線上威脅行為者利用 Google 的行事曆服務作為命令與控制 (C2) 基礎設施。用非技術語言來說,命令與控制 (C2) 基礎設施可以被視為協調網路攻擊的總部或控制中心,決定惡意軟體滲透到設備或系統後的行為。一群經驗豐富的攻擊者正在採用一種被稱為「Google Calendar RAT」的新穎方法來秘密徵用此服務作為他們的個人C2 基礎設施。
隱形技術和威脅追蹤
此技術稱為Google 日曆RAT,本質上是一種利用事件描述的公開概念驗證(PoC)在 Google 日曆中建立所謂的「隱藏頻道」。
「隱藏通道」建立了一個逃避常規安全機制的資料傳輸管道,而目標裝置(通常是駭客攻擊的受害者)在本例中直接連接到 Google。這個概念的獨創性為威脅行為者提供了近乎完美的掩護,將他們的活動隱藏在Google 合法基礎設施的面紗之下。
這個新策略給網路防禦者帶來了艱鉅的挑戰,因為它使得區分常規活動和可疑活動變得相當困難。根據Google 的說法,雖然迄今為止尚未在野外發現這種方法,但其威脅範圍報告中的指針表明,威脅形勢加劇,多個威脅參與者在邪惡的地下論壇中共享PoC ,表明濫用雲端服務的興趣不斷升級。
Google 服務中先前的內部威脅
這並不是威脅行為者利用Google 服務的第一個例子為他們的運作。 Google 威脅分析小組 (TAG) 今年稍早曾通報過一次與伊朗相關的高級持續威脅 (APT) 組織利用宏文檔來分散微型.NET 後門,「 BANANAMAIL 。」所涉及的服務是Gmail,用作C2 基礎設施。BANAMAIL 是一種偵察工具或間諜軟體,它會悄無聲息地滲透到網路中,並使用IMAP 協定連接到入侵者控制的網路郵件帳戶,掃描電子郵件以尋找要執行的命令.Google 反應迅速,停用了被篡改的 Gmail 帳戶,這些帳戶被重新用作 C2 基礎設施。