您现在的位置是:数据库 >>正文
揭秘 ClickFix:朝鲜 Kimsuky 组织如何将 PowerShell 转化为心理欺骗武器
数据库4人已围观
简介Genians安全中心(GSC)最新威胁情报报告揭示了朝鲜网络行动的新演变——将社会工程学武器化到令人不寒而栗的程度。报告披露了名为"ClickFix"的欺骗性策略被扩大使用,该策略被归因于朝鲜国家支 ...
Genians安全中心(GSC)最新威胁情报报告揭示了朝鲜网络行动的揭秘将新演变——将社会工程学武器化到令人不寒而栗的程度 。报告披露了名为"ClickFix"的朝鲜欺骗性策略被扩大使用,该策略被归因于朝鲜国家支持的组织何l转APT(高级持续威胁)组织Kimsuky ,该组织一直通过鱼叉式钓鱼、心理虚假招聘门户和混淆的欺骗PowerShell命令积极针对专家和机构。

"BabyShark"威胁系列示意图 | 图片来源:Genians
心理操控的武器精密陷阱"ClickFix是一种欺骗性策略,诱使用户在不知情的揭秘将情况下自行参与攻击链,"报告警告称。亿华云朝鲜"ClickFix"一词最早于2024年4月通过Proofpoint的组织何l转研究出现,描述了一种攻击方式:用户以为自己在修复浏览器错误 ,心理从虚假的欺骗Chrome错误消息中复制PowerShell命令——无意中释放了恶意软件 。
到2025年初 ,武器GSC确认Kimsuky已将这种技术武器化,揭秘将并将其整合到他们长期运行的朝鲜"BabyShark"威胁活动中。ClickFix的组织何l转精妙之处——也是其危险之处——在于其隐蔽性 。与充满危险信号的典型钓鱼邮件不同,ClickFix通过熟悉感建立信任。源码下载它伪装成:
包含多语言说明的PDF手册面向国防研究人员的求职网站韩国门户网站的伪造安全设置页面
访问安全文档的说明手册 | 图片来源:Genians
多管齐下的攻击手法2025年3月的一起钓鱼案例中,攻击者冒充美国国家安全助理 ,要求目标使用文本文件中的"认证码"访问"安全文档" 。陷阱在于:该代码实际上是经过反向混淆的PowerShell命令 ,视觉上被打乱以避免怀疑:
复制$req_value=-join $value.ToCharArray()[-1..-$value.Length]; cmd /c $req_value; exit;1.2.3.执行后 ,该命令将受害者的香港云服务器机器连接到命令与控制(C2)服务器 ,建立持久性并收集敏感信息 。GSC报告强调了多种传播方法 :
基于VBS的鱼叉式钓鱼 :以面试邀请为诱饵,通过pCloud发送恶意VBS文件 ,启动数据外泄至C2域名konamo[.]xyz基于网络的漏洞利用:虚假招聘门户诱使用户安装Chrome远程桌面,为攻击者提供基于SSH的远程访问验证码欺骗:伪造门户网站要求用户完成验证码 ,实则执行伪装成常规安全行为的PowerShell代码语言指纹与基础设施所有变种都导致类似结果 :通过HncUpdateTray.exe等熟悉名称实现完全系统入侵,这是一个被重新用于数据窃取的AutoIt脚本 。除了基础设施重叠和恶意软件重用外 ,建站模板GSC报告还揭示了更微妙之处:语言指纹。
在钓鱼信息中 ,朝鲜式词汇如使用"래일"而非"내일"(明天) ,以及"지령"(命令)、"체계 정보"(系统信息)等术语暴露了来源 。这种语言分析与重复出现的C2地址和代码模式等技术标记相结合,强化了对Kimsuky的归因。
Kimsuky的基础设施横跨raedom[.]store、securedrive.fin-tech[.]com和kida.plusdocs.kro[.]kr等域名,通常托管在韩国和美国服务器上。追踪到中国和越南的IP也参与其中 ,服务器租用表明这是一个地理分布广泛的操作。
防御建议感染链经常使用Proton Drive或Google Drive进行文件传递 ,进一步将恶意文件伪装成合法文件。GSC提供的MD5哈希和变体信息表明其快速迭代和针对性部署。
"ClickFix本质上是一种心理操控策略,引导用户在不知不觉中一步步运行恶意命令 ,而无法识别威胁 ,"GSC报告强调 。为应对此类高级威胁,安全团队必须 :
部署端点检测与响应(EDR)工具识别异常命令行行为投资安全意识培训——特别是突出真实攻击模拟强化浏览器安全,云计算为非管理员用户禁用不必要的PowerShell访问Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/140b399856.html
相关文章
2024年企业在数据安全战略方面有哪些变化
数据库根据IBM的数据,2023年数据泄露的平均成本达到了创纪录的445万美元,比2020年上涨了15%,仅是财务影响就足以终结一家企业,但数据泄露也可能对品牌声誉和客户对企业的看法产生毁灭性影响。安全领导 ...
【数据库】
阅读更多华硕大白菜U盘装系统教程(详细步骤图文教程分享,轻松装载Win7旗舰版系统)
数据库随着科技的不断进步,电脑系统也在不断更新,而安装系统是每位电脑用户必备的技能。本文将详细介绍使用华硕大白菜U盘来安装Win7旗舰版系统的步骤,并配以图文教程,帮助您轻松完成操作。准备工作1.确保拥有一 ...
【数据库】
阅读更多万用表与L7的比较与应用(探究万用表和L7设备的性能差异及适用场景选择)
数据库在电子测试与测量领域中,万用表和L7设备是两个常见的工具。它们在测量电压、电流和电阻等方面都有着重要的作用。然而,万用表和L7设备在性能、功能和应用方面存在一些差异。本文将通过对万用表和L7设备的比较 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 索尼笔记本装机教程(一步步教您如何在索尼笔记本上进行硬件升级和软件安装)
- 探索苹果7P10.33系统的卓越性能与特点(一探苹果7P10.33系统的强大功能和用户体验)
- vivo 短视频用户访问体验优化实践
- 大庆移动光线50m(突破速度极限,大庆移动光线50m为你带来全新上网体验)
- 相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)
- 使用最新版U盘装Win7系统教程(轻松安装最新版Win7系统的详细步骤)
- 轻松学会使用光盘重装系统的简易教程(从零开始,轻松重装系统的全程指南)
- 索尼手提电脑大白菜重装系统教程(详细步骤教你轻松重装索尼手提电脑系统)
- U盘装64位系统教程(使用U盘轻松安装64位操作系统) 企业服务器香港物理机源码库网站建设云服务器亿华云b2b信息平台