据报道,韩国 VPN 提供商 IPany 在一场由中国关联的黑客组织“PlushDaemon”精心策划的重大供应链攻击中遭到入侵。攻击者渗透到 IPany 的开发平台并篡改 VPN 安装程序,将名为“SlowStepper”的定制后门恶意软件嵌入到“IPanyVPNsetup.exe”文件中。此漏洞导致在安装 VPN 时将恶意软件部署在客户系统上。
发现此次漏洞的 ESET 研究人员确认,这次攻击影响了多家公司,包括一家韩国半导体公司和一家软件开发公司。受害者系统被感染的最初迹象可以追溯到 2023 年 11 月的日本。那些从 IPany 网站下载受感染安装程序的人无意中将恶意软件与合法的 VPN 软件一起安装。
恶意软件 SlowStepper 通过在 Windows 注册表中添加 Run 键来确保在受感染系统上的持续存在。该恶意软件通过恶意 DLL 从图像文件执行,并使用进程监控组件使其持续运行。这些攻击中使用的 SlowStepper Lite 版本以其较小的占用空间而著称,这可能有助于避免被发现,同时仍然能够进行广泛的数据收集和间谍活动,包括音频和视频录制。
ESET 强调了 SlowStepper 中使用的工具的复杂性,这些工具使用 Python 和 Go 编程,并警告恶意软件在收集详细系统信息和执行间谍功能方面的广泛功能。此次泄露凸显了针对关键基础设施和软件提供商的供应链攻击日益增长的威胁和复杂性。来源