大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
软件厂商沦陷,等于下游所有客户集体裸奔!2025至2026年,朝鲜知名APT组织Kimsuky(金淑姬/APT43)持续针对企业协同OA、集团软件开发商发动供应链级持久攻击。
ENKI白帽安全实验室完整披露整套攻击链路:黑客要么爆破邮件服务器漏洞直入内网,要么鱼叉钓鱼拿下员工电脑,自研三代Linux后门Gomir、BirdTroy、DriveTroy层层潜伏,篡改OA登录页面偷取全量员工账号,拿到厂商客户台账后横向渗透下游数千家企业,政企、医疗、制造业协同系统全在猎捕范围内。
以往我们只关注终端钓鱼,如今Kimsuk已升级“上游破局、批量收割”打法,所有使用集团OA、协同软件的企业务必警惕。
一、攻击者背景:常年深耕情报窃取的Kimsuky
Kimsuky是朝鲜老牌国家级情报APT,业内又称APT43、Velvet Chollima,常年针对政企、科研、软件服务商定向渗透,核心目标:
1. 窃取企业内部文档、客户资料、业务源代码;
2. 批量获取员工账号、权限凭证,长期潜伏监控;
3. 借助软件厂商供应链,一次性渗透大量下游客户。
本次活动核心突破点是Linux服务器后门体系Gomir家族,从初代Gomir迭代出两款全新变种BirdTroy、DriveTroy,通信、持久化、隐蔽性全面升级,传统杀毒、流量检测极难拦截。
二、两条入侵入口:两种方式拿下OA厂商内网
黑客针对集团软件厂商设计两套成熟初始入侵方案,双管齐下提高成功率:
方式1:公开邮件服务器RCE漏洞直入
厂商对外邮件系统暴露高危远程代码执行漏洞,黑客批量扫描探测,上传Gomir后门直接落地服务器,无需任何人交互,全程静默入侵。
入侵流程:扫描漏洞→漏洞利用上传恶意程序→执行Gomir后门→建立持久化后门,完全不需要社工欺骗。
方式2:员工鱼叉钓鱼投放HttpTroy Windows木马
向研发、运维、客服发送伪装业务邮件,附件为文档/补丁程序,员工双击运行后释放HttpTroy远控木马:
1. 窃取本机账号、服务器登录密码;
2. 自动部署开源远程工具DWAgent、自定义Yamux代理隧道;
3. 打通内网通道,横向渗透OA、客户管理、VOC工单服务器。
三、三大Gomir系列后门深度拆解,隐蔽性拉满
本次攻击核心载荷均为Go语言编写Linux后门,专门适配OA、邮件、客户管理Linux服务器,三款分工明确,规避手段各有绝活。
1. 初代基础后门:Gomir(标准内网持久工具)
持久化:root权限写入`rsyslogd`伪装系统日志服务;普通用户新增定时Cron任务,每10分钟自动唤醒;
通信:自建HTTPS加密C2,采用自定义异或+URL安全Base64加密传输指令;
核心能力:执行系统命令、文件上下传、TCP代理隧道、批量采集服务器硬件与账号信息;
防重复运行:占用固定端口19837/19838,避免多实例暴露。
2. 新型变种BirdTroy(规避防火墙专用)
最大突破:支持HTTP/3 QUIC协议传输,UDP流量绝大多数边界防火墙、IDS无法深度解析;
自定义数据包结构,携带校验码、会话ID、序列号,分段传输防拦截;
新增截图、自删除指令,黑客可远程销毁恶意程序消除痕迹;
同样复用systemd、crontab持久化逻辑,和Gomir同源极易混淆。
3. 终极隐蔽变种DriveTroy(谷歌云当指挥通道)
本次最阴险设计:放弃自建C2服务器,直接使用Google Drive网盘作为指令中转站。
1. 后门内置黑客谷歌账号密钥,定时下载`.cmd`指令文件、上传执行日志`.res`;
2. 全部流量为正常云盘读写行为,防火墙、威胁情报无法识别恶意特征;
3. 持久化随机伪装系统日志进程(syslogd/logd等),规避固定进程特征查杀;
4. RC4加密全部交互数据,静态分析很难提取通信规则。
四、攻陷厂商后两大毁灭性后续攻击
1. 篡改OA登录页面,全量窃取员工账号
黑客拿到OA服务器权限后,直接修改前端登录HTML代码,新增隐藏AJAX请求:
员工输入账号、密码、二次验证码提交时,数据同步发送至黑客控制域名。
多数企业OA未部署登录日志审计、页面完整性校验,数月内数百员工凭证持续泄露,黑客可登录内部协同、财务、客户系统。
2. 利用厂商台账,批量入侵下游客户
这是供应链攻击最恐怖的一环:
1. 入侵厂商VOC工单、客户管理服务器,导出全部客户服务器地址、登录账号、对接密钥;
2. 使用代理隧道横向跳转,批量部署DriveTroy后门至下游企业OA;
3. 多起真实案例:一家OA厂商沦陷后,数十家使用该软件的企业同步被植入后门,涉密业务数据持续外泄。
五、四大攻击特征,企业自查快速判断是否中招
1. Linux服务器出现伪装日志进程`rsyslogd、cachelogd、monlogd`,对应路径`/var/log/`;
2. 服务器频繁发起Google Drive文件读写、对外8443非常规HTTPS外联;
3. OA登录页面源代码出现陌生POST请求,指向境外恶意域名;
4. 内网发现DWAgent远程工具、yamux代理程序,存在陌生定时任务。
六、厂商&下游企业分维度防御方案
一、集团OA/软件开发商(源头防护)
1. 全网扫描对外邮件、协同服务器,修复RCE远程代码执行高危漏洞,定期渗透测试;
2. OA页面开启完整性校验,禁止未经审批修改前端登录代码,登录增加TOTP多因素验证;
3. 客户台账、服务器对接密钥加密存储,权限最小化,严格限制内网横向访问;
4. Linux服务器监控systemd、crontab新增未知任务,拦截伪装日志类恶意进程;
5. 员工全员钓鱼演练,限制不明程序、远程工具下载运行。
二、采购第三方OA的下游企业(终端防护)
1. 向软件厂商索要安全巡检报告,核查服务器漏洞、后门检测记录;
2. OA后台强制开启二次验证,员工账号禁止共用;
3. 边界防火墙拦截异常UDP QUIC流量、非常规8443外联;
4. 终端EDR导入本次攻击YARA规则,查杀Gomir/BirdTroy/DriveTroy样本;
5. 定期审计OA登录日志,排查异地、异常时段登录行为。
七、文末总结
Kimsuky本次行动释放清晰信号:APT攻击已经从单点企业钓鱼,进化到软件供应链批量收割模式。
一家协同软件厂商失守,上下游数十家政企、医疗、制造企业同步暴露机密风险,Linux无文件云盘后门、页面篡改窃密、内网横向隧道三重手段叠加,常规安全设备很难感知威胁。
无论是软件服务商,还是采购第三方OA的企业,都必须把供应链安全纳入等保、日常安全巡检重点,堵住上游入侵入口,避免一次厂商沦陷造成全行业数据泄露灾难。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

