文章总结: 朝鲜APT组织Lazarus正通过伪装远程IT人员入职企业进行网络攻击。攻击分为四个步骤:伪造简历混入IT团队、借修电脑之名禁用系统防护、植入隐形监控程序、远程监控和数据偷窃。这种攻击利用职场信任作为漏洞,监控程序伪装成正常系统服务,难以被常规安全软件检测。文章建议企业通过身份核验、权限控制、操作审计三重防线防范此类攻击,个人应对远程IT操作保持警惕。随着远程办公普及,职场身份伪装可能成为APT组织的新攻击方向。
综合评分: 88
文章分类: 威胁情报,应急响应,渗透测试,安全意识,红队
细思极恐!朝鲜APT组织Lazarus伪装远程 IT 入职,电脑被装监控还浑然不知
原创
紫队
AI紫队安全研究
2025年12月9日 12:00
广东
大家好,我是紫队安全研究。建议大家把公众号“紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
“您好,我是新入职的远程 IT 支持,这是我的工牌和背景调查资料,现在需要帮您排查下电脑卡顿问题。” 当企业 HR 通过视频面试确认 “候选人” 的资质后,没人会想到 —— 这个看似专业的 IT 人员,竟是朝鲜 Lazarus 组织(APT-C-26)派来的 “卧底”。
360 威胁情报中心最新曝光:Lazarus 正用 “伪装远程 IT 人员入职” 的阴招,在企业内部悄悄部署定制化监控程序。一旦得手,黑客能实时偷看屏幕、偷拷贝机密文件,甚至远程操控电脑,而受害者可能几个月都察觉不到!作为跟踪 APT 攻击多年的安全博主,必须扒透这伙人的 “职场间谍术”—— 你的公司可能正在被盯上。
先认对手:Lazarus,不止偷加密货币的 “全能黑客”
提起 Lazarus,很多人只知道它是 “加密圈噩梦”——2025 年刚偷了 Bybit 14.6 亿美金。但这次曝光的操作证明,这伙人远比想象中更可怕:
身份特殊:朝鲜军方 GRU 下属的国家级 APT 组织,拿国家经费搞黑客活动,技术迭代速度比普通黑产快 3 倍;
目标广泛:除了加密货币交易所,政府机构、航空航天、军工企业都是它的目标,既要钱也要情报;
手段多变:能攻 Windows、Linux、Mac 全系统,这次更是玩起 “职场潜伏”,把攻击从 “线上” 延伸到 “线下”。
而这次用来监控企业的 “定制化工具”,堪称 “职场间谍神器”—— 功能比正规远程办公软件还全,隐蔽性却能骗过 90% 的安全软件。
拆解 “卧底 IT” 的攻击套路:从入职到监控,4 步掌控企业电脑
360 安全研究员还原了 Lazarus 的完整操作链,每一步都精准踩中企业的 “安全盲区”,就像精心设计的职场骗局:
Step 1:伪装求职,混进企业远程 IT 团队
黑客先伪造完美的 “求职简历”—— 比如 “5 年企业 IT 支持经验”“持有微软认证”,再用 AI 生成逼真的工牌、背景调查报告,通过招聘平台应聘 “远程 IT 支持” 岗位。
面试时,他们对 “Windows 系统维护”“办公软件故障排查” 等问题对答如流,甚至能远程演示 “修复打印机连接”,完全看不出破绽。一旦 HR 录用,他们就以 “远程办公” 的名义,获得企业内网的访问权限。
Step 2:借 “修电脑” 之名,禁用系统防护
入职后,黑客会以 “排查电脑故障”“安装安全补丁” 为由,远程操控目标员工的电脑。趁这个机会,他们会悄悄执行 3 个 “破坏动作”:
关掉 Windows Defender:用 PowerShell 命令Set-MpPreference -DisableRealtimeMonitoring $true,直接禁用实时防护,还把C:\Windows目录加入 “排除列表”—— 让杀毒软件对恶意文件视而不见;
开防火墙 “后门”:创建一条名为 “Watcher” 的防火墙规则,允许C:\Windows\explorer.exe接收外部连接,相当于给黑客开了 “永久通道”;
禁用系统更新:用net stop wuauserv命令关掉 Windows Update,防止系统自动修复漏洞,让监控程序长期存活。
这些操作全在 “IT 维护” 的合理范围内,员工只会觉得 “新 IT 很专业”,根本不会怀疑。
Step 3:植入 “隐形监控”,藏在系统深处
防护禁用后,黑客会快速部署监控程序,整个过程不到 1 分钟,员工完全无感知:
释放核心组件:在C:\ProgramData\Microsoft\Services\Updater\目录,悄悄放下两个关键文件:systemui.dll(监控核心 DLL)和WinUpdateService.exe(守护进程);
伪装系统服务:把WinUpdateService.exe注册成名为 “WnSvc” 的系统服务,伪装成 “Windows 更新服务”—— 在任务管理器里,它和正常系统进程长得一模一样;
实现开机自启:通过修改注册表SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers\ StealthOverlay,让systemui.dll随桌面进程(explorer.exe)自动加载,就算电脑重启,监控也会跟着启动。
更绝的是,这个 DLL 文件用了 CIA 泄露的 “Shell 扩展持久化技术”—— 安全软件很难识别它是恶意组件,只会以为是桌面正常扩展。
Step 4:远程监控 + 数据偷窃,全程隐身
一切准备就绪后,黑客就可以 “远程办公” 的名义,随时掌控目标电脑:
实时看屏幕:监控程序会判断 “用户是否在使用电脑”(通过键盘输入、屏幕亮度判断),只在员工工作时截图,每 30 秒传一次截图到黑客服务器,连你敲的每一个字都能看到;
偷文件不留痕:自动扫描电脑里的 Word、Excel、PDF,尤其是带 “机密”“合同”“财务” 关键词的文件,加密后偷偷传走,还会删除本地传输记录;
远程操控电脑:在 30005 端口开一个隐藏的 “远程桌面”,黑客能像坐在你电脑前一样操作 —— 打开文件夹、复制文件、甚至删除证据,而你完全不会看到任何弹窗。
如果网络断了,监控程序还会把数据加密存到C:\ProgramData\Windows\WMI\Temp\目录,等网络恢复后再传,根本不怕断联。
为什么这招难防?Lazarus 的 3 个 “职场陷阱”
这次攻击能得逞,关键在于 Lazarus 把 “职场信任” 变成了漏洞,3 个设计让企业防不胜防:
- 用 “IT 身份” 当 “免罪金牌”
远程 IT 人员本就有 “操作电脑、修改系统设置” 的权限,黑客的所有动作(关防护、装软件)都在 “工作职责” 范围内,HR 和员工很难区分 “正常维护” 和 “恶意攻击”—— 就像让小偷当了保安,他偷东西时没人会怀疑。
- 监控程序 “长得太像正常软件”
守护进程叫 “WinUpdateService”,和 Windows 更新服务名字只差一个字母;
注册表项藏在 “ShellIconOverlayIdentifiers” 下,这是桌面图标扩展的正常路径;
数据传输用普通 HTTP 协议,混在办公流量里,防火墙根本识别不出来。
- 分阶段潜伏,不急于动手
黑客入职后不会马上偷数据,而是先 “正常工作” 1-2 个月,帮员工修修电脑、装装软件,获取信任后再悄悄开启监控 —— 等企业发现异常时,核心机密可能已经被偷光了。
企业和个人必看:4 招识破 “卧底 IT”,比装杀毒软件管用
Lazarus 的套路虽阴,但只要做好这 4 点,就能让 “职场间谍” 无所遁形:
- 远程 IT 入职,必须过 “三重验证”
身份核验:要求候选人提供 “社保缴纳记录”“前公司直属领导联系方式”,视频面试时让对方展示 “真实办公环境”(避免 AI 换脸);
权限控制:新入职远程 IT 只给 “临时有限权限”,比如只能修普通员工电脑,不能碰财务、研发部门的设备,3 个月试用期后再评估是否提权;
操作审计:用 EDR 工具记录远程 IT 的所有操作,重点监控 “关闭杀毒软件”“修改注册表”“复制大文件” 等敏感行为,一旦发现异常立即终止权限。
- 检查电脑里的 “可疑文件”,这两个地方要重点看
系统服务:打开 “服务”(Win+R 输入 services.msc),找名为 “WnSvc” 的服务,正常系统没有这个服务,发现就右键 “停止并禁用”;
隐藏目录:打开C:\ProgramData\Microsoft\Services\Updater\和C:\ProgramData\Windows\WMI\Temp\,如果有systemui.dll“WinUpdateService.exe” 这两个文件,直接删除并全盘杀毒。
- 给系统加 “双保险”,不让防护被轻易关掉
组策略限制:通过企业组策略,禁止普通用户和非管理员账号执行 “禁用 Windows Defender”“修改防火墙规则” 的命令;
开启日志监控:在 “本地安全策略” 里,开启 “审核进程创建”“审核注册表修改” 日志,一旦有人执行敏感操作,立即触发报警。
- 个人电脑别随便让 “远程 IT” 操作
如果是个人用户,遇到 “远程修电脑” 的情况:
先问清对方的 “公司名称、工号”,打电话到对应公司核实;
操作时全程盯着屏幕,不让对方在你看不到的时候执行命令;
修完后立即用杀毒软件全盘扫描,尤其是C:\ProgramData目录。
最后提醒:黑客已经盯上 “远程办公”
Lazarus 这次的操作,其实是给所有企业提了个醒:随着远程办公普及,“职场身份伪装” 会成为 APT 组织的新攻击方向。他们不再需要费力破解防火墙,而是靠 “伪造简历” 就能混进企业内部,成本更低、隐蔽性更强。
对企业来说,最有效的防御不是买更贵的杀毒软件,而是建立 “身份核验 + 权限控制 + 操作审计” 的三重防线;对个人来说,多一分对 “远程 IT” 的警惕,就能少一分数据泄露的风险。
如果你的公司近期招聘了远程 IT 人员,或者电脑出现 “莫名卡顿”“硬盘空间突然减少” 的情况,一定要按上面的方法排查。也欢迎在评论区分享你的经历,一起帮更多人避开 “职场黑客陷阱”!
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 紫队《细思极恐!朝鲜APT组织Lazarus伪装远程 IT 入职,电脑被装监控还浑然不知》