【中国观察北京时间2025年10月02日讯】美国资安公司派拓网络旗下威胁情报团队发布最新研究报告,披露中共国家级黑客组织‘幽灵金牛’持续对中东、非洲及亚洲多国外交机构实施网络攻击,构成重大安全威胁。
Unit 42团队指出,该组织近三年来持续针对上述地区外交机构、驻外使馆及电信部门展开行动,窃取的敏感数据与中共经济和地缘政治利益高度关联。攻击行动常与重大国际事件或地区安全局势同步,显示出明确的情报收集意图。
研究团队强调,相较于已知的APT 27、APT 41及野马熊猫等中共黑客组织,‘幽灵金牛’虽使用相同基础设施,但其操作方式与工具库存在显著差异,具备更高程度的隐蔽性与区隔化特征。
该组织早期以窃取政府邮件为主,但从2025年起逐步转向直接渗透资料库系统,通过专属脚本‘mssq.bat’连接SQL服务器,搜寻并导出特定国家数据,如阿富汗、巴基斯坦等。
研究人员揭露,‘幽灵金牛’开发了全新恶意程序工具组‘NET-STAR’,专攻政府常用Microsoft IIS服务器,对政府与外交机构构成严重威胁。该工具组可无痕运行,执行数据库查询、文件窃取与加密通讯,极难被发现。其中组件甚至能绕过Windows系统安全防护,规避杀毒软件侦测。
派拓网络已与非营利组织‘网络威胁联盟’共享相关发现,协助联盟成员快速部署防护措施。同时建议政府与电信运营商加强数据库与服务器监控防护,防范此类隐形攻击。