一家向全球物流和運(yùn)輸公司出售手持掃描儀硬件和軟件的中國(guó)公司被發(fā)現(xiàn)其產(chǎn)品攜帶了惡意程序。惡意程序滲透到企業(yè)內(nèi)網(wǎng)后會(huì)向位于中國(guó)的指令控制服務(wù)器發(fā)送數(shù)據(jù),而其中一個(gè)指令控制服務(wù)器位于山東藍(lán)翔職校。
安全公司TrapX發(fā)布了分析報(bào)告(PDF),將這一攻擊行動(dòng)命名為Zombie Zero。它懷疑黑客攻擊背后的支持者可能是國(guó)家。惡意程序嵌入在設(shè)備使用的Windows XP Embedded中,廠商支持網(wǎng)站上的Windows XP Embedded也包含病毒。當(dāng)掃描儀連接到企業(yè)無線網(wǎng)絡(luò),惡意程序會(huì)使用SMB協(xié)議 (端口135/ 445)自動(dòng)對(duì)企業(yè)內(nèi)網(wǎng)發(fā)動(dòng)攻擊,如果被防火墻攔住,它隨后會(huì)利用RADMIN協(xié)議(端口4899) 發(fā)動(dòng)第二輪攻擊。當(dāng)成功滲透進(jìn)內(nèi)網(wǎng)后,惡意程序會(huì)尋找含有英文finance的主機(jī)名的特定企業(yè)服務(wù)器。在定位處理金融數(shù)據(jù)的服務(wù)器后,它會(huì)聯(lián)系位于藍(lán)翔和北京的指令控制服務(wù)器,掃描儀生產(chǎn)廠商與藍(lán)翔職校位于同一區(qū)域。