大数跨境

新型分层CHM钓鱼曝光!朝鲜APT43金苏基打造选择性载荷后门,沙箱也抓不住完整攻击

新型分层CHM钓鱼曝光!朝鲜APT43金苏基打造选择性载荷后门,沙箱也抓不住完整攻击 AI紫队安全研究
2026-07-10
3
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

 

 导语

2026年6月Synaptic安全实验室发布深度分析报告,朝鲜国家级APT组织Kimsuky(APT43,金苏基)更新间谍攻击武器链,以韩文政务类CHM帮助文档为诱饵,搭建**多阶段分层执行+服务器筛选下发载荷**全新攻击框架。整套链路层层解耦、分段下发,普通沙箱仅能捕获前半段侦查组件,核心远程操控模块会被C2网关刻意拦截,大幅绕过传统终端、流量检测机制,政务、高校、涉外科研单位需高度警惕。


 一、团伙背景

Kimsuky(APT43)长期针对东亚地区政府、外交、军工、高校、科研机构开展定向鱼叉间谍活动,擅长本地化定制诱饵、轻量脚本恶意程序,大量依托动态域名搭建隐蔽指挥通道。本次攻击最大技术革新是拆分完整攻击链路,采用服务端筛选下发逻辑,规避安全厂商沙箱全样本捕获,隐蔽性大幅升级。


 二、五步连环攻击完整流程

整套攻击全程不落地大型可执行程序,仅调用Windows系统原生工具,分阶段逐层加载恶意代码:

 1. 诱饵入口:伪装韩文公务CHM文档

攻击者通过钓鱼邮件投放Review.chm诱饵,文档界面展示朝鲜粮食政策、人权法案、公文评审类韩文内容,精准诱导公职、研究人员打开。

CHM内置隐藏HTML控件,打开文档无需额外交互自动执行隐藏代码:自动生成Base64加密文件写入用户Links目录,调用系统certutil工具解码生成伪装后缀的VBS脚本,再静默启动脚本运行,全程无弹窗、无异常界面。


 2. 第一阶段:系统侦查采集组件

解码后的VBS脚本主动外联黑客服务端,下载侦查专用脚本,完成全维度信息窃取:

1. 硬件系统信息:设备型号、处理器、内存、操作系统版本;

2. 全目录扫描:遍历桌面、文档、下载、程序文件夹,记录全部文件名称;

3. 进程枚举:抓取终端运行软件,重点识别杀毒、涉密、办公、VPN类程序。

采集数据加密后回传黑客服务器,同时创建隐藏定时任务,实现恶意程序小时级自启动;同步篡改IE、Edge注册表配置,关闭弹窗提示,降低被用户察觉概率。


 3. 持久化驻留加载程序

系统缓存目录生成伪装更新脚本,依托刚才创建的定时任务每小时自动运行,脚本内置随机休眠延时,规避自动化沙箱快速分析逻辑。休眠结束后再次访问黑客服务端,下载过渡脚本,启动隐藏CMD与PowerShell环境。


 4. 核心防御突破:选择性载荷下发网关

这是本次攻击最关键的设计:黑客C服务器具备环境识别能力。

- 真实受害终端:下发完整远程操控PowerShell载荷,支持文件批量窃取、远程命令执行、内网横向渗透;

- 安全沙箱、厂商分析环境:直接返回空响应,不释放核心后门程序。

常规沙箱仅能捕获前置侦查代码,无法拿到完整远控模块,造成威胁研判缺失、防护规则滞后。


 5. 全链路隐蔽设计亮点

1. 无陌生EXE落地,全部依托hh、powershell、wscript、certutil系统自带程序;

2. 文件后缀混淆,用.ini伪装恶意VBS脚本,迷惑用户与基础查杀工具;

3. 依托动态域名搭建C2通道,服务地址可快速更换,单纯封禁单一地址无法阻断通信;

4. 窃取文件全部加密传输,自定义数据包分隔符,流量特征极难识别。


 三、高危异常行为(EDR/安全运维重点监控)

1. 进程链异常:hh.exe主动创建并调用powershell、wscript进程;

2. certutil工具针对dat后缀文件执行解码操作;

3. wscript程序运行后缀为ini的脚本文件;

4. 定时任务内出现名为Edge Updater的未知隐藏任务,每小时重复执行;

5. 浏览器相关注册表项被非用户主动篡改;

6. 终端后台主动外联各类动态域名网站。


 四、政企&个人分层防护方案

 1. 邮件网关前置拦截

全局限制CHM、HTA、VBS、JScript等脚本类附件接收;对境外韩文公务、政策类邮件做人工二次复核,阻断钓鱼入口。


 2. 终端安全管控

1. EDR配置进程行为告警,监控hh、certutil、wscript异常调用行为;

2. 定期巡检系统计划任务,自动清理未知隐藏定时任务;

3. 强制终端显示完整文件扩展名,杜绝后缀伪装类恶意文件;

4. 限制hh.exe、脚本解释器的系统执行权限,非办公刚需可禁用。


 3. 网络边界防护

防火墙、上网代理拦截dynv6等免费动态域名外联请求,常态化审计终端异常出站网络日志,定时排查不明长期后台连接。


 4 中招应急处置步骤

1. 第一时间断开终端网络,切断与黑客C2通道;

2. 清理Links目录、浏览器缓存下生成的全部恶意脚本文件;

3. 删除Edge Updater定时任务,恢复IE、Edge注册表原始配置;

4. 全网检索同类外联行为,排查是否发生内网横向扩散。


 五、安全总结

本次Kimsuky攻击最大威胁在于「分段加载+沙箱识别过滤」双机制,传统静态样本查杀、简易沙箱分析很难捕获完整攻击能力。针对政务、科研机构的韩文定向CHM钓鱼会持续迭代升级,企业不能只依靠单一杀毒工具,必须搭建邮件拦截+终端行为监控+网络审计三层防护体系,从源头降低被长期潜伏窃密的风险。


互动话题:你们单位是否屏蔽CHM格式附件?日常钓鱼防护有哪些实操难点?评论区交流

APT43 Kimsuky 网络钓鱼 政企安全 恶意CHM文件

 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 30
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读230
粉丝0
内容30