大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
明明没有运行来历不明的病毒程序,电脑却被黑客完整接管;杀毒软件全程无告警,因为黑客使用的全部是市面上公开的正规远程控制软件。
ENKI WhiteHat发布最新威胁情报,APT组织Kimsuky(金素基) 在2026上半年针对东北亚开展大规模鱼叉式钓鱼间谍活动。攻击者利用OneDrive分享链接投递伪装文档的恶意LNK快捷方式,入侵主机之后,不投放传统病毒,而是悄悄安装Chrome远程桌面、AnyDesk等合法远控软件,绕过安全软件检测。
更值得警惕:本次捕获的Chrome恶意窃取扩展,大量代码痕迹证实由大模型AI辅助生成,监控Gmail全部收发邮件与附件。攻击者依靠计划任务实现持久驻留,同时记录键盘、批量窃取Outlook、Thunderbird本地邮件,多条访问通道并行,就算一条通道被清除,黑客依旧保有主机控制权。
一、攻击入口:OneDrive钓鱼+伪装文档LNK,双击即沦陷
整套攻击的突破口来自钓鱼邮件。
攻击者向目标发送邮件,附带OneDrive云盘分享链接,压缩包内部并不是PDF文档,而是后缀为`.lnk`的Windows快捷方式文件。
> Windows资源管理器默认隐藏已知文件后缀,用户肉眼看到的文件名是「专题资料.pdf」,实际完整文件名是「专题资料.pdf.lnk」,图标模仿PDF文档,迷惑性极强。
当受害者双击这个快捷文件,会同时发生两件事:
1. 弹出一份看起来完全正常的PDF诱饵文档(时事、会议资料、行业报告),降低受害者警惕;
2. 后台执行隐藏PowerShell指令,从黑客C2服务器下载VBE脚本保存至`%appdata%\bot.vbe`并自动运行。
VBE脚本拿到本机MAC地址作为设备标识,向黑客服务器发起请求,内存直接执行返回的PowerShell脚本,不在磁盘落地恶意文件,取证痕迹极少。
紧接着创建名为`Chrome_Update`的计划任务,每15分钟自动运行一次VBE脚本,定时拉取黑客下发的指令与载荷,完成持久化驻留。哪怕重启电脑,入侵链路依旧存活。
攻击者会频繁轮换C2服务器,甚至入侵韩国本土合法服务器作为控制节点,增加追踪溯源难度。
二、入侵之后三重窃取:系统侦查、偷邮件、键盘记录
计划任务稳定上线之后,PowerShell脚本会分批执行三类窃密任务:
1、系统信息侦查
采集本机操作系统、已安装杀毒软件、硬件信息,编码后回传给黑客服务器,方便攻击者判断主机环境,选择后续攻击手段。
2、全盘收割邮件数据
脚本专门针对两款主流邮件客户端做数据掠夺:
- Thunderbird雷鸟:读取本地mbox邮件归档,将收件箱、已发送邮件拆分成独立eml文件保存到本地目录,单次可窃取几十至上百MB历史邮件;
- Outlook:筛选2026‑01‑01之后全部收发邮件,把正文、元数据、附件分离存储,按账号分类保存。
3、内存键盘记录器
脚本在内存编译C盘钩子代码,全程记录用户所有键盘输入,账号密码、聊天内容全部写入本地日志文件,后续由其他脚本批量上传外泄。
> 这个键盘记录模块本身没有上传功能,体现攻击者模块化设计:各个组件各司其职,拆分功能规避单一样本被全盘查杀风险。
三、核心战术:滥用合法远控工具,杀毒软件根本报不了警
这是本次攻击最危险的地方:AnyDesk、Chrome Remote Desktop本身是正常商用远程管理软件,杀毒软件不会标记病毒。黑客通过脚本静默安装、篡改配置、隐藏窗口与托盘图标,把合法工具变成间谍后门,搭建多条独立远程访问通道。
① Chrome Remote Desktop(Chrome远程桌面)
攻击者利用Windows `fodhelper.exe` UAC绕过漏洞,无弹窗获取管理员权限,自动下载官方原版Chrome远程桌面MSI安装包,执行bat批处理脚本,填入黑客的OAuth授权信息与PIN码,在受害者不知情的情况下绑定攻击者账号,黑客即可获得完整图形化桌面控制权。
安装完成之后还会回传安装状态,确认远控通道是否生效。
② AnyDesk远控工具
同样下载官方AnyDesk程序,配套证书、连接密码、任务XML配置文件。
创建计划任务`User_Feed_Synchronization‑{UUID}`,每5分钟触发运行脚本。
脚本会做深度隐藏操作:
1. 遍历全部窗口,把AnyDesk主窗口、安全告警窗口全部隐藏;
2. 移除任务栏、系统托盘AnyDesk图标;
普通用户从桌面、托盘完全看不到AnyDesk正在运行,但黑客已经可以随时连接主机。
>
> 双远控冗余设计:就算其中一个远控被管理员发现卸载,另一条通道依旧可用,维持对主机的长期掌控。
四、AI写出来的恶意Chrome扩展,实时窃听Gmail收发邮件
研究人员捕获一款恶意Chrome扩展,名称翻译为「Gmail自动服务器上传器」,Manifest V3格式,授予全部网址访问权限。
大量代码中存在韩语注释、调试打印字符串、Unicode表情符号,代码冗余痕迹明显,高度符合大模型生成代码特征,攻击者直接利用AI生成攻击组件,降低恶意代码编写门槛。
它的工作逻辑:
1. content.js注入Gmail网页页面;
2. 监控邮件发送按钮、邮件阅读面板;
3. 用户读取一封邮件或者点击发送新邮件时,立刻抓取发件人、收件人、邮件正文、全部附件;
4. 附件做Base64编码,后台通过HTTPS把全部内容上传至黑客搭建的境外Web服务。
只要受害者在浏览器打开Gmail网页版,阅读、发送的每一封邮件连同附件都会被悄悄偷走,用户完全无感知。
五、完整攻击杀伤链复盘
1. 鱼叉钓鱼邮件投递OneDrive分享链接;
2. 下载压缩包,双击伪装PDF的LNK快捷方式;
3. 显示诱饵PDF,后台下载VBE脚本;
4. 创建15分钟周期计划任务,实现持久化;
5. PowerShell内存执行:系统侦查、窃取本地邮件、键盘记录;
6. UAC提权,静默部署Chrome Remote Desktop / AnyDesk多条远控通道;
7. 安装AI生成恶意Chrome扩展,实时窃取网页Gmail邮件;
8. 轮换C2服务器下达后续指令,长期潜伏窃取情报。
六、自查与防御实操清单
> 重点提醒:传统杀毒很难拦截这类“滥用合法软件”攻击,必须依靠行为自查。
🛡️政企安全运维人员
1. LNK文件管控:培训员工警惕后缀为`.lnk`的文件,Windows资源管理器务必开启「文件扩展名」显示,不要被PDF图标欺骗。
2. 计划任务审计(taskschd.msc)
重点排查:
- `Chrome_Update`
- `User_Feed_Synchronization‑{一串UUID}`
陌生任务,调用wscript.exe、powershell.exe周期性执行的任务重点核查。
3. 终端巡检远控程序
- 检查是否出现非业务部署的AnyDesk、Chrome Remote Desktop;
- 检查`%appdata%\AnyDesk`目录是否出现陌生配置文件。
4. 浏览器扩展管控
批量核查Chrome扩展,卸载来源不明、申请`
5. 邮件安全网关拦截携带OneDrive外部分享链接的可疑钓鱼邮件,对Lnk、vbe等高危后缀做管控。
🛡️普通办公人员自查清单
1. 收到外部邮件的OneDrive、网盘分享链接,不要随意下载压缩包,优先通过电话、官方邮箱核验发送人身份。
2. 桌面、下载文件夹看到图标是PDF、文档,但文件后缀是`.lnk`,直接删除,千万不要双击。
3. Chrome浏览器打开「chrome://extensions/」,删掉自己没有主动安装的扩展。
4. 检查电脑程序列表,如果自己从未安装AnyDesk、Chrome远程桌面,却发现程序存在,高度怀疑被入侵,立刻断网处置。
5. 不要关闭Windows文件扩展名显示功能。
七、安全行业思考:APT攻击正在发生三大重要变化
1. “白武器”时代来临
黑客越来越少完全从零编写全新恶意病毒,大量直接使用商业正版远控、云服务软件,通过脚本篡改配置达成窃密目的。杀毒软件基于病毒特征库检测手段基本失效,防御重心必须转向行为审计,而不是单纯查杀病毒文件。
2. AI降低高级间谍攻击门槛
本次恶意Chrome扩展已经证明:攻击者直接使用大模型辅助编写恶意代码。未来会出现更多变种,攻击组件迭代速度会进一步加快。
3. 多重冗余访问通道是标配
不再依靠单一后门,同时部署多条独立通路。清除一个恶意程序不等于解决入侵,必须完整全盘排查计划任务、浏览器扩展、远控软件、注册表等全部点位,否则黑客依旧潜伏在内网。
很多时候电脑早已沦陷,但因为全部使用正规软件,用户和安全设备浑然不觉。
结尾互动
你所在单位是否管控过LNK快捷方式这类钓鱼载体?有没有遇到过电脑莫名出现自己没装过的远程控制软件?欢迎留言交流,IT安全从业者可以转发给同事,警惕这套新型间谍攻击链。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

