大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
不用攻击每家企业,只要拿下上游软件供应商,就能顺理成章渗透成千上万下游客户。
ENKI WhiteHat最新披露Kimsuky(APT43,金素基)供应链间谍行动。2025年11月‑2026年初,该组织攻陷韩国两家企业协同办公(群件)软件厂商,借助厂商的信任关系,无需下游用户做任何操作,直接入侵客户服务器,窃取政企内部邮件、文档与通讯录。
本次行动爆出两款全新Go语言Linux后门 BirdTroy、DriveTroy:DriveTroy直接把Google谷歌网盘当做黑客C2指挥服务器,流量和员工正常访问网盘完全一模一样;BirdTroy启用HTTP/3(QUIC)UDP443协议通信,大量传统基于TCP的防火墙、入侵检测设备直接“看不见”恶意流量,造成巨大防御盲区。
一、新型供应链攻击:攻破软件供应商,殃及无数下游客户
Kimsuky不再逐个对目标开展鱼叉钓鱼,转而选择打击企业群件软件服务商。这类厂商的产品承载客户内部邮件、项目文档、组织通讯录、内部沟通记录,一旦黑客站稳脚跟,相当于手握一把“万能钥匙”,可以触及大量政企客户。
-
漏洞突破:利用对外暴露邮件服务器的远程代码执行漏洞,攻入第一家软件厂商服务器,部署早期Gomir后门;拿到VOC客户服务服务器,获取大量客户部署信息、账号凭证,直接向下游客户服务器植入后门。
-
社会工程学钓鱼:针对第二家厂商员工实施社工攻击,入侵员工办公PC,部署远控工具DWAgent,横向渗透进入企业核心业务网络。
得手之后,黑客做了一件非常阴险的操作:篡改群件系统登录页面。员工每次登录系统,账号密码明文会被截获,回传到黑客服务器。
更致命的是,该厂商门户没有开启多因素MFA认证,窃取到账号密码即可直接登录客户业务系统,不需要二次校验。攻击者日志中出现多家下游客户服务器记录,在客户完全不知情的情况下读取企业内部邮件。
> 供应链攻击最恐怖之处:受害下游企业没有点击钓鱼邮件、没有下载恶意文件,仅仅因为采购了这家软件就被入侵,自身日志很难发现入侵痕迹。
二、两大全新Linux后门,把公有云变成间谍控制中心
本次捕获BirdTroy、DriveTroy均为Gomir后门家族的衍生版本,同一开发团队编写,主要运行在Linux服务器,持久化手段依靠systemd服务或者crontab计划任务,但通信方式做了颠覆性升级。
① BirdTroy:HTTP/3‑QUIC,让传统网络安全设备失明
BirdTroy支持双模式通信,攻击者可通过启动参数`‑method http3`切换通信协议:
隐身模式:切换为HTTP/3,底层QUIC协议,UDP 443端口传输。
绝大多数企业防火墙、IDS/IPS、DLP数据防泄漏、云安全网关都是针对TCP流量做深度检测。QUIC跑在UDP之上,TLS加密直接集成传输层,专门对抗中间设备深度解析。
一旦切换该模式,恶意流量看起来和Chrome、Edge浏览器正常访问互联网没有任何区别,没有畸形数据包、没有特征签名,传统安全设备直接失效,完全无法识别这是黑客后门通信。
防御代价:企业边界直接封禁UDP 443端口,浏览器会自动降级回HTTP/2,大部分业务可以兼容;无法封禁UDP443,则必须采购支持QUIC协议深度解析的新型网络检测设备。
② DriveTroy:没有自建C2服务器,谷歌网盘充当黑客指挥部
DriveTroy是本次最令人震惊的技术实现,黑客没有搭建自己的命令控制服务器,直接滥用Google Drive谷歌网盘API作为C2通道。
-
-
受害服务器每秒轮询攻击者谷歌网盘账户下以主机唯一ID命名的文件,读取下达的攻击指令;
-
从网络流量层面看:全部是合法访问谷歌云服务的HTTPS请求,和员工日常办公访问网盘行为没有区别,普通流量审计根本分辨不出是黑客后门。
它的致命弱点同样来自硬编码OAuth密钥。一旦密钥上报谷歌安全团队被吊销,所有已经部署的DriveTroy后门会直接失去指挥通道,相当于“远程自杀开关”。研究报告已经公开该组凭证,理论上可批量瘫痪该类后门。
> 这已经不是孤例:近年多个APT组织开始滥用Google Sheets、Github Gist、Google Drive等公有云服务做C2,把巨头云基础设施拿来做间谍攻击跳板。
三、技术细节:后门家族溯源与攻击者线索
BirdTroy、DriveTroy、老版本Gomir,共享相同XAMPP默认证书、Bot‑ID生成算法、命令集;编译路径、内部密钥字符串还保留韩文键盘误输入痕迹(韩语“谁都不知道”),高置信指向Kimsuky(APT43),该组织隶属于侦察总局,以情报搜集为核心目标,区别于Lazarus以盗取加密货币牟利。
该组织长期针对韩国,其次是日本、美国、欧洲,近年战术明显转变:减少单点钓鱼,加大供应链、上游服务商渗透,实现“攻破一家,打击百家”的放大效果。同时样本中同样发现疑似AI辅助生成代码注释痕迹,APT正在大量利用大模型加速恶意代码开发。
四、企业自查与落地防护清单
> 重点:不仅使用韩国群件软件的企业需要关注,所有采购第三方SaaS、协同办公系统的单位都可以参考这套自查方案。
🛡️安全运维团队必做
1. 服务器后门狩猎
使用报告公开YARA规则、MD5哈希扫描Linux服务器:
Gomir / BirdTroy伪装systemd服务名:`rsyslogd`;
DriveTroy随机伪装服务名:`syslogd`、`logd`、`cachelogd`、`cachemond`、`monlogd`;
2. 网络层面防御
条件允许,边界防火墙封禁UDP 443端口,迫使QUIC流量降级;
如业务不能封禁UDP443,部署支持QUIC协议深度解析的网络检测设备;
监控对外访问Google Drive API异常高频请求,每秒一次轮询是DriveTroy显著行为特征。
3. 身份与应用防护
所有协同办公、群件、业务门户强制开启MFA多因素认证,就算账号密码被窃取,黑客也无法登录;
审计登录日志,重点排查异常登录时间、异常登录IP,不要只看登录失败记录,该攻击是窃取密码后合法身份登录,不会产生登录失败告警;
面向公网邮件服务器及时打漏洞补丁,这是本次攻击其中一条初始入口。
4. 第三方供应商风险管控
不再只看厂商提供的安全自评报告,定期做供应商安全评估;对采购的SaaS群件产品,监控内网中来自服务商侧的异常访问行为。
5. 主机审计
排查内网未经IT审批部署的DWAgent等远程管理工具,该工具本身合法,但被Kimsuky大量滥用。
🛡️管理者启示
供应链风险看不见摸不着,你信任的软件供应商,有可能成为黑客进入你内网的入口。仅仅做好自身终端防护远远不够,上游第三方风险同样可以传导至企业内部。
五、安全行业深度思考
1. 公有云API正在成为APT的天然掩护所
DriveTroy代表一类新攻击范式:恶意流量完全混在巨头云服务商正常业务中,传统边界防护彻底失效,防御重心从“识别恶意IP域名”转向行为异常分析。
2. HTTP/3‑QUIC普及带来新安全缺口
随着HTTP/3大规模普及,大量老一代安全设备不具备UDP流量深度检测能力,会出现大面积防御盲区,未来会出现更多利用QUIC协议逃避检测的APT后门。
3. APT攻击走向“规模化伤害”
从一对一钓鱼,升级到供应链打击,攻破一家供应商批量打击成百上千客户,攻击收益成倍放大,这会是未来高级间谍攻击非常重要的趋势。
4. MFA多因素认证是最低成本护城河
本次攻击能够大规模扩散,重要原因是厂商没有开启MFA。哪怕网页登录页面被篡改窃取明文账号密码,多因素认证依然可以挡住黑客登录。
你们单位的协同办公、SaaS业务系统,是否全部开启了多因素认证?有没有评估过上游软件供应商的供应链安全风险?欢迎安全从业者转发给运维、风控同事,警惕这类隐蔽的供应链间谍攻击。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。