【安全资讯】Kimsuky组织利用新型Gomir变种入侵韩国群件供应商
概要:
朝鲜黑客组织Kimsuky(又名Springtail、Thallium、APT43)在2025年至2026年初期间,针对两家韩国群件软件供应商发动供应链攻击。该组织通过窃取供应商客户记录,进而渗透下游客户网络,并部署了两种全新的Linux后门BirdTroy和DriveTroy,展现了其持续演进的攻击能力。主要内容:
攻击始于2025年11月,供应商A因面向互联网的邮件服务器存在远程代码执行漏洞而被攻陷,攻击者随后安装了Gomir变种。一个月后,供应商B通过一名员工的个人电脑被入侵,使用的恶意软件是HttpTroy变种,其计划任务伪装成无害的“AhnlabUpdate”名称。攻击者利用此立足点部署了开源远程控制工具DWAgent和基于yamux的代理,从而访问了本应隔离的网络段。技术细节方面,BirdTroy是一款用Go语言编写的新型远程访问木马(RAT),它将自定义二进制数据包进行Base64编码并以JSON格式发送,还能切换到基于UDP的HTTP/3 over QUIC协议,以绕过针对TCP流量的安全设备。DriveTroy则更为隐蔽,它将RC4加密的配置隐藏在文件末尾,并通过Google Drive账户进行通信,每秒轮询命令文件并将结果写回。这些Gomir变种仍保留着Windows后门GoBear的痕迹,例如一个命令处理器直接回复“Not implemented on Linux!”,以及使用单词“github”的MD5哈希作为代理认证密钥。
由于数据库密码以哈希形式存储,攻击者无法直接利用,因此他们修改了群件登录页面,将明文凭证直接发送到命令与控制(C2)服务器,且当时未启用双因素认证。ENKI WhiteHat研究团队通过C2服务器使用相同的默认XAMPP证书、IP地址位于Kimsuky偏好的ASN 19318和ASN 26666范围,以及DriveTroy构建路径中的Windows用户名“jira”与早期诱饵文档匹配等线索,高度确信此次攻击由Kimsuky组织策划。此次事件凸显了软件供应商作为攻击跳板的巨大风险,单一供应商的入侵即可导致数十个客户网络沦陷,攻击者甚至通过窃取的群件账户读取了客户的电子邮件。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



