KeyFrame內部研究專用

A RAT in the spreadsheet. [Research Saturday]

CyberWire Daily·8月22日週六·29 min英文

三句話摘要

APT-36 使用 Google Sheets 作為命令控制的客製化惡意軟體「Sheet Creep」的技術分析與防禦策略。 Sheet Creep 展現了國家級攻擊者如何透過合法服務(Google Sheets)和多層隱蔽技術繞過傳統防禦,防禦需要整合端點監視、網路檢查、應用白名單與持續威脅搜捕的多層協防架構。 Google Sheets 作為 C2 頻道的創新設計:惡意軟體與 C2 伺服器透過 Google Sheets API 通訊,將編碼命令寫入試算表儲存格,受感染系統輪詢讀取並執行,完全融入合法 Google API 流量,使網路層偵測幾乎不可行。

重點整理

重點
  • 1

    Google Sheets 作為 C2 頻道的創新設計:惡意軟體與 C2 伺服器透過 Google Sheets API 通訊,將編碼命令寫入試算表儲存格,受感染系統輪詢讀取並執行,完全融入合法 Google API 流量,使網路層偵測幾乎不可行。

  • 2

    多層隱蔽執行方式:攻擊鏈從誘騙使用者打開 ISO 開始,內含偽裝為 PDF 的捷徑檔,後續以排程任務隱匿、PowerShell 完全記憶體內執行、在 Windows Vault 中隱藏工件,避免產生傳統的系統事件日誌。

  • 3

    配置混淆的持續強化:早期版本使用明文字串儲存試算表 ID,新版本改用 Zor 混淆加密,需要金鑰在執行時即時解密,增加逆向工程難度。

  • 4

    中度信心歸因 APT-36:透過地理位置主題(印度戰略夥伴週)、C2 基礎設施連接、與其他 APT-36 已知樣本的技術相似性綜合判斷。

實用技巧與重點

乾貨
  • 受害目標:印度政府機構(地理柵欄限制在印度)
  • 初始感染向量:ISO 檔案,內含捷徑檔偽裝成 PDF
  • C2 基礎設施:Google Sheets API、Google 命名空間、Google IP 位址、HTTPS 4443 連接埠
  • 執行技術:排程任務建立、Windows Vault 目錄隱藏、PowerShell 記憶體內執行(類似 Havoc/Cobalt Strike 的 Execute Assembly)
  • 配置加密:Zor 混淆 + JIT(Just-In-Time)解密函數
  • 威脅獵捕關鍵指標
  • 異常排程任務建立
  • 無簽名二進制檔案在新註冊表鍵
  • 異常的父子行程關係
  • 來自非預期行程的 LDAP 連接
  • 長時間執行的 Google Cloud 連接脈衝
  • 防禦工具:Sysmon、PowerShell 日誌、SSL 檢查(Palo Alto 等)、Web 代理、應用程式白名單、EDR

結論

結論

Sheet Creep 展現了國家級攻擊者如何透過合法服務(Google Sheets)和多層隱蔽技術繞過傳統防禦,防禦需要整合端點監視、網路檢查、應用白名單與持續威脅搜捕的多層協防架構。

完整解析

詳細

Sheet Creep 代表了國家級威脅行為者的進化演變。Securonix 團隊透過逆向工程發現,這個惡意軟體家族並非全新,而是基於 APT-36 的既有 C2 框架進行定製開發。攻擊鏈始於社會工程——誘騙印度政府官員打開偽裝成合法文件的 ISO 檔案。用戶打開 ISO 後看到的是看似無害的捷徑檔,甚至可能偽裝成 PDF,但實際上會觸發多層隱蔽的後續執行流程。

這款惡意軟體最精妙的設計在於其 C2 基礎設施。它不像傳統的 Cobalt Strike 或 Havoc 需要建立獨特的網路簽名,而是利用 Google Sheets API 進行命令控制。受感染系統首先列舉目標試算表,確認自身是否已記錄,然後尋找對應的標籤頁(每個被攻擊系統對應一個)。攻擊者透過在試算表儲存格寫入 Base64 編碼的命令,受感染系統則定期輪詢讀取並執行。這種設計完全融入合法的 Google API 流量,使得網路流量分析變得近乎無效——除非組織部署了 SSL 檢查或 Web 代理層面的流量解密。

隱蔽執行技術同樣令人印象深刻。排程任務建立後,所有命令執行都在 PowerShell 的記憶體空間內進行,不會產生 Sysmon Event ID 1 或 Windows 4688 事件,是傳統端點日誌難以捕捉的盲區。工件隱藏在 Windows Vault 等系統目錄中,而配置本身也從明文進化為 Zor 混淆配合 JIT 解密,進一步提高了逆向分析難度。

Securonix 研究團隊透過在隔離的網路範圍內執行活動的 C2 樣本,直接連接到攻擊者的基礎設施,觀察到試算表內既有的多個受感染系統和自動沙盒實驗環境。這次直接訪問允許團隊識別真實目標,並向相關機構通知遭到入侵。

對於防禦方,挑戰在於多層防禦的協同部署。單靠 EDR 工具不足以應對此類威脅,因為一旦某個環節突破 EDR,端點上的活動變成黑盒。防禦應該從使用者教育開始——啟用檔案副檔名顯示能幫助識別多重副檔名陷阱;避免倉促打開來源不明的檔案。在基礎設施層面,應部署 Sysmon 和 PowerShell 完整記錄、啟用應用程式白名單(雖然管理成本高)、部署 SSL 檢查以識別異常的 Google API 連接,以及進行主動威脅搜捕以找出異常的排程任務和行程關係。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。