跳到主要內容區塊

情資發布]深度研究情資-APT組織Tropic Trooper針對交通領域之攻擊威脅

情資卡編號:TCCY-RCDC-ANA-202212-0042

事件主旨:深度研究情資-APT組織Tropic Trooper針對交通領域之攻擊威脅

內容說明 深度研究情資-APT組織Tropic Trooper針對交通領域之攻擊威脅


概述簡介 

Tropic Trooper[1][2](熱帶騎警)亦稱為Pirate Panda、KeyBoy或Earth Centaur等,

自2011年以來一直處於持續攻擊活動狀態,是歸屬於中國一個長期進行網路間諜威脅的進階持續性威脅(Advanced Persistent Threat,APT)組織,過往曾利用社交工程、USB惡意軟體及應用程式漏洞等方式,攻擊包括臺灣、菲律賓、香港等多個國家地區的政府單位、交通、醫療保健與高科技行業等。

趨勢科技與Check Point Research近二年來分別長期觀測到新一波的攻擊行動,該組織針對了臺灣數個不同的政府單位及交通領域相關產業進行攻擊,並針對不同的目標,結合開源框架(Open-Source Frameworks)的使用,有效地開發出各別的客製化後門,從其使用的駭客攻擊戰術流程(Tactics、Techniques與Procedures,TTP)來看,該APT組織善於繞過一般的安全防護產品,除了使用新的惡意軟體外,在攻擊行動結束之後,也有能力清除自己的攻擊軌跡,此次攻擊行動至少已經持續了一年以上。

攻擊過程中試圖存取一些內部檔案(例如航班時刻表、財務計劃文件等)與受感染主機的個人資訊(例如搜索歷史記錄),持續從受感染的受害者收集內部可用資料,並且等待使用這些資料的攻擊機會。透過長期觀察監測,該威脅組織擅長紅隊運作,除了熟悉如何繞過安全設置並保持其操作順暢,根據目標的差異,使用不同協定的後門,也使用反向代理(Reverse Proxy)來繞過網路安全系統的監控,並且開源框架的使用,使得該組織能夠有效地開發新的後門變體,本文中將重點介紹這些技術及其相關功能說明。

詳請參閱附件報告。

本文為安碁資訊公司針對工業控制領域資訊安全的研究。


風險等級2