网易首页 > 网易号 > 正文 申请入驻

【安全圈】朝鲜关联黑客利用 GitHub 作为 C2 基础设施攻击韩国

0
分享至

关键词

黑客


据Fortinet FortiGuard Labs观察,疑似与朝鲜民主主义人民共和国(DPRK)关联的威胁行为体正在利用GitHub作为命令控制(C2)基础设施,对韩国组织实施多阶段攻击。

攻击链以混淆的Windows快捷方式(LNK)文件为起点,投放诱饵PDF文档和PowerShell脚本,为下一阶段攻击做准备。据评估,这些LNK文件通过钓鱼邮件分发。

载荷下载后,受害者看到PDF文档,同时恶意PowerShell脚本在后台静默运行。该脚本扫描虚拟机、调试器和取证工具相关运行进程以抵抗分析,检测到任一进程即立即终止。

否则,脚本提取Visual Basic脚本(VBScript),通过计划任务设置持久化——每30分钟在隐藏窗口启动PowerShell载荷以规避检测,确保系统每次重启后自动执行。

随后,PowerShell脚本分析受感染主机,将结果保存至日志文件,并使用硬编码访问令牌外泄至”motoralis”账户创建的GitHub仓库。该活动创建的GitHub账户还包括”God0808RAMA”、”Pigresy80″、”entire73″、”pandora0009″和”brandonleeodd93-blip”等。

脚本随后解析同一GitHub仓库中的特定文件以获取额外模块或指令,使运营者能够利用GitHub等平台的信任关系混入其中,维持对受感染主机的持久控制。

Fortinet表示,该活动早期迭代曾依赖LNK文件传播Xeno RAT等恶意软件家族。值得注意的是,去年ENKI和Trellix曾记录利用GitHub C2分发Xeno RAT及其变种MoonPeak的攻击,这些攻击被归因于朝鲜国家支持的组织Kimsuky。

安全研究员Cara Lin表示:”威胁行为体不依赖复杂的定制恶意软件,而是使用原生Windows工具进行部署、规避和持久化。通过最小化投放PE文件的使用并利用LolBins,攻击者能够以低检测率瞄准广泛受众。”

此次披露恰逢AhnLab详细介绍Kimsuky类似的基于LNK的感染链,最终导致基于Python的后门部署。

LNK文件如前所述执行PowerShell脚本,在”C:\windirr”路径创建隐藏文件夹以存放载荷,包括诱饵PDF和另一个伪装成Hangul文字处理器(HWP)文档的LNK文件。同时还部署中间载荷以设置持久化并启动PowerShell脚本,后者使用Dropbox作为C2通道获取批处理脚本。

批处理文件随后从远程服务器(”quickcon[.]store”)下载两个独立的ZIP文件片段,合并为单一档案,从中提取XML任务调度器和Python后门。任务调度器用于启动植入程序。

该基于Python的恶意软件支持下载额外载荷并执行C2服务器发出的命令,可运行shell脚本、列出目录、上传/下载/删除文件,以及运行BAT、VBScript和EXE文件。

这些发现也恰逢ScarCruft从传统LNK攻击链转向基于HWP OLE的投放器以投递RokRAT——该远控木马为朝鲜黑客组织独家使用。据S2W称,具体而言,恶意软件作为OLE对象嵌入HWP文档,通过DLL侧加载执行。

这家韩国安全公司表示:”与之前从LNK投放BAT脚本到shellcode的攻击链不同,本案例证实使用新开发的投放器和下载器恶意软件来投递shellcode和ROKRAT载荷。”


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
越来越猖狂的早餐店“铝包子”,我们应提高警惕,该如何辨别呢?

越来越猖狂的早餐店“铝包子”,我们应提高警惕,该如何辨别呢?

心中的麦田
2026-05-04 18:47:55
上海一家三口午餐走红!4道菜全是硬菜

上海一家三口午餐走红!4道菜全是硬菜

房产衫哥
2026-05-05 00:10:40
话费终于自由了!联通取消月租,移动电信会跟风吗?

话费终于自由了!联通取消月租,移动电信会跟风吗?

Thurman在昆明
2026-05-04 10:42:36
湖南浏阳烟花厂爆炸后续!知情人爆料,隐患早有苗头

湖南浏阳烟花厂爆炸后续!知情人爆料,隐患早有苗头

一口娱乐
2026-05-05 03:44:24
遍地倒闭、批量合并!央企国企扎堆成立的数科公司,为啥死了大半

遍地倒闭、批量合并!央企国企扎堆成立的数科公司,为啥死了大半

细说职场
2026-05-03 20:11:19
感谢特朗普!我国投入巨资建设的瓜达尔港,终于等来了大订单

感谢特朗普!我国投入巨资建设的瓜达尔港,终于等来了大订单

南生今世说
2026-05-02 17:56:11
热议李金羽下课:有点突然,镇不住辽宁这些人;徐正源有铁血气质

热议李金羽下课:有点突然,镇不住辽宁这些人;徐正源有铁血气质

懂球帝
2026-05-04 18:24:14
这才是抗战时期毛主席的真实相貌,美国人拍摄,衣服破旧令人动容

这才是抗战时期毛主席的真实相貌,美国人拍摄,衣服破旧令人动容

兴趣知识
2026-05-01 00:57:05
北京"扩容":3500万人口的"北京通勤圈"要来了!

北京"扩容":3500万人口的"北京通勤圈"要来了!

大山说房
2026-05-04 11:01:40
特朗普官宣14日访华,座驾已空运北京,中方态度为何仍不明朗?

特朗普官宣14日访华,座驾已空运北京,中方态度为何仍不明朗?

妙手物语
2026-05-05 05:30:05
在西方媒体的宣传下,中国简直就是世界上最恐怖的国家!​

在西方媒体的宣传下,中国简直就是世界上最恐怖的国家!​

梦史
2026-04-07 21:13:07
后背发凉!新司机被父亲要求80时速占快车道,称他人有本事飞过去

后背发凉!新司机被父亲要求80时速占快车道,称他人有本事飞过去

火山詩话
2026-05-04 13:02:18
切尔西崩盘6连败!提前3轮无缘英超前5名,进欧冠仅剩1种微弱可能

切尔西崩盘6连败!提前3轮无缘英超前5名,进欧冠仅剩1种微弱可能

我爱英超
2026-05-05 00:15:26
存储芯片周一大涨!社保基金总共加仓8家,pe低至20最长横盘813天

存储芯片周一大涨!社保基金总共加仓8家,pe低至20最长横盘813天

长风价值掘金
2026-05-04 19:10:31
我有罪,大导演昆汀花1万美金,在包房舔脚半小时,直到皮肤起皱

我有罪,大导演昆汀花1万美金,在包房舔脚半小时,直到皮肤起皱

西楼知趣杂谈
2026-04-20 08:40:47
1:28局面初现,中国在联合国遭围攻,日本首当其冲,中方强势回击

1:28局面初现,中国在联合国遭围攻,日本首当其冲,中方强势回击

小曙说娱
2026-05-05 00:03:46
江青罕见演员照曝光,古今结合引发热议!

江青罕见演员照曝光,古今结合引发热议!

书画相约
2026-04-30 11:15:02
获得七国撑腰后,巴拿马总统通告全球:不希望看到中国扣留船只

获得七国撑腰后,巴拿马总统通告全球:不希望看到中国扣留船只

晨光苏醒a
2026-05-05 04:35:02
从孤立到疯抢!委内瑞拉石油法大改,美欧资本争相重返

从孤立到疯抢!委内瑞拉石油法大改,美欧资本争相重返

日新现场
2026-05-04 06:45:12
太可怕了!继注射药物、热巴事件后,王阳再揭娱乐圈最脏的一面

太可怕了!继注射药物、热巴事件后,王阳再揭娱乐圈最脏的一面

橙星文娱
2026-04-17 13:19:56
2026-05-05 07:00:49
安全圈
安全圈
国内首家大安全概念新媒体
6602文章数 4688关注度
往期回顾 全部

科技要闻

在中国市场搞「付费订阅」,豆包咋想的?

头条要闻

媒体:霍尔木兹海峡一声惊雷炸响 战争的引信已经点燃

头条要闻

媒体:霍尔木兹海峡一声惊雷炸响 战争的引信已经点燃

体育要闻

骑士破猛龙:加雷特·阿伦的活力

娱乐要闻

张敬轩还是站上了英皇25周年舞台

财经要闻

魔幻的韩国股市,父母给婴儿开户买股票

汽车要闻

同比大涨190% 方程豹4月销量29138台

态度原创

房产
本地
游戏
健康
家居

房产要闻

五一楼市彻底明牌!塔尖人群都在重仓凯旋新世界

本地新闻

用青花瓷的方式,打开西溪湿地

PS6新爆料太狠了:SSD性能翻倍 还能玩PS5游戏

干细胞治烧烫伤面临这些“瓶颈”

家居要闻

灵动实用 生活艺术场

无障碍浏览 进入关怀版