文章总结: 文档揭示朝鲜HangroVPN新证书暴露内部网络寻址信息,证书SAN字段包含运营商级NAT地址,显示朝鲜与俄罗斯共享管理基础设施,建议加强相关威胁监控。
综合评分: 85
文章分类: 威胁情报,网络安全,安全运营
朝鲜Hangro VPN证书暴露内部网络和与俄罗斯相关的基础设施
原创
ZM
ZM
暗镜
2026年9月25日 06:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
朝鲜的 Hangro VPN 和邮件平台部署了一个新的证书层级结构,这暴露出一个明显的跨境管理环境,该环境暴漏了朝鲜与俄罗斯关联的组织共享攻击基础设施。
证书的“主题备用名称”字段列出了平台的公开服务器以及运营商级 NAT 地址,从而可以一窥该服务在内部的寻址方式。新的基础设施于 2026 年 7 月左右出现在 TCP 端口 6006 上,与 Hangro 较旧的、技术上存在缺陷的 2024 年证书链一起运行。
早前报道发现,该软件源自 SoftEther VPN,并使用双向 TLS 进行客户端身份验证。管理证书由朝鲜的 Hangro 关联 IP 地址 175.45.176.21、175.45.176.22 和 175.45.176.32 以及两个俄罗斯系统 188.43.136.115 和 188.43.136.116 提供。
该证书有效期为 2026 年 7 月 26 日至 2036 年 7 月 23 日,采用 RSA-4096 和 SHA-256 算法,由名为“KEVIN ROOT CA”的内部根颁发。
最重要的是,它的 SAN 清单列出了所有五个面向公众的 Hangro 系统以及 100.100.100.170。最终地址属于 100.64.0.0/10 范围,这是 RFC 6598 保留的运营商级 NAT 地址范围,无法在公共互联网上进行全球路由。将其包含在面向公众的证书中,可能会暴露原本不打算对外公开的内部寻址引用或管理端点。朝鲜和俄罗斯的系统中出现了相同的证书指纹和服务行为,这表明这些服务器很可能是通过共享的管理模型运行的。
然而,证据并未证明存在集中式控制平面:端口 6006 完成了 TLS 1.3 协商,但随后需要客户端证书,从而阻止了对应用层的未经身份验证的访问。2026 年证书系列与 Hangro 之前观察到的 2024 年证书系列形成了鲜明对比。
早期部署使用了以 HBS2024 为根的 EC P-384 链,其中 hrra2024 为 VPN 端点、SMTP 服务和 IMAP/POP 服务颁发证书。对旧服务的调查显示,Hangro 的 VPN 和邮件端口存在与证书相关的握手失败,其中包括tls_process_key_exchange: bad signature。
该行为表明已部署的私钥与证书中嵌入的公钥不匹配,或者该链在加密方面存在其他不一致之处。Hangro 是一款与朝鲜有关联的客户端,它结合了 VPN 访问、电子邮件和实时聊天功能,据称是为在境外运营的朝鲜代表和组织设计的。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM
ZM《朝鲜Hangro VPN证书暴露内部网络和与俄罗斯相关的基础设施》