首頁
1
最新消息
2
資訊安全
3
[資安漏洞通知-CIO] 俄羅斯駭客Secret Blizzard鎖定大使館濫用ISP發動AiTM網釣4
https://www.kjintelligent.com/ 科智數位股份有限公司
科智數位股份有限公司 新北市新莊區新北大道三段7號4樓5A(聯邦企業廣場大樓C棟)
【出處:台灣電腦緊急應變小組 TWCert】因應近期中東戰事升溫,國際駭客組織及駭客行動主義者活動可能更加頻繁,常見以 DDoS 攻擊作為報復手段,並不排除伴隨破壞性行動或資料外洩等風險。為降低受攻擊影響,請各單位強化資安戒備與監控應變;如有攻擊活動情資,歡迎與台灣電腦網路危機處理暨協調中心(TWCERT/CC)分享,若有其他問題,亦可來信諮詢。◎建議措施:1.請持續強化資安防護機制與人員資安意識,並觀察機關網站連線、帳號登入等網站使用情形。2.建議可依「分散式阻斷服務攻擊(DDoS)趨勢與防護」(https://www.twcert.org.tw/tw/cp-157-6408-e0c62-1.html)進行防禦作為,以強化網站DDoS防禦能力。◎相關IOC資訊:◎備註:◎參考資料:無 https://www.kjintelligent.com/hot_531097.html [TWCERT 分享資安情資]_近期駭客組織活動可能更加頻繁,促請各單位強化資安戒備與監控應變 2026-04-01 2027-04-01
科智數位股份有限公司 新北市新莊區新北大道三段7號4樓5A(聯邦企業廣場大樓C棟) https://www.kjintelligent.com/hot_531097.html
科智數位股份有限公司 新北市新莊區新北大道三段7號4樓5A(聯邦企業廣場大樓C棟) https://www.kjintelligent.com/hot_531097.html
https://schema.org/EventMovedOnline https://schema.org/OfflineEventAttendanceMode
2026-04-01 http://schema.org/InStock TWD 0 https://www.kjintelligent.com/hot_531097.html



【雲智維資安預警通知】
一、摘要
 

         微軟揭露俄羅斯駭客Secret Blizzard、Turla、Waterbug、Venomous Bear的一系列網路間諜活動行為,他們利用對手中間人(AiTM)手法,攻擊位於莫斯科的各國大使館、外交單位,以及其他敏感的組織,並散布名為ApolloShadow的惡意程式。惡意程式啟動後會檢查受害裝置的權限層級,若是以非預設的管理員組態執行,就會顯示使用者存取控制(UAC)彈出式視窗,要求使用者執行CertificateDB.exe來安裝憑證。值得注意的是,此執行檔偽裝成卡巴斯基的安裝程式,於受害電腦植入根憑證,從而讓攻擊者能夠提升系統權限層級。




二、存在風險

        微軟揭露俄羅斯駭客Secret Blizzard、Turla、Waterbug、Venomous Bear的一系列網路間諜活動行為,他們利用對手中間人(AiTM)手法,攻擊位於莫斯科的各國大使館、外交單位,以及其他敏感的組織,並散布名為ApolloShadow的惡意程式。




惡意程式啟動後會檢查受害裝置的權限層級,若是以非預設的管理員組態執行,就會顯示使用者存取控制(UAC)彈出式視窗,要求使用者執行CertificateDB.exe來安裝憑證。值得注意的是,此執行檔偽裝成卡巴斯基的安裝程式,於受害電腦植入根憑證,從而讓攻擊者能夠提升系統權限層級。



這波攻擊活動,駭客透過旅館或機場會出現的公共Wi-Fi登入網站Captive Portal,並將目標設備放置在這種登入網站的後面,一旦Windows的測試連線狀態指示器啟動,就會發出HTTP GET請求,此時攻擊者會將受害者重新導向到他們控制的網域,並疑似藉由憑證錯誤的理由,要求受害者下載ApolloShadow並執行。




 

IoC:

kav-certificates[.]info
45.61.149[.]109
13fafb1ae2d5de024e68f2e2fc820bc79ef0690c40dbfd70246bcc394c52ea20
CertificateDB.exe
        建議改善措施:

 

定期更新存在漏洞之系統。
加強憑證與加密驗證。
對內部網路與可疑程式行為進行監控,偵測異常存取或惡意後門活動。
如內部有相關資安設備(防火牆、防毒軟體等),可評估將IoC匯入,藉以強化資安防護。
儘速導入雲智維服務,進行資安威脅情資偵測與聯防,降低企業資安風險。


 
        情資報告連結:https://www.microsoft.com/en-us/security/blog/2025/07/31/frozen-in-transit-secret-blizzards-aitm-campaign-against-diplomats/

上一個 回列表 下一個