国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

朝鮮黑客用2個(gè)Facebook賬號(hào)騙了3個(gè)月,專門盯著加密文件下手

0
分享至


2025年11月10日,兩個(gè)定位在平壤和平壤的Facebook賬號(hào)同時(shí)注冊(cè)。一個(gè)叫"richardmichael0828",一個(gè)叫"johnsonsophia0414"。沒人注意到這對(duì)賬號(hào)的異常——直到三個(gè)月后,韓國Genians安全中心(GSC)發(fā)現(xiàn)它們已經(jīng)滲透進(jìn)多個(gè)目標(biāo)的社交圈。

這是朝鮮APT37組織(又名ScarCruft)的最新手法。他們不搞漏洞轟炸,也不玩釣魚郵件那套老把戲。而是先把目標(biāo)加為好友,聊出信任,再一步步把人引進(jìn)陷阱。

社交工程的本質(zhì)不是技術(shù),是時(shí)間。

GSC的技術(shù)分析顯示,攻擊者完成整個(gè)鏈條需要數(shù)周甚至數(shù)月的鋪墊。Facebook只是入口,真正的獵場在Messenger和Telegram之間切換。當(dāng)目標(biāo)放下戒備,對(duì)方會(huì)拋出一個(gè)看似合理的請(qǐng)求:有一份加密的軍事文件,需要專門的PDF閱讀器才能打開。

這個(gè)閱讀器是篡改過的Wondershare PDFelement。安裝包看起來正經(jīng),啟動(dòng)后卻釋放shellcode,悄悄連上遠(yuǎn)程服務(wù)器。整個(gè)過程沒有彈窗,沒有報(bào)錯(cuò),用戶以為自己在解密文件,實(shí)際上在給黑客開門。

被劫持的"正常":日本房產(chǎn)網(wǎng)站成了朝鮮的指揮部

攻擊鏈條里有個(gè)細(xì)節(jié)讓GSC的研究員印象深刻。APT37沒有租用廉價(jià)VPS,也沒有自建服務(wù)器,而是盯上了一家日本房產(chǎn)信息服務(wù)網(wǎng)站的分支——首爾站點(diǎn)。

這個(gè)網(wǎng)站叫"japanroom.com",日常提供東京和大阪的租房信息。它的服務(wù)器在韓國,流量正常,SSL證書有效,被列入黑名單的概率極低。APT37入侵后,把它改造成了命令控制中心(C2),專門下發(fā)惡意指令和第二段載荷。

用被信任的基礎(chǔ)設(shè)施做壞事,比用惡意基礎(chǔ)設(shè)施更難被發(fā)現(xiàn)。

第二段載荷的傳遞方式同樣講究偽裝。黑客從C2下載一張JPG圖片,文件名是"1288247428101.jpg",大小、格式、擴(kuò)展名都正常。但圖片的像素?cái)?shù)據(jù)里嵌著RokRAT的最終代碼,一種朝鮮黑客用了多年的遠(yuǎn)程控制木馬。

GSC把這套組合技評(píng)為"高度規(guī)避性策略":合法軟件篡改、合法網(wǎng)站濫用、文件擴(kuò)展名偽裝,三層掩護(hù)疊加,傳統(tǒng)殺毒軟件幾乎不可能在任意一層攔截。

RokRAT的云端藏身術(shù):把Zoho網(wǎng)盤當(dāng)對(duì)講機(jī)

RokRAT本身不是新面孔。這個(gè)2017年首次被記錄的木馬,專門攻擊韓國政府、智庫和脫北者群體。它的設(shè)計(jì)哲學(xué)很務(wù)實(shí):不追求持久化駐留,而是最大化利用現(xiàn)成的云服務(wù)。

這次變種把Zoho WorkDrive當(dāng)成了C2通道。Zoho是印度企業(yè)軟件巨頭,WorkDrive是其網(wǎng)盤產(chǎn)品,企業(yè)用戶廣泛,域名信譽(yù)良好。RokRAT通過它上傳截圖、接收指令、回傳系統(tǒng)信息,流量混在正常辦公數(shù)據(jù)里,幾乎無法被邊界防火墻識(shí)別。

Zscaler ThreatLabz在2026年2月追蹤到一個(gè)代號(hào)"Ruby Jumper"的 campaign,同樣使用了Zoho WorkDrive作為C2。兩起事件的技術(shù)特征高度重合,說明這是APT37近期標(biāo)準(zhǔn)化的基礎(chǔ)設(shè)施選擇。

RokRAT的功能清單很直白:截屏、執(zhí)行cmd.exe命令、收集主機(jī)信息、系統(tǒng)偵察。沒有花里胡哨的鍵盤記錄或攝像頭劫持,全是獲取情報(bào)的基礎(chǔ)操作。這種克制反而危險(xiǎn)——它意味著攻擊者清楚自己要什么,不會(huì)用噪音暴露行蹤。

PDF閱讀器陷阱:為什么"專用軟件"請(qǐng)求總能得手

回看攻擊的社交工程環(huán)節(jié),有個(gè)模式值得拆解。APT37的話術(shù)核心是讓目標(biāo)相信:你面前的文件是加密的、敏感的、需要特殊處理的。

這個(gè)預(yù)設(shè)制造了雙重壓力。一是好奇壓力——"軍事文件"四個(gè)字足以讓某些目標(biāo)放下警惕。二是技術(shù)壓力——加密文檔需要專用工具,這是很多人接受的常識(shí)。兩個(gè)壓力疊加,安裝一個(gè)來路不明的閱讀器就顯得合理了。

篡改的PDFelement安裝包是個(gè)精心設(shè)計(jì)的道具。它包含四份正常PDF文檔和一份安裝說明,用戶按指引操作后,確實(shí)能打開文件看到內(nèi)容。這種"功能正常"的反饋徹底消解了懷疑,而shellcode已經(jīng)在后臺(tái)完成了初始立足。

攻擊者賭的不是技術(shù)漏洞,是人的確認(rèn)偏誤——當(dāng)你看到文件能打開,就會(huì)默認(rèn)整個(gè)過程是安全的。

Facebook和Telegram的組合也有講究。Facebook用于建立初始信任,公開資料、共同好友、歷史動(dòng)態(tài)都是可信度背書。轉(zhuǎn)到Telegram后,端到端加密和閱后即焚功能讓后續(xù)交流更難被監(jiān)控,也方便發(fā)送ZIP等可能觸發(fā)平臺(tái)檢測的文件類型。

平壤定位的悖論:故意露餡還是操作失誤

兩個(gè)攻擊賬號(hào)的地理位置都設(shè)為朝鮮境內(nèi)——平壤和平壤。這在專業(yè)分析中引發(fā)了一些討論。

一種解讀是操作安全疏忽。APT37的成員可能在注冊(cè)時(shí)未關(guān)閉定位,或者使用了固定IP段。另一種解讀更微妙:這是故意的偽裝層。如果賬號(hào)被發(fā)現(xiàn),"朝鮮定位"可以引導(dǎo)調(diào)查者歸因于特定國家行為體,掩蓋更復(fù)雜的真實(shí)來源;或者反過來,讓安全研究員懷疑"哪有這么明顯的黑客",從而低估威脅。

無論哪種情況,這個(gè)細(xì)節(jié)都說明APT37的運(yùn)營并非無懈可擊。但他們的容錯(cuò)空間很大——即使目標(biāo)中有人起疑,只要整體轉(zhuǎn)化率足夠,campaign就值得繼續(xù)。

GSC沒有披露具體的受害人數(shù)和成功率。但從攻擊鏈條的完整度來看,這套流程已經(jīng)過多次迭代優(yōu)化。Facebook賬號(hào)的創(chuàng)建時(shí)間(2025年11月)到分析披露(2026年初)之間,至少有三個(gè)月的活躍窗口。

三個(gè)月,兩個(gè)賬號(hào),多平臺(tái)跳轉(zhuǎn),多層載荷投遞。這不是即興發(fā)揮,是標(biāo)準(zhǔn)化的工業(yè)流程。

防御者的困境:當(dāng)攻擊者比用戶更懂"正常"

APT37的這次campaign暴露了一個(gè)深層問題:安全產(chǎn)品的檢測邏輯越來越依賴"異常行為",但高級(jí)威脅的操作模式正在向"正常行為"收斂。

被篡改的PDFelement是正版軟件的修改版,數(shù)字簽名可能失效,但普通用戶不會(huì)檢查。C2服務(wù)器是合法網(wǎng)站,域名年齡、流量模式、證書鏈都沒有破綻。最終載荷是JPG圖片,文件內(nèi)容惡意但格式合規(guī)。Zoho WorkDrive是企業(yè)常用工具,數(shù)據(jù)上傳下載都是日常場景。

每一層單獨(dú)看都正常,串聯(lián)起來才是攻擊。這種"正常性堆疊"讓基于單點(diǎn)檢測的安全架構(gòu)很難奏效。

對(duì)個(gè)人用戶的啟示很實(shí)際:社交平臺(tái)上突然出現(xiàn)的"好友",即使聊了幾周,也不等于可信。任何要求安裝額外軟件才能查看的內(nèi)容,都應(yīng)該用獨(dú)立設(shè)備或虛擬機(jī)處理。企業(yè)安全團(tuán)隊(duì)則需要重新審視"允許列表"策略——當(dāng)攻擊者開始大規(guī)模濫用合法服務(wù),基于信譽(yù)的放行規(guī)則可能需要更細(xì)粒度的行為分析補(bǔ)充。

APT37的代號(hào)更迭過多次——ScarCruft、Group123、Reaper、Thallium,但核心能力始終穩(wěn)定:長期潛伏、精準(zhǔn)定位、最小暴露。他們不追求一擊必殺,而是在目標(biāo)生態(tài)里慢慢織網(wǎng)。

這次Facebook campaign的收尾細(xì)節(jié)沒有被公開披露。GSC的分析止于技術(shù)鏈條的還原,沒有說明那兩個(gè)賬號(hào)的最終狀態(tài),也沒有透露是否有目標(biāo)在發(fā)現(xiàn)異常后主動(dòng)報(bào)告。

但有一個(gè)數(shù)據(jù)點(diǎn)值得注意:攻擊者選擇Telegram作為文件傳輸渠道,而非Facebook原生功能。這說明他們對(duì)平臺(tái)的內(nèi)容檢測機(jī)制有清晰認(rèn)知,知道哪里是監(jiān)管的縫隙。這種"平臺(tái)套利"思維,可能比任何具體的技術(shù)手段都更難防御。

當(dāng)"richardmichael0828"和"johnsonsophia0414"在2025年11月10日點(diǎn)擊注冊(cè)按鈕時(shí),它們只是無數(shù)新賬號(hào)中的兩個(gè)。三個(gè)月后,它們成為了進(jìn)入多個(gè)目標(biāo)的數(shù)字跳板。問題是,現(xiàn)在還有多少類似的賬號(hào)正在積累信任,等待收網(wǎng)?

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
全球“冰山之王”沒了:氣候變暖警報(bào)從未如此清晰 | 新京報(bào)專欄

全球“冰山之王”沒了:氣候變暖警報(bào)從未如此清晰 | 新京報(bào)專欄

新京報(bào)評(píng)論
2026-04-13 14:46:08
特朗普放話:中國若賣軍火給伊朗,加稅50%!中方兩記重拳、六個(gè)字懟回!

特朗普放話:中國若賣軍火給伊朗,加稅50%!中方兩記重拳、六個(gè)字懟回!

華山穹劍
2026-04-13 21:12:28
這雙Adidas被Alba穿成半永久,84刀還能偷增高1英寸

這雙Adidas被Alba穿成半永久,84刀還能偷增高1英寸

追星雷達(dá)站
2026-04-13 08:09:09
畢業(yè)生破1270萬!2026下半年開始,大部分家庭將直面“4大難題”

畢業(yè)生破1270萬!2026下半年開始,大部分家庭將直面“4大難題”

復(fù)轉(zhuǎn)這些年
2026-04-05 18:00:42
伊朗用血淚換來的教訓(xùn):一旦中美開戰(zhàn),中國必須首先鎖定這一點(diǎn)

伊朗用血淚換來的教訓(xùn):一旦中美開戰(zhàn),中國必須首先鎖定這一點(diǎn)

泠泠說史
2026-04-13 19:36:33
CBA最新排名亂了:三甲易主,遼寧創(chuàng)紀(jì)錄,無緣季后賽第2隊(duì)誕生!

CBA最新排名亂了:三甲易主,遼寧創(chuàng)紀(jì)錄,無緣季后賽第2隊(duì)誕生!

大秦壁虎白話體育
2026-04-13 23:19:45
科大訊飛員工買彩票中1500萬!知情人士:有中獎(jiǎng)但金額不對(duì)

科大訊飛員工買彩票中1500萬!知情人士:有中獎(jiǎng)但金額不對(duì)

快科技
2026-04-13 18:24:06
加州大學(xué),正在放棄國際學(xué)生?一場關(guān)于“歸屬”與“變革”的哲學(xué)拷問

加州大學(xué),正在放棄國際學(xué)生?一場關(guān)于“歸屬”與“變革”的哲學(xué)拷問

留學(xué)生日?qǐng)?bào)
2026-04-12 22:17:18
恭喜火箭隊(duì)!5控衛(wèi)齊聚休斯頓,短板變優(yōu)勢?下賽季1號(hào)位更豪華

恭喜火箭隊(duì)!5控衛(wèi)齊聚休斯頓,短板變優(yōu)勢?下賽季1號(hào)位更豪華

熊哥愛籃球
2026-04-13 21:06:38
稱重快餐2年倒閉4.8萬家,怪15元的自助盒飯?zhí)恚?>
    </a>
        <h3>
      <a href=三人成虎V5
2026-04-12 16:20:10
雄鹿官宣里弗斯下課!本人直言失望:事情未能如所有人所愿發(fā)展

雄鹿官宣里弗斯下課!本人直言失望:事情未能如所有人所愿發(fā)展

羅說NBA
2026-04-13 22:47:29
大反轉(zhuǎn)!特朗普主動(dòng)封鎖霍爾木茲海峽,不管盟友死活誓要伊朗妥協(xié)

大反轉(zhuǎn)!特朗普主動(dòng)封鎖霍爾木茲海峽,不管盟友死活誓要伊朗妥協(xié)

原來仙女不講理
2026-04-13 22:48:12
比亞迪財(cái)務(wù)總監(jiān)周亞琳,年薪1013.5萬元!比王傳福高近200萬元,成A股首位年薪破千萬的財(cái)務(wù)掌門人

比亞迪財(cái)務(wù)總監(jiān)周亞琳,年薪1013.5萬元!比王傳福高近200萬元,成A股首位年薪破千萬的財(cái)務(wù)掌門人

新浪財(cái)經(jīng)
2026-04-13 13:51:13
2.5億化成灰!俄最強(qiáng)戰(zhàn)艦未戰(zhàn)先沉,390架廉價(jià)無人機(jī)捅穿防空神話

2.5億化成灰!俄最強(qiáng)戰(zhàn)艦未戰(zhàn)先沉,390架廉價(jià)無人機(jī)捅穿防空神話

杰絲聊古今
2026-03-28 01:03:36
ASPI智庫涉臺(tái)報(bào)告純屬荒誕鬧劇

ASPI智庫涉臺(tái)報(bào)告純屬荒誕鬧劇

烽火瞭望者
2026-04-13 06:19:34
央視江蘇衛(wèi)視等六大劇集今明開播,演員陣容強(qiáng)大

央視江蘇衛(wèi)視等六大劇集今明開播,演員陣容強(qiáng)大

青杉依舊啊啊
2026-04-13 11:42:56
貴州省人大常委會(huì)秘書長、辦公廳主任潘榮被查

貴州省人大常委會(huì)秘書長、辦公廳主任潘榮被查

新京報(bào)
2026-04-13 18:45:08
斯諾克世錦賽資格賽:龐俊旭10-9險(xiǎn)勝埃莫里,成功晉級(jí)48強(qiáng)

斯諾克世錦賽資格賽:龐俊旭10-9險(xiǎn)勝埃莫里,成功晉級(jí)48強(qiáng)

林子說事
2026-04-13 09:05:11
孕婦買200元水果被丈夫罵后續(xù):雙標(biāo)到極致,家境曝光,網(wǎng)友勸離

孕婦買200元水果被丈夫罵后續(xù):雙標(biāo)到極致,家境曝光,網(wǎng)友勸離

阿鳧愛吐槽
2026-04-04 10:40:39
現(xiàn)貨黃金突破4740美元/盎司

現(xiàn)貨黃金突破4740美元/盎司

每日經(jīng)濟(jì)新聞
2026-04-13 22:01:37
2026-04-14 00:31:00
算力游俠
算力游俠
游走在API與報(bào)錯(cuò)之間,用魔法(AI)打敗魔法的非硬核玩家。
1320文章數(shù) 14關(guān)注度
往期回顧 全部

頭條要聞

上海女子2個(gè)月內(nèi)結(jié)2次婚 生下的孩子卻是第3個(gè)男人的

頭條要聞

上海女子2個(gè)月內(nèi)結(jié)2次婚 生下的孩子卻是第3個(gè)男人的

體育要聞

一支球隊(duì)不夠爛,也是一種悲哀

娛樂要聞

初代“跑男團(tuán)”合體,鄧超、鹿晗缺席

財(cái)經(jīng)要聞

談判未完全關(guān)閉?3國力促美伊重啟談判

科技要聞

"抄作業(yè)"近四年,馬斯克版微信周五上線

汽車要聞

不止命名更純粹 領(lǐng)克10/10+要做純電操控新王

態(tài)度原創(chuàng)

親子
房產(chǎn)
時(shí)尚
旅游
教育

親子要聞

老了才明白:不管多 心疼兒女,幫忙帶 娃時(shí),都要留意這3點(diǎn)

房產(chǎn)要聞

6000億投資盛宴,全球巨頭齊聚,海南又要干件大事!

今年春夏一定要擁有的4條裙子,這樣穿減齡又好看!

旅游要聞

蘭圃開放夜間游覽!來廣州越秀逛蘭緣盛薈,承包你的春日快樂

教育要聞

老師們活的通透的幾大標(biāo)準(zhǔn),看看你做到了嗎?

無障礙瀏覽 進(jìn)入關(guān)懷版