【安全资讯】Kimsuky组织利用新型Gomir变种入侵韩国群件供应商

安恒恒脑 2026-07-27 19:04:21 357人浏览

概要:

朝鲜黑客组织Kimsuky(又名Springtail、Thallium、APT43)在2025年至2026年初期间,针对两家韩国群件软件供应商发动供应链攻击。该组织通过窃取供应商客户记录,进而渗透下游客户网络,并部署了两种全新的Linux后门BirdTroy和DriveTroy,展现了其持续演进的攻击能力。

主要内容:

攻击始于2025年11月,供应商A因面向互联网的邮件服务器存在远程代码执行漏洞而被攻陷,攻击者随后安装了Gomir变种。一个月后,供应商B通过一名员工的个人电脑被入侵,使用的恶意软件是HttpTroy变种,其计划任务伪装成无害的“AhnlabUpdate”名称。攻击者利用此立足点部署了开源远程控制工具DWAgent和基于yamux的代理,从而访问了本应隔离的网络段。

技术细节方面,BirdTroy是一款用Go语言编写的新型远程访问木马(RAT),它将自定义二进制数据包进行Base64编码并以JSON格式发送,还能切换到基于UDP的HTTP/3 over QUIC协议,以绕过针对TCP流量的安全设备。DriveTroy则更为隐蔽,它将RC4加密的配置隐藏在文件末尾,并通过Google Drive账户进行通信,每秒轮询命令文件并将结果写回。这些Gomir变种仍保留着Windows后门GoBear的痕迹,例如一个命令处理器直接回复“Not implemented on Linux!”,以及使用单词“github”的MD5哈希作为代理认证密钥。

由于数据库密码以哈希形式存储,攻击者无法直接利用,因此他们修改了群件登录页面,将明文凭证直接发送到命令与控制(C2)服务器,且当时未启用双因素认证。ENKI WhiteHat研究团队通过C2服务器使用相同的默认XAMPP证书、IP地址位于Kimsuky偏好的ASN 19318和ASN 26666范围,以及DriveTroy构建路径中的Windows用户名“jira”与早期诱饵文档匹配等线索,高度确信此次攻击由Kimsuky组织策划。此次事件凸显了软件供应商作为攻击跳板的巨大风险,单一供应商的入侵即可导致数十个客户网络沦陷,攻击者甚至通过窃取的群件账户读取了客户的电子邮件。
APT 后门 数据泄露 远程控制RAT 供应链攻击 IT行业 科技公司
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。