大数跨境

杀毒软件完全失效!朝鲜APT组织Kimsuky滥用正规远控工具,AI生成恶意扩展偷偷窃取邮件

杀毒软件完全失效!朝鲜APT组织Kimsuky滥用正规远控工具,AI生成恶意扩展偷偷窃取邮件 AI紫队安全研究
2026-09-01
3
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。


导语


明明没有运行来历不明的病毒程序,电脑却被黑客完整接管;杀毒软件全程无告警,因为黑客使用的全部是市面上公开的正规远程控制软件。


ENKI WhiteHat发布最新威胁情报,APT组织Kimsuky(金素基) 在2026上半年针对东北亚开展大规模鱼叉式钓鱼间谍活动。攻击者利用OneDrive分享链接投递伪装文档的恶意LNK快捷方式,入侵主机之后,不投放传统病毒,而是悄悄安装Chrome远程桌面、AnyDesk等合法远控软件,绕过安全软件检测。

更值得警惕:本次捕获的Chrome恶意窃取扩展,大量代码痕迹证实由大模型AI辅助生成,监控Gmail全部收发邮件与附件。攻击者依靠计划任务实现持久驻留,同时记录键盘、批量窃取Outlook、Thunderbird本地邮件,多条访问通道并行,就算一条通道被清除,黑客依旧保有主机控制权。


一、攻击入口:OneDrive钓鱼+伪装文档LNK,双击即沦陷


整套攻击的突破口来自钓鱼邮件。

攻击者向目标发送邮件,附带OneDrive云盘分享链接,压缩包内部并不是PDF文档,而是后缀为`.lnk`的Windows快捷方式文件。


> Windows资源管理器默认隐藏已知文件后缀,用户肉眼看到的文件名是「专题资料.pdf」,实际完整文件名是「专题资料.pdf.lnk」,图标模仿PDF文档,迷惑性极强。


当受害者双击这个快捷文件,会同时发生两件事:


1. 弹出一份看起来完全正常的PDF诱饵文档(时事、会议资料、行业报告),降低受害者警惕;

2. 后台执行隐藏PowerShell指令,从黑客C2服务器下载VBE脚本保存至`%appdata%\bot.vbe`并自动运行。


VBE脚本拿到本机MAC地址作为设备标识,向黑客服务器发起请求,内存直接执行返回的PowerShell脚本,不在磁盘落地恶意文件,取证痕迹极少。

紧接着创建名为`Chrome_Update`的计划任务,每15分钟自动运行一次VBE脚本,定时拉取黑客下发的指令与载荷,完成持久化驻留。哪怕重启电脑,入侵链路依旧存活。


攻击者会频繁轮换C2服务器,甚至入侵韩国本土合法服务器作为控制节点,增加追踪溯源难度。


二、入侵之后三重窃取:系统侦查、偷邮件、键盘记录


计划任务稳定上线之后,PowerShell脚本会分批执行三类窃密任务:


1、系统信息侦查


采集本机操作系统、已安装杀毒软件、硬件信息,编码后回传给黑客服务器,方便攻击者判断主机环境,选择后续攻击手段。


2、全盘收割邮件数据


脚本专门针对两款主流邮件客户端做数据掠夺:


- Thunderbird雷鸟:读取本地mbox邮件归档,将收件箱、已发送邮件拆分成独立eml文件保存到本地目录,单次可窃取几十至上百MB历史邮件;

- Outlook:筛选2026‑01‑01之后全部收发邮件,把正文、元数据、附件分离存储,按账号分类保存。


3、内存键盘记录器


脚本在内存编译C盘钩子代码,全程记录用户所有键盘输入,账号密码、聊天内容全部写入本地日志文件,后续由其他脚本批量上传外泄。


> 这个键盘记录模块本身没有上传功能,体现攻击者模块化设计:各个组件各司其职,拆分功能规避单一样本被全盘查杀风险。


三、核心战术:滥用合法远控工具,杀毒软件根本报不了警


这是本次攻击最危险的地方:AnyDesk、Chrome Remote Desktop本身是正常商用远程管理软件,杀毒软件不会标记病毒。黑客通过脚本静默安装、篡改配置、隐藏窗口与托盘图标,把合法工具变成间谍后门,搭建多条独立远程访问通道。


① Chrome Remote Desktop(Chrome远程桌面)


攻击者利用Windows `fodhelper.exe` UAC绕过漏洞,无弹窗获取管理员权限,自动下载官方原版Chrome远程桌面MSI安装包,执行bat批处理脚本,填入黑客的OAuth授权信息与PIN码,在受害者不知情的情况下绑定攻击者账号,黑客即可获得完整图形化桌面控制权。

安装完成之后还会回传安装状态,确认远控通道是否生效。


② AnyDesk远控工具


同样下载官方AnyDesk程序,配套证书、连接密码、任务XML配置文件。

创建计划任务`User_Feed_Synchronization‑{UUID}`,每5分钟触发运行脚本。

脚本会做深度隐藏操作:


1. 遍历全部窗口,把AnyDesk主窗口、安全告警窗口全部隐藏;

2. 移除任务栏、系统托盘AnyDesk图标;

普通用户从桌面、托盘完全看不到AnyDesk正在运行,但黑客已经可以随时连接主机。


> 双远控冗余设计:就算其中一个远控被管理员发现卸载,另一条通道依旧可用,维持对主机的长期掌控。


四、AI写出来的恶意Chrome扩展,实时窃听Gmail收发邮件


研究人员捕获一款恶意Chrome扩展,名称翻译为「Gmail自动服务器上传器」,Manifest V3格式,授予全部网址访问权限。

大量代码中存在韩语注释、调试打印字符串、Unicode表情符号,代码冗余痕迹明显,高度符合大模型生成代码特征,攻击者直接利用AI生成攻击组件,降低恶意代码编写门槛。


它的工作逻辑:


1. content.js注入Gmail网页页面;

2. 监控邮件发送按钮、邮件阅读面板;

3. 用户读取一封邮件或者点击发送新邮件时,立刻抓取发件人、收件人、邮件正文、全部附件;

4. 附件做Base64编码,后台通过HTTPS把全部内容上传至黑客搭建的境外Web服务。


只要受害者在浏览器打开Gmail网页版,阅读、发送的每一封邮件连同附件都会被悄悄偷走,用户完全无感知。


五、完整攻击杀伤链复盘


1. 鱼叉钓鱼邮件投递OneDrive分享链接;

2. 下载压缩包,双击伪装PDF的LNK快捷方式;

3. 显示诱饵PDF,后台下载VBE脚本;

4. 创建15分钟周期计划任务,实现持久化;

5. PowerShell内存执行:系统侦查、窃取本地邮件、键盘记录;

6. UAC提权,静默部署Chrome Remote Desktop / AnyDesk多条远控通道;

7. 安装AI生成恶意Chrome扩展,实时窃取网页Gmail邮件;

8. 轮换C2服务器下达后续指令,长期潜伏窃取情报。


六、自查与防御实操清单


> 重点提醒:传统杀毒很难拦截这类“滥用合法软件”攻击,必须依靠行为自查。


🛡️政企安全运维人员


1. LNK文件管控:培训员工警惕后缀为`.lnk`的文件,Windows资源管理器务必开启「文件扩展名」显示,不要被PDF图标欺骗。

2. 计划任务审计(taskschd.msc)

重点排查:

- `Chrome_Update`

- `User_Feed_Synchronization‑{一串UUID}`

陌生任务,调用wscript.exe、powershell.exe周期性执行的任务重点核查。


3. 终端巡检远控程序


- 检查是否出现非业务部署的AnyDesk、Chrome Remote Desktop;

- 检查`%appdata%\AnyDesk`目录是否出现陌生配置文件。


4. 浏览器扩展管控

批量核查Chrome扩展,卸载来源不明、申请` urls>`全部网址权限的扩展组件。

5. 邮件安全网关拦截携带OneDrive外部分享链接的可疑钓鱼邮件,对Lnk、vbe等高危后缀做管控。


🛡️普通办公人员自查清单


1. 收到外部邮件的OneDrive、网盘分享链接,不要随意下载压缩包,优先通过电话、官方邮箱核验发送人身份。

2. 桌面、下载文件夹看到图标是PDF、文档,但文件后缀是`.lnk`,直接删除,千万不要双击。

3. Chrome浏览器打开「chrome://extensions/」,删掉自己没有主动安装的扩展。

4. 检查电脑程序列表,如果自己从未安装AnyDesk、Chrome远程桌面,却发现程序存在,高度怀疑被入侵,立刻断网处置。

5. 不要关闭Windows文件扩展名显示功能。


七、安全行业思考:APT攻击正在发生三大重要变化


1. “白武器”时代来临

黑客越来越少完全从零编写全新恶意病毒,大量直接使用商业正版远控、云服务软件,通过脚本篡改配置达成窃密目的。杀毒软件基于病毒特征库检测手段基本失效,防御重心必须转向行为审计,而不是单纯查杀病毒文件。

2. AI降低高级间谍攻击门槛

本次恶意Chrome扩展已经证明:攻击者直接使用大模型辅助编写恶意代码。未来会出现更多变种,攻击组件迭代速度会进一步加快。

3. 多重冗余访问通道是标配

不再依靠单一后门,同时部署多条独立通路。清除一个恶意程序不等于解决入侵,必须完整全盘排查计划任务、浏览器扩展、远控软件、注册表等全部点位,否则黑客依旧潜伏在内网。


很多时候电脑早已沦陷,但因为全部使用正规软件,用户和安全设备浑然不觉。


结尾互动


你所在单位是否管控过LNK快捷方式这类钓鱼载体?有没有遇到过电脑莫名出现自己没装过的远程控制软件?欢迎留言交流,IT安全从业者可以转发给同事,警惕这套新型间谍攻击链。 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78