIN_PLUS 變種硬編碼的 C2(TCP/443、UDP/53、WebSocket/80),enrichment 顯示其為租用於 Vultr(The Constant Company, AS20473)、位於新加坡的雲端 VPS,主機名 207.148.78.36.vultrusercontent.com,符合 FishMonger 慣用一次性雲端基礎設施的模式,便於快速部署與拋棄。

VirusTotal 有 14 家引擎判為惡意,惡意屬性明確。惟 Shodan(最後更新時間為2026 年 7 月 10 日)僅偵測到 22/SSH 開放,原文所述的 443/53/80 三個 C2 埠目前皆未開放,研判該 C2 於曝光後已下線或關閉監聽,現存 SSH 應為管理殘留。

Hash

   
Filename   
   
MD5   
   
SHA-1   
   
SHA-256   
   
KX1B5206BDC1743DD.dat   
   
f8ce3d6a4ce0251199f384824e642778   
   
955BFC3DCC867256F9F46A606DEB0779FA3416D8   
   
f4d65b805e4d6727e0c5c03c59921a593cbc4b7a1c4d3f3fcd8fc3eb67522a6f   
   
bthcam.sys   
   
60e8497ceb15dd77d7b19066b17e1b08   
   
44DC4A08C5EB0972C8E18B0E01284E06F09006BB   
   
72675ead3437417c9378ffe1f4174c285f1b61184e4302fbef63ab3deb01b45a   
   
KW1B5206BDC1743FP.dat   
   
171ee7e5610f9837ca6c1137fb433ce6   
   
AB87B29B6F79487C75CA08D102E79001E536F083   
   
45674d8402eb9168494a36efa04787e1d2900e922eae00895fc3bc4cca55d47b   
   
X1B5206BDC1743DD.dat   
   
fc055b5aae32de323284453f9dfb2a3d   
   
6490B8E4AADE25A3EE2DA9A47F312DB2122470BC   
   
a5628f8fae00c8c1d18823a0c5d18fe9434ad83e890f3e13a7da434c59e37fb4   
   
klelam00007.zip   
   
4007f5d73c8d285e3b9f8ae551b8b284   
   
E7484C24B88A1A2407A8F09D734F9A993670285B   
   
68aec5085599e8a272767f50da66c83a6582e4e16ed97c209f65f81538b0c028   
   
tpsvcloc.dll   
   
8f3b0123315499ec0701a652ab907078   
   
621D1952839BE4B0A1B0E66E87BCE5062CA368ED   
   
4d3336707aa46ae6faab4eb071746b50ad3efb91258d8efb2df5bd26e8a1a459   
   
VSPMsg.dll   
   
   
   
2457EED2AB28E37741F10914EF929DAD2C8079D4   
   
   
   
N/A   
   
   
   
D2C706B1EAF662BF0CE124B5032F73ED84BDA24A   
   
   
   
N/A   
   
   
   
5F3B87CEF56683D9A9E19186E0FD0D8019B559C4   
   
   
   
config.dat   
   
   
   
C793CA31E3F6628B5C8986146953BF66232E9A30   
   
   

IP

   
Value   
   
207.148.78[.]36   

參考資料

關於 CyCraft

奧義賽博 (CyCraft,亦名奧義智慧科技) 是台灣上市 AI 資安科技公司 (7823),專注於自動化威脅曝險管理與 AI 模型的資安防護技術。模型安全產品 XecGuard 專為 LLM 與 AI Agent 設計,提供多層次安全防護;XecART AI 紅隊安全評測透過多輪攻防測試出具國際標準合規報告。資訊安全產品 XCockpit AI 平台整合 XASM 三大防禦:EASM 外部曝險預警、IASM 身分攻擊面監測,與 Endpoint 端點聯防,提供超前、即時的縱深防禦,擁有政府、金融、半導體高科技產業的豐富實績與國際研調機構認可。

訂閱電子報

Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.
點擊此按鈕,即表示您同意本公司的隱私權政策,並同意本公司使用您所提供的資訊並寄送資訊給您。您隨時可以取消訂閱。