GoSerpent潛伏數周再搬走機密
這波攻擊不是中毒後立刻把資料送走,而是用 Go 語言開發的遠端控制木馬 GoSerpent 長期掌控電腦,再分工部署文件蒐集、憑證竊取、隱蔽連線與外傳工具。它能執行命令、傳送檔案、建立網路連線,甚至把受害主機當成進入內網的中繼站;攻擊者會先累積 Word、Excel、PDF 與帳號資料數周,最後才一次送往指定的網路共享位置。
現實應用
這裡談的「應用」主要是防禦面。政府機關、外交單位、國防承包商,以及擁有敏感文件與跨國據點的企業,都該留意這種低頻、分階段的滲透。SOC 若只盯著大量對外流量,很可能錯過前面數周的文件打包、Windows 服務建立、憑證傾印與內網橫向移動。
ThumbcacheService 會搜尋文件,連資源回收筒裡已刪除的檔案也不放過,再將內容壓縮、加密並存成 thumbcache_605a.db。搭配 Mimikatz、QuarksDumpLocalHash、客製化 Stowaway、TmcLoader 與 TmcPayload,整條鏈從控制、蒐集到外傳都有專門工具。
期望評估
我認為低標期望,是防守方把服務建立、憑證傾印、異常壓縮檔、網路共享登入,以及雲端主機的可疑連線串起來,至少能提早發現潛伏活動,而不是等資料外流才處理。
高標來看,我猜成熟團隊若有 EDR、Windows 事件紀錄、SMB 存取與 DNS/Proxy 遙測,應能建立跨數周的行為關聯,找出被當成中繼站的主機。不過攻擊者使用阿里雲、UCLOUD HK 等合法服務,單靠封鎖供應商 IP 不實際,也容易誤傷正常業務。
商業策略分析
我認為最直接受影響的是政府資安服務商、MDR/EDR 業者與雲端監控平台。商業意義不在於多一個惡意程式名稱,而是再次證明偵測產品必須保留足夠長的遙測,並能把端點、身分與內網共享行為一起分析。
值得跟進,但不必急著採購單一「GoSerpent 防護」產品。更實際的是盤點服務帳號權限、限制網路共享、監控 LSASS 與雜湊傾印行為,並驗證資料是否能保存數周以上。至於幕後是否為 TetrisPhantom,目前只有工具與操作方式相似,證據仍不足,歸因不宜說死。