文章总结: 文档深度拆解朝鲜国家级网络作战体系,指出其不止Lazarus单一团伙,而是由六大专业化APT集群及上万名伪装IT工人构成的完整战争机器。网络行动兼具战略威慑、情报窃密与财政造血三重功能,通过银行劫案、加密货币盗窃等获取资金反哺核导项目。文章详细分析各集群分工、伪装IT工人渗透模式及供应链投毒风险,并为企业提供防御建议,强调需更新威胁情报视角,关注行为模式而非单一IOC。
综合评分: 88
文章分类: 威胁情报,恶意软件,红队,内网渗透,安全建设
深度|拆解朝鲜国家级网络作战体系:不止Lazarus,六大APT集群+上万伪装IT工人构成完整战争机器
原创
AI紫队安全研究
AI紫队安全研究
AI紫队安全研究
2026年9月19日 11:59
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
提到朝鲜APT,大多数人第一反应就是Lazarus(拉撒路,Hidden Cobra),索尼影业攻击、孟加拉央行劫案、多起加密货币惊天盗窃,这个名号几乎成为朝鲜网络攻击的代名词。
但Kudelski Security联合Sekoia发布重磅深度报告《Beyond Lazarus》,撕开了表象:Lazarus已经不是单一团伙,而是一套庞大的“伞型作战体系”,内部拆分为六大专业化子集群,同时搭配上万名伪装身份的海外IT工人,把网络攻击上升为国家不对称威慑武器。
网络行动不再只用于窃密搞破坏,更是一套绕开国际制裁、资助核导武器研发的重要财政来源。间谍窃密、加密货币劫掠、勒索破坏、潜伏渗透多线并行,这套体系值得政企、科技、Web3行业高度警惕。
一、战略定位:网络是国家的“万能利剑”
报告点明核心战略定位:网络能力是朝鲜不对称威慑学说刻意打造的产物,被视作和核武器、导弹并列的“all‑purpose sword(万能利剑)”。
-
战略威慑:低成本、可否认,用来对抗实力远强于自己的对手,保障政权生存;
-
情报侦察:针对外交、军工、智库、能源开展长期间谍窃密;
-
财政造血(最特殊):自2014年起,网络行动从单纯窃密破坏,转变为核心收入渠道。通过银行劫案、勒索、加密货币盗窃获取巨额资金,用来绕开联合国制裁,反哺导弹与核武器项目。
组织架构上,核心作战力量隶属于GRIB侦察信息局(原RGB侦察总局,586部队),直接向最高领导层汇报;NIA国家情报局(原国家安全部MSS)负责对内反间谍、针对叛逃人员的追踪行动。
机构会频繁重组拆分,一方面实现业务专业化分工;另一方面刻意制造机构之间的竞争,同时极大提升外部情报机构溯源、制裁归因的难度。
二、Lazarus大伞拆分:六大专业化作战集群
原先笼统归属于Lazarus的活动,现在被拆解为6个分工明确的入侵集群,几乎所有集群都兼顾“情报+牟利”双重任务,部分情报单位也要靠网络犯罪收益自给自足。
|集群名称|核心使命|重点目标|典型行动|
|—|—|—|—|
|TEMP.Hermit|战略间谍窃密|国防、航空航天、智库、高科技、核相关行业|Dream‑Job、LightShow,针对全球政府承包商鱼叉攻击|
|CryptoCore|纯金融牟利|银行、交易所、Web3|继承原APT38银行劫案能力,主攻传统金融机构|
|Jade Sleet|纯金融牟利|加密交易所、跨链桥、赌博行业|TraderTraitor,多起大型加密资产盗窃|
|Citrine Sleet|供应链投毒+金融盗窃|软件厂商、加密行业|AppleJeus,篡改正规软件投毒传播恶意程序|
|Moonstone Sleet|窃密+牟利双任务|科技、教育、国防|自研FakePenny勒索,同时采购使用Qilin勒索即服务RaaS|
|Famous Chollima|伪装IT工人作战集群|全球远程IT企业|Contagious Interview,伪装自由职业者入职渗透|
补充:Kimsuky(金素基)同样属于巨型复合集群,内部包含TA406、TA408多个分支,主打针对韩国、美欧外交科研机构鱼叉式间谍攻击,同样会穿插牟利类行动。
两大典型作战模式
-
纯情报作战:TEMP.Hermit、Kimsuky,以窃取文档、外交情报、军工资料为主;但也会附带开展牟利活动,用来补贴自身作战开销。
-
情报+犯罪混合模式:Andariel、Moonstone Sleet,既做间谍窃密,也会直接部署勒索软件,甚至采购俄罗斯黑产的RaaS勒索工具集,拿来执行勒索变现。
-
纯敛财集群:CryptoCore、Jade Sleet,目标非常纯粹,主攻银行、加密货币行业,为国家赚取外汇。
三、最容易被忽视的力量:上万“伪装IT工人”Famous Chollima
这是整套体系非常特殊的一环,不是传统黑客入侵,靠伪造身份“合法入职”实现渗透,威胁隐蔽性极高,很多企业完全没有意识到风险。
-
人员规模:数千名经过严格筛选的技术人员,使用伪造简历、AI伪造访谈资料,在全球求职远程开发、外包自由职业岗位。
-
双重任务
第一:拿到薪资,收入上缴国家,成为绕开制裁的外汇来源;
第二:拿到企业内网访问权限,在做本职开发工作的同时,伺机窃取代码、业务文档,埋下后门,为其他APT集群打开入口。
- 完整欺骗手段
伪造简历、GitHub作品集,使用AI生成深度伪造照片、变声软件应对视频面试;
使用第三方国家的“笔记本农场”,远程登录目标企业配发电脑,伪装成本地员工IP;
优先接远程外包岗位,大量活跃在Upwork等自由职业平台。
- 资金洗白链路
拿到薪资、盗窃得来的加密资产,借助OTC场外交易、去中心化交易所DEX、P2P点对点交易拆分洗白,借助第三国(东南亚、俄)的中间网络,把资金回流。
人才选拔流程非常严格:从中小学筛选数理尖子生,送入专门精英中学,再进入金日成综合大学、金策工业大学等院校,经过政审筛选,最终输送进入情报单位或者海外IT工人队伍,整套培养周期长达十年。
四、整套支撑生态:教育、前台公司、第三国中继网络
这套国家级网络能力,不是只靠黑客,有一整套外部配套生态做掩护:
-
院校体系:本土高校负责培养网络作战人员;同时利用和俄罗斯高校的学术交流渠道,获取海外网络资源,搭建海外作战节点。2025年俄罗斯向朝鲜发放超过3.6万份签证,绝大多数是教育类签证。
-
遍布多国的前台壳公司
在俄罗斯、东南亚、非洲设立掩护企业,作为IT工人外派基地、网络流量中继,掩盖攻击源。例如Chinyong信息技术公司,在老挝、俄罗斯开展IT外包业务。
- 黑产洗钱网络
借助缅甸、柬埔寨赌场、OTC场外交易中介,完成加密货币资产洗白,把网络盗窃资产转化为可使用的法币。
关键点:攻击流量、洗钱链路大量借道第三国,导致溯源非常困难,很难直接锁定原始发起方。
五、给国内企业的实战防御启示
很多人以为朝鲜APT离国内企业很远,Web3、软件外包、军工科研、涉外智库、远程用工企业要重点警惕。
🛡️安全团队落地防御要点
- 区分APT集群不同战术,不要一概而论
间谍类集群:重点防范鱼叉邮件、高仿真社交工程钓鱼;
金融盗窃集群:重点防护加密资产钱包、供应链投毒,警惕被篡改的安装包;
Famous Chollima伪装IT工人:这是国内很多企业的防御盲区。
- 外包、远程自由职业人员管控
外包开发必须做身份交叉核验,不能只看简历、线上面试;视频面试尽量真人出镜,对异常只接受音频面试的候选人提高警惕;
外包账号权限最小化,禁止外包人员无限制访问核心代码库、内部文档;
监控外包人员账号异常批量下载代码、文档行为。
- 供应链安全防护
警惕第三方下载的开源程序、开发工具,防范AppleJeus这类供应链投毒,重要软件校验哈希。
- 威胁情报视角更新
不能只盯着已知IOC哈希;该组织机构会频繁重组、更换基础设施,TTP行为模式比单一IOC更重要。同一套基础设施,会同时被间谍任务和敛财任务复用。
- 高风险行业重点加固
加密Web3、军工科研、涉外智库、软件外包企业,定期做威胁狩猎,关注异常境外访问、异常外包账号活动。
六、安全思考
这份报告刷新了很多人的传统认知:朝鲜网络作战体系,不是少数黑客单打独斗,而是一套国家完整闭环体系。
网络攻击=战略威慑手段 + 情报工具 + 财政收入来源三位一体。
同时最大的风险已经不只有恶意木马入侵,“合法身份渗透”正在成为新的高危突破口。黑客不再一定是外网的攻击者,有可能伪装成外包工程师,已经坐在你的项目组里。
文末互动
你们企业在使用外包、远程自由职业开发者时,做过哪些身份核验手段?有没有遇到过可疑外包账号行为?欢迎评论区交流。
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 AI紫队安全研究
AI紫队安全研究《深度|拆解朝鲜国家级网络作战体系:不止Lazarus,六大APT集群+上万伪装IT工人构成完整战争机器》