A RAT in the spreadsheet. [Research Saturday]
三句話摘要
APT-36 使用 Google Sheets 作為命令控制的客製化惡意軟體「Sheet Creep」的技術分析與防禦策略。 Sheet Creep 展現了國家級攻擊者如何透過合法服務(Google Sheets)和多層隱蔽技術繞過傳統防禦,防禦需要整合端點監視、網路檢查、應用白名單與持續威脅搜捕的多層協防架構。 Google Sheets 作為 C2 頻道的創新設計:惡意軟體與 C2 伺服器透過 Google Sheets API 通訊,將編碼命令寫入試算表儲存格,受感染系統輪詢讀取並執行,完全融入合法 Google API 流量,使網路層偵測幾乎不可行。
重點整理
重點- 1
Google Sheets 作為 C2 頻道的創新設計:惡意軟體與 C2 伺服器透過 Google Sheets API 通訊,將編碼命令寫入試算表儲存格,受感染系統輪詢讀取並執行,完全融入合法 Google API 流量,使網路層偵測幾乎不可行。
- 2
多層隱蔽執行方式:攻擊鏈從誘騙使用者打開 ISO 開始,內含偽裝為 PDF 的捷徑檔,後續以排程任務隱匿、PowerShell 完全記憶體內執行、在 Windows Vault 中隱藏工件,避免產生傳統的系統事件日誌。
- 3
配置混淆的持續強化:早期版本使用明文字串儲存試算表 ID,新版本改用 Zor 混淆加密,需要金鑰在執行時即時解密,增加逆向工程難度。
- 4
中度信心歸因 APT-36:透過地理位置主題(印度戰略夥伴週)、C2 基礎設施連接、與其他 APT-36 已知樣本的技術相似性綜合判斷。
實用技巧與重點
乾貨- 受害目標:印度政府機構(地理柵欄限制在印度)
- 初始感染向量:ISO 檔案,內含捷徑檔偽裝成 PDF
- C2 基礎設施:Google Sheets API、Google 命名空間、Google IP 位址、HTTPS 4443 連接埠
- 執行技術:排程任務建立、Windows Vault 目錄隱藏、PowerShell 記憶體內執行(類似 Havoc/Cobalt Strike 的 Execute Assembly)
- 配置加密:Zor 混淆 + JIT(Just-In-Time)解密函數
- 威脅獵捕關鍵指標:
- 異常排程任務建立
- 無簽名二進制檔案在新註冊表鍵
- 異常的父子行程關係
- 來自非預期行程的 LDAP 連接
- 長時間執行的 Google Cloud 連接脈衝
- 防禦工具:Sysmon、PowerShell 日誌、SSL 檢查(Palo Alto 等)、Web 代理、應用程式白名單、EDR
結論
結論“Sheet Creep 展現了國家級攻擊者如何透過合法服務(Google Sheets)和多層隱蔽技術繞過傳統防禦,防禦需要整合端點監視、網路檢查、應用白名單與持續威脅搜捕的多層協防架構。”
完整解析
詳細Sheet Creep 代表了國家級威脅行為者的進化演變。Securonix 團隊透過逆向工程發現,這個惡意軟體家族並非全新,而是基於 APT-36 的既有 C2 框架進行定製開發。攻擊鏈始於社會工程——誘騙印度政府官員打開偽裝成合法文件的 ISO 檔案。用戶打開 ISO 後看到的是看似無害的捷徑檔,甚至可能偽裝成 PDF,但實際上會觸發多層隱蔽的後續執行流程。
這款惡意軟體最精妙的設計在於其 C2 基礎設施。它不像傳統的 Cobalt Strike 或 Havoc 需要建立獨特的網路簽名,而是利用 Google Sheets API 進行命令控制。受感染系統首先列舉目標試算表,確認自身是否已記錄,然後尋找對應的標籤頁(每個被攻擊系統對應一個)。攻擊者透過在試算表儲存格寫入 Base64 編碼的命令,受感染系統則定期輪詢讀取並執行。這種設計完全融入合法的 Google API 流量,使得網路流量分析變得近乎無效——除非組織部署了 SSL 檢查或 Web 代理層面的流量解密。
隱蔽執行技術同樣令人印象深刻。排程任務建立後,所有命令執行都在 PowerShell 的記憶體空間內進行,不會產生 Sysmon Event ID 1 或 Windows 4688 事件,是傳統端點日誌難以捕捉的盲區。工件隱藏在 Windows Vault 等系統目錄中,而配置本身也從明文進化為 Zor 混淆配合 JIT 解密,進一步提高了逆向分析難度。
Securonix 研究團隊透過在隔離的網路範圍內執行活動的 C2 樣本,直接連接到攻擊者的基礎設施,觀察到試算表內既有的多個受感染系統和自動沙盒實驗環境。這次直接訪問允許團隊識別真實目標,並向相關機構通知遭到入侵。
對於防禦方,挑戰在於多層防禦的協同部署。單靠 EDR 工具不足以應對此類威脅,因為一旦某個環節突破 EDR,端點上的活動變成黑盒。防禦應該從使用者教育開始——啟用檔案副檔名顯示能幫助識別多重副檔名陷阱;避免倉促打開來源不明的檔案。在基礎設施層面,應部署 Sysmon 和 PowerShell 完整記錄、啟用應用程式白名單(雖然管理成本高)、部署 SSL 檢查以識別異常的 Google API 連接,以及進行主動威脅搜捕以找出異常的排程任務和行程關係。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

