大数跨境

谷歌网盘充当黑客指挥台!朝鲜Kimsuky APT43供应链攻击:攻破软件厂商,批量入侵下游上千家客户

谷歌网盘充当黑客指挥台!朝鲜Kimsuky APT43供应链攻击:攻破软件厂商,批量入侵下游上千家客户 AI紫队安全研究
2026-09-04
1
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语
不用攻击每家企业,只要拿下上游软件供应商,就能顺理成章渗透成千上万下游客户。
ENKI WhiteHat最新披露Kimsuky(APT43,金素基)供应链间谍行动。2025年11月‑2026年初,该组织攻陷韩国两家企业协同办公(群件)软件厂商,借助厂商的信任关系,无需下游用户做任何操作,直接入侵客户服务器,窃取政企内部邮件、文档与通讯录。
本次行动爆出两款全新Go语言Linux后门 BirdTroy、DriveTroy:DriveTroy直接把Google谷歌网盘当做黑客C2指挥服务器,流量和员工正常访问网盘完全一模一样;BirdTroy启用HTTP/3(QUIC)UDP443协议通信,大量传统基于TCP的防火墙、入侵检测设备直接“看不见”恶意流量,造成巨大防御盲区。

一、新型供应链攻击:攻破软件供应商,殃及无数下游客户

Kimsuky不再逐个对目标开展鱼叉钓鱼,转而选择打击企业群件软件服务商。这类厂商的产品承载客户内部邮件、项目文档、组织通讯录、内部沟通记录,一旦黑客站稳脚跟,相当于手握一把“万能钥匙”,可以触及大量政企客户。
攻击者两条入侵路径:
  1. 漏洞突破:利用对外暴露邮件服务器的远程代码执行漏洞,攻入第一家软件厂商服务器,部署早期Gomir后门;拿到VOC客户服务服务器,获取大量客户部署信息、账号凭证,直接向下游客户服务器植入后门。
  2. 社会工程学钓鱼:针对第二家厂商员工实施社工攻击,入侵员工办公PC,部署远控工具DWAgent,横向渗透进入企业核心业务网络。
得手之后,黑客做了一件非常阴险的操作:篡改群件系统登录页面。员工每次登录系统,账号密码明文会被截获,回传到黑客服务器。
更致命的是,该厂商门户没有开启多因素MFA认证,窃取到账号密码即可直接登录客户业务系统,不需要二次校验。攻击者日志中出现多家下游客户服务器记录,在客户完全不知情的情况下读取企业内部邮件。
> 供应链攻击最恐怖之处:受害下游企业没有点击钓鱼邮件、没有下载恶意文件,仅仅因为采购了这家软件就被入侵,自身日志很难发现入侵痕迹。

二、两大全新Linux后门,把公有云变成间谍控制中心

本次捕获BirdTroy、DriveTroy均为Gomir后门家族的衍生版本,同一开发团队编写,主要运行在Linux服务器,持久化手段依靠systemd服务或者crontab计划任务,但通信方式做了颠覆性升级。

① BirdTroy:HTTP/3‑QUIC,让传统网络安全设备失明

BirdTroy支持双模式通信,攻击者可通过启动参数`‑method http3`切换通信协议:
普通模式:标准HTTPS over TCP;
隐身模式:切换为HTTP/3,底层QUIC协议,UDP 443端口传输。
绝大多数企业防火墙、IDS/IPS、DLP数据防泄漏、云安全网关都是针对TCP流量做深度检测。QUIC跑在UDP之上,TLS加密直接集成传输层,专门对抗中间设备深度解析。
一旦切换该模式,恶意流量看起来和Chrome、Edge浏览器正常访问互联网没有任何区别,没有畸形数据包、没有特征签名,传统安全设备直接失效,完全无法识别这是黑客后门通信。
防御代价:企业边界直接封禁UDP 443端口,浏览器会自动降级回HTTP/2,大部分业务可以兼容;无法封禁UDP443,则必须采购支持QUIC协议深度解析的新型网络检测设备。

② DriveTroy:没有自建C2服务器,谷歌网盘充当黑客指挥部

DriveTroy是本次最令人震惊的技术实现,黑客没有搭建自己的命令控制服务器,直接滥用Google Drive谷歌网盘API作为C2通道。
  1. 后门二进制硬编码谷歌OAuth授权凭证;
  2. 受害服务器每秒轮询攻击者谷歌网盘账户下以主机唯一ID命名的文件,读取下达的攻击指令;
  3. 执行完成结果,再上传回网盘内另外一个文件。
从网络流量层面看:全部是合法访问谷歌云服务的HTTPS请求,和员工日常办公访问网盘行为没有区别,普通流量审计根本分辨不出是黑客后门。
它的致命弱点同样来自硬编码OAuth密钥。一旦密钥上报谷歌安全团队被吊销,所有已经部署的DriveTroy后门会直接失去指挥通道,相当于“远程自杀开关”。研究报告已经公开该组凭证,理论上可批量瘫痪该类后门。
> 这已经不是孤例:近年多个APT组织开始滥用Google Sheets、Github Gist、Google Drive等公有云服务做C2,把巨头云基础设施拿来做间谍攻击跳板。

三、技术细节:后门家族溯源与攻击者线索

BirdTroy、DriveTroy、老版本Gomir,共享相同XAMPP默认证书、Bot‑ID生成算法、命令集;编译路径、内部密钥字符串还保留韩文键盘误输入痕迹(韩语“谁都不知道”),高置信指向Kimsuky(APT43),该组织隶属于侦察总局,以情报搜集为核心目标,区别于Lazarus以盗取加密货币牟利。
该组织长期针对韩国,其次是日本、美国欧洲,近年战术明显转变:减少单点钓鱼,加大供应链、上游服务商渗透,实现“攻破一家,打击百家”的放大效果。同时样本中同样发现疑似AI辅助生成代码注释痕迹,APT正在大量利用大模型加速恶意代码开发。

四、企业自查与落地防护清单

> 重点:不仅使用韩国群件软件的企业需要关注,所有采购第三方SaaS、协同办公系统的单位都可以参考这套自查方案。

🛡️安全运维团队必做

1. 服务器后门狩猎

使用报告公开YARA规则、MD5哈希扫描Linux服务器:
Gomir / BirdTroy伪装systemd服务名:`rsyslogd`;
DriveTroy随机伪装服务名:`syslogd`、`logd`、`cachelogd`、`cachemond`、`monlogd`;
排查crontab异常定时任务。

2. 网络层面防御

条件允许,边界防火墙封禁UDP 443端口,迫使QUIC流量降级;
如业务不能封禁UDP443,部署支持QUIC协议深度解析的网络检测设备;
监控对外访问Google Drive API异常高频请求,每秒一次轮询是DriveTroy显著行为特征。

3. 身份与应用防护

所有协同办公、群件、业务门户强制开启MFA多因素认证,就算账号密码被窃取,黑客也无法登录;
审计登录日志,重点排查异常登录时间、异常登录IP,不要只看登录失败记录,该攻击是窃取密码后合法身份登录,不会产生登录失败告警;
面向公网邮件服务器及时打漏洞补丁,这是本次攻击其中一条初始入口。

4. 第三方供应商风险管控

不再只看厂商提供的安全自评报告,定期做供应商安全评估;对采购的SaaS群件产品,监控内网中来自服务商侧的异常访问行为。

5. 主机审计

排查内网未经IT审批部署的DWAgent等远程管理工具,该工具本身合法,但被Kimsuky大量滥用。

🛡️管理者启示

供应链风险看不见摸不着,你信任的软件供应商,有可能成为黑客进入你内网的入口。仅仅做好自身终端防护远远不够,上游第三方风险同样可以传导至企业内部。

五、安全行业深度思考

1. 公有云API正在成为APT的天然掩护所

DriveTroy代表一类新攻击范式:恶意流量完全混在巨头云服务商正常业务中,传统边界防护彻底失效,防御重心从“识别恶意IP域名”转向行为异常分析。

2. HTTP/3‑QUIC普及带来新安全缺口

随着HTTP/3大规模普及,大量老一代安全设备不具备UDP流量深度检测能力,会出现大面积防御盲区,未来会出现更多利用QUIC协议逃避检测的APT后门。

3. APT攻击走向“规模化伤害”

从一对一钓鱼,升级到供应链打击,攻破一家供应商批量打击成百上千客户,攻击收益成倍放大,这会是未来高级间谍攻击非常重要的趋势。

4. MFA多因素认证是最低成本护城河

本次攻击能够大规模扩散,重要原因是厂商没有开启MFA。哪怕网页登录页面被篡改窃取明文账号密码,多因素认证依然可以挡住黑客登录。
结尾互动
你们单位的协同办公、SaaS业务系统,是否全部开启了多因素认证?有没有评估过上游软件供应商的供应链安全风险?欢迎安全从业者转发给运维、风控同事,警惕这类隐蔽的供应链间谍攻击。

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?

三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78