文章总结: 该文档披露Kimsuky(APT-C-55)间谍组织新型钓鱼攻击手法,利用伪装成PDF的LNK快捷方式入侵,并彻底抛弃自建C2服务器,改用GitHub、WordPress、Dropbox及公开隧道服务拆分出命令下发、感染上报、数据外溢、远程访问四条独立通道,单条封禁无法终止攻击。文章详述多阶段攻击链、反调试检测及分级攻击模式,并提供政企与个人自查防护清单,强调APT正大规模借壳普通云服务,防御需转向行为检测。
综合评分: 78
文章分类: 威胁情报,恶意软件,红队,安全运营
间谍组织新套路!把GitHub、Dropbox当黑客指挥部,拆分4条独立C2通道,单条封禁无法终止攻击
原创
AI紫队安全研究
AI紫队安全研究
AI紫队安全研究
2026年9月17日 12:00
中国香港
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
收到一份看起来毫无破绽的资产运营报告PDF,点开文档正常显示内容,你以为只是普通业务文件。殊不知就在打开一瞬间,电脑已经沦陷。
ALYAC(安博士)最新披露Kimsuky(金素基/APT‑C‑55)间谍组织全新钓鱼行动。攻击者使用伪装成财务文档的恶意LNK快捷方式入侵终端,最大革新在于抛弃自建黑客C2服务器,完全滥用GitHub、WordPress、Dropbox、公开隧道服务4个普通互联网业务,拆分出各司其职的独立通信通道。
命令下发、感染上报、数据窃取、远程隧道,四条链路互相独立。就算安全团队阻断其中一条通道,剩余链路依旧可以继续完成窃密。这种冷战时期谍战片中的死信投递(Dead Drop)战术,被完整搬到网络间谍攻击中,极大增加检测与处置难度。
一、攻击入口:以假乱真的PDF伪装LNK快捷方式
攻击者将恶意文件放进压缩包,文件名、图标、元数据全部模仿韩国金融行业资产运营报告PDF。
Windows默认隐藏文件扩展名,用户肉眼看到资产运营报告\_DS020\_20867878.pdf,真实后缀是.lnk快捷方式。
双击之后不会打开PDF阅读器,而是后台拉起conhost.exe控制台进程,全程窗口最小化,用户看不到黑框。整套攻击载荷全部内嵌在LNK的Base64长命令行参数内:
-
将Base64恶意代码写入本地临时tmp文件;
-
复制系统自带
certutil.exe并改名,利用系统自带LOLBin工具完成解码,释放bat批处理脚本; -
诱饵PDF文档正常弹出展示,迷惑受害者,后台攻击链条同步启动。
脚本启动第一件事做反调试检测:如果检测x64dbg、WinDbg等调试器,直接终止全部流程,避免被安全研究员分析。
二、完整多阶段攻击链路
阶段1:落地配置文件,搭建持久化机制
诱饵PDF正常展示的同时,脚本在C:\Users\Public\Videos\Samples\目录生成4个ini配置文件,记录GitHub仓库地址、任务标识、安装标记,用来控制后续整套攻击行为。
攻击者不安装陌生exe病毒,大量复用系统原生工具:
拷贝NirSoft NirCmd公开小工具,实现后台无窗口静默执行脚本;
创建计划任务,任务名伪装成OneDrive KeepAlive\_随机串,每5分钟循环执行一次阶段2批处理脚本;
如果下载NirCmd失败,自动降级生成VBS脚本兜底,保证持久化不会失效。
不使用注册表Run启动项、不新增系统服务,传统排查手段很容易漏掉这条持久化链路。
阶段2:死信投递!GitHub仓库充当命令中转站
这是本次攻击的核心——受害主机与黑客不建立直接网络连接。
就像谍战“死信投递”:黑客把指令上传到公开GitHub仓库,中毒电脑每隔5分钟主动去仓库拉取文件。电脑只做下载动作,对外流量就是普通开发者访问Github Raw静态资源,防火墙很难区分是正常业务还是黑客行为。
-
读取Windows系统唯一
MachineGuid机器标识,作为这台中毒主机的身份证; -
访问公共仓库下载通用侦察脚本
init.dat; -
同时尝试下载以本机MachineGuid命名的专属指令文件;
-
如果没有对应本机文件,返回404,脚本直接跳过;如果存在,就加载针对这台电脑的专属指令。
👉 关键点:批量中招的电脑拿到通用侦察脚本;黑客筛选目标之后,才会在仓库上传对应机器ID的指令文件,把这台设备升级到下一攻击阶段。
阶段3:4条完全解耦的独立通信通道(最危险的革新)
过去APT攻击大多是一台C2服务器包揽下发命令、上报存活、窃取文件全部工作。本次攻击彻底解耦,不同功能跑在完全不同的互联网服务上,互不依赖。
|通道|使用的公开服务|承担功能|特点|
| —| —| —| —|
|命令下发通道 | GitHub公开仓库 | 下发侦察脚本、下发单台主机专属指令 | 只下载,不上传窃取数据 |
|感染上报Beacon | WordPress公开博客站点 | 在HTTP请求URL参数里带上主机ID、用户名做存活上报 | 只发GET请求,完全不读取服务器返回内容,服务器访问日志记录即完成通知,不需要后端业务逻辑 |
|数据外溢通道 | Dropbox API | 采集系统信息、文档列表后,把窃取文件上传Dropbox | 只上传,不接收黑客命令 |
|远程访问通道 | 公开隧道代理服务 | 仅对筛选后的高价值目标部署反向隧道,开放443端口远程访问内网 | 不会对全部受害主机启用 |
每一条通道各司其职。举例:就算封禁Dropbox阻断数据外泄,GitHub命令通道依然可以继续下发指令;屏蔽GitHub,上报Beacon和文件上传依旧可以运行。只阻断单一条链路,无法根除入侵。
阶段4:情报搜集,分级升级攻击
通用侦察脚本执行后批量采集本机情报:计算机名、系统版本、本地账号、进程列表、ipconfig网络信息、最近访问文档、已安装软件清单。采集完成后通过WordPress的URL参数上报设备存活,把全套资料打包上传Dropbox。
黑客拿到情报完成目标筛选之后,修改GitHub仓库里bin.ini配置内容,切换到第二个、第三个GitHub仓库:
-
第一仓库:完整全盘侦察,上报感染状态(风险高,用于初筛);
-
第二仓库:精简侦察,仅采集进程列表,不再上报beacon,降低暴露概率;
-
第三仓库:部署反向隧道脚本,开启
pinggy.io隧道服务,把内网端口映射到公网,黑客获得对主机的远程访问权限。
不是所有中毒机器都会直接拿到远程权限,黑客先侦察评估价值,再决定要不要开启完整远控,大幅降低大规模被检测的概率。
三、战术对比:和传统Kimsuky LNK攻击有什么不一样
-
C2架构革新:从单一服务器,进化为4个完全独立的云服务通道;
-
目标精准化:依靠MachineGuid,针对单台主机下发专属指令,而不是所有受害者执行一模一样载荷;
-
执行载体变化:主力使用BAT批处理,不再高度依赖PowerShell;
-
持久化容错设计:NirCmd下载失败自动切换VBS兜底,保证5分钟周期任务不会断掉;
-
反检测思路:大量使用Base64编码,不使用复杂AES加密;恶意逻辑藏在系统LOLBin工具,磁盘极少留下恶意exe文件。
四、运维&个人自查防护实操清单
🛡️政企安全运维
- 终端基础配置
Windows务必取消勾选「隐藏已知文件类型的扩展名」,让.lnk快捷方式后缀完整显示,员工可以一眼分辨伪装PDF的快捷方式。
- 计划任务重点排查
检索名称包含OneDrive KeepAlive的定时任务,周期5分钟,调用wscript / nircmd后台执行bat脚本,属于高危可疑项。
- 网络层面检测重点
监控终端高频轮询访问raw.githubusercontent.com;监控异常访问wasmer.app WordPress上报地址、pinggy.io隧道服务;
注意:仅仅阻断GitHub无法解决全部风险,还需要监控Dropbox API异常大批量上传行为。
- 终端行为狩猎
监控certutil.exe被复制改名、非业务场景下被用于decode解码base64;监控NirCmd工具在未授权环境出现;
检查路径C:\Users\Public\Videos\Samples\下出现bin.ini / conf.ini / token.ini / mark.ini可疑配置文件。
- 邮件网关防护
对外部邮件附件zip包内的.lnk快捷方式做拦截告警;财务、研究院、智库重点部门做专项告警策略。
🛡️普通办公人员
-
压缩包解压后,一定要看完整文件后缀名,PDF图标但后缀是lnk,千万不要双击打开;
-
陌生业务报告、资产报表、行业资料,优先和发件人通过电话、官方邮箱二次确认;
-
不要关闭“显示文件扩展名”,这是抵御LNK钓鱼最简单有效的手段。
五、安全行业思考:APT正在大规模“借壳”普通云服务
- 死信投递(Dead Drop)战术回归
传统谍战的情报传递思路,现在大量用于网络间谍。黑客不直接和受害机器建立连接,全部依托Github、Dropbox这类大众云平台,流量混在正常业务流量中。
- 解耦式C2架构提升防御难度
命令、上报、窃密、远控分开跑在不同服务商。过去“拉黑一个C2域名解决问题”的思路已经失效,防御必须转向行为检测,而不是单纯拉黑IP域名。
- 分级攻击模式降低暴露面
先侦察评估目标价值,高价值对象才开启远程隧道,大部分受害终端只做信息采集,不触发高危行为,规避安全设备告警。
- LOLBin滥用成为标配
越来越多间谍攻击尽量不投放独立exe恶意程序,全部复用Windows系统自带工具,磁盘上找不到传统病毒样本,传统杀毒特征库很难捕获。
不要以为威胁都来自陌生恶意域名。Github、Dropbox、WordPress这些我们天天访问的网站,现在已经变成APT间谍组织的指挥阵地。
结尾互动
你们单位有没有出现过伪装PDF文档的LNK钓鱼攻击?运维、安全同行欢迎转发给同事,警惕这套分通道云C2间谍战术。
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 AI紫队安全研究
AI紫队安全研究《间谍组织新套路!把GitHub、Dropbox当黑客指挥部,拆分4条独立C2通道,单条封禁无法终止攻击》