北韓駭客攻擊韓國的事故不時傳出,7月20日韓國資安公司ENKI WhiteHat揭露北韓國家級駭客組織Kimsuky(APT43、TA406、Velvet Chollima)最新一波攻擊,自2025年至2026年初,持續入侵韓國多家協作平臺廠商,於受害廠商的網路環境植入惡意程式Gomir與HttpTroy,或是融合兩者能力的變種BirdTroy、DriveTroy,並且進一步滲透下游客戶的伺服器,竄改協作平臺的登入網頁來竊取員工帳密。
根據分析,兩款變種程式最大的特色在於,駭客刻意改用自訂的Base64編碼封包,或是濫用Google Drive進行C2通訊,藉此迴避偵測。由於4款惡意程式共用指令結構與持續運作的處理程序,代表這些惡意程式都是由同一組駭客持續開發及使用。
在上述攻擊活動裡,Kimsuky疑似透過郵件伺服器的遠端程式碼執行(RCE)漏洞,或是對員工從事網釣等社交工程手法,入侵協作平臺廠商。為了在隔離網路環境進行橫向移動,他們也使用遠端監控與管理工具DWAgent,以及TCP連線多工程式庫yamux改造的自製工具。
Comments (0)