337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

朝鮮黑客用2個Facebook賬號騙了3個月,專門盯著加密文件下手

0
分享至


2025年11月10日,兩個定位在平壤和平壤的Facebook賬號同時注冊。一個叫"richardmichael0828",一個叫"johnsonsophia0414"。沒人注意到這對賬號的異常——直到三個月后,韓國Genians安全中心(GSC)發現它們已經滲透進多個目標的社交圈。

這是朝鮮APT37組織(又名ScarCruft)的最新手法。他們不搞漏洞轟炸,也不玩釣魚郵件那套老把戲。而是先把目標加為好友,聊出信任,再一步步把人引進陷阱。

社交工程的本質不是技術,是時間。

GSC的技術分析顯示,攻擊者完成整個鏈條需要數周甚至數月的鋪墊。Facebook只是入口,真正的獵場在Messenger和Telegram之間切換。當目標放下戒備,對方會拋出一個看似合理的請求:有一份加密的軍事文件,需要專門的PDF閱讀器才能打開。

這個閱讀器是篡改過的Wondershare PDFelement。安裝包看起來正經,啟動后卻釋放shellcode,悄悄連上遠程服務器。整個過程沒有彈窗,沒有報錯,用戶以為自己在解密文件,實際上在給黑客開門。

被劫持的"正常":日本房產網站成了朝鮮的指揮部

攻擊鏈條里有個細節讓GSC的研究員印象深刻。APT37沒有租用廉價VPS,也沒有自建服務器,而是盯上了一家日本房產信息服務網站的分支——首爾站點。

這個網站叫"japanroom.com",日常提供東京和大阪的租房信息。它的服務器在韓國,流量正常,SSL證書有效,被列入黑名單的概率極低。APT37入侵后,把它改造成了命令控制中心(C2),專門下發惡意指令和第二段載荷。

用被信任的基礎設施做壞事,比用惡意基礎設施更難被發現。

第二段載荷的傳遞方式同樣講究偽裝。黑客從C2下載一張JPG圖片,文件名是"1288247428101.jpg",大小、格式、擴展名都正常。但圖片的像素數據里嵌著RokRAT的最終代碼,一種朝鮮黑客用了多年的遠程控制木馬。

GSC把這套組合技評為"高度規避性策略":合法軟件篡改、合法網站濫用、文件擴展名偽裝,三層掩護疊加,傳統殺毒軟件幾乎不可能在任意一層攔截。

RokRAT的云端藏身術:把Zoho網盤當對講機

RokRAT本身不是新面孔。這個2017年首次被記錄的木馬,專門攻擊韓國政府、智庫和脫北者群體。它的設計哲學很務實:不追求持久化駐留,而是最大化利用現成的云服務。

這次變種把Zoho WorkDrive當成了C2通道。Zoho是印度企業軟件巨頭,WorkDrive是其網盤產品,企業用戶廣泛,域名信譽良好。RokRAT通過它上傳截圖、接收指令、回傳系統信息,流量混在正常辦公數據里,幾乎無法被邊界防火墻識別。

Zscaler ThreatLabz在2026年2月追蹤到一個代號"Ruby Jumper"的 campaign,同樣使用了Zoho WorkDrive作為C2。兩起事件的技術特征高度重合,說明這是APT37近期標準化的基礎設施選擇。

RokRAT的功能清單很直白:截屏、執行cmd.exe命令、收集主機信息、系統偵察。沒有花里胡哨的鍵盤記錄或攝像頭劫持,全是獲取情報的基礎操作。這種克制反而危險——它意味著攻擊者清楚自己要什么,不會用噪音暴露行蹤。

PDF閱讀器陷阱:為什么"專用軟件"請求總能得手

回看攻擊的社交工程環節,有個模式值得拆解。APT37的話術核心是讓目標相信:你面前的文件是加密的、敏感的、需要特殊處理的。

這個預設制造了雙重壓力。一是好奇壓力——"軍事文件"四個字足以讓某些目標放下警惕。二是技術壓力——加密文檔需要專用工具,這是很多人接受的常識。兩個壓力疊加,安裝一個來路不明的閱讀器就顯得合理了。

篡改的PDFelement安裝包是個精心設計的道具。它包含四份正常PDF文檔和一份安裝說明,用戶按指引操作后,確實能打開文件看到內容。這種"功能正常"的反饋徹底消解了懷疑,而shellcode已經在后臺完成了初始立足。

攻擊者賭的不是技術漏洞,是人的確認偏誤——當你看到文件能打開,就會默認整個過程是安全的。

Facebook和Telegram的組合也有講究。Facebook用于建立初始信任,公開資料、共同好友、歷史動態都是可信度背書。轉到Telegram后,端到端加密和閱后即焚功能讓后續交流更難被監控,也方便發送ZIP等可能觸發平臺檢測的文件類型。

平壤定位的悖論:故意露餡還是操作失誤

兩個攻擊賬號的地理位置都設為朝鮮境內——平壤和平壤。這在專業分析中引發了一些討論。

一種解讀是操作安全疏忽。APT37的成員可能在注冊時未關閉定位,或者使用了固定IP段。另一種解讀更微妙:這是故意的偽裝層。如果賬號被發現,"朝鮮定位"可以引導調查者歸因于特定國家行為體,掩蓋更復雜的真實來源;或者反過來,讓安全研究員懷疑"哪有這么明顯的黑客",從而低估威脅。

無論哪種情況,這個細節都說明APT37的運營并非無懈可擊。但他們的容錯空間很大——即使目標中有人起疑,只要整體轉化率足夠,campaign就值得繼續。

GSC沒有披露具體的受害人數和成功率。但從攻擊鏈條的完整度來看,這套流程已經過多次迭代優化。Facebook賬號的創建時間(2025年11月)到分析披露(2026年初)之間,至少有三個月的活躍窗口。

三個月,兩個賬號,多平臺跳轉,多層載荷投遞。這不是即興發揮,是標準化的工業流程。

防御者的困境:當攻擊者比用戶更懂"正常"

APT37的這次campaign暴露了一個深層問題:安全產品的檢測邏輯越來越依賴"異常行為",但高級威脅的操作模式正在向"正常行為"收斂。

被篡改的PDFelement是正版軟件的修改版,數字簽名可能失效,但普通用戶不會檢查。C2服務器是合法網站,域名年齡、流量模式、證書鏈都沒有破綻。最終載荷是JPG圖片,文件內容惡意但格式合規。Zoho WorkDrive是企業常用工具,數據上傳下載都是日常場景。

每一層單獨看都正常,串聯起來才是攻擊。這種"正常性堆疊"讓基于單點檢測的安全架構很難奏效。

對個人用戶的啟示很實際:社交平臺上突然出現的"好友",即使聊了幾周,也不等于可信。任何要求安裝額外軟件才能查看的內容,都應該用獨立設備或虛擬機處理。企業安全團隊則需要重新審視"允許列表"策略——當攻擊者開始大規模濫用合法服務,基于信譽的放行規則可能需要更細粒度的行為分析補充。

APT37的代號更迭過多次——ScarCruft、Group123、Reaper、Thallium,但核心能力始終穩定:長期潛伏、精準定位、最小暴露。他們不追求一擊必殺,而是在目標生態里慢慢織網。

這次Facebook campaign的收尾細節沒有被公開披露。GSC的分析止于技術鏈條的還原,沒有說明那兩個賬號的最終狀態,也沒有透露是否有目標在發現異常后主動報告。

但有一個數據點值得注意:攻擊者選擇Telegram作為文件傳輸渠道,而非Facebook原生功能。這說明他們對平臺的內容檢測機制有清晰認知,知道哪里是監管的縫隙。這種"平臺套利"思維,可能比任何具體的技術手段都更難防御。

當"richardmichael0828"和"johnsonsophia0414"在2025年11月10日點擊注冊按鈕時,它們只是無數新賬號中的兩個。三個月后,它們成為了進入多個目標的數字跳板。問題是,現在還有多少類似的賬號正在積累信任,等待收網?

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
外媒驚曝:小哈梅內伊慘遭毀容,失去一腿,幕后操控一切

外媒驚曝:小哈梅內伊慘遭毀容,失去一腿,幕后操控一切

阿龍聊軍事
2026-04-13 20:43:37
2-0奪冠!“辛卡”大戰落幕:世界第一易主,辛納獨創6大個人紀錄

2-0奪冠!“辛卡”大戰落幕:世界第一易主,辛納獨創6大個人紀錄

大秦壁虎白話體育
2026-04-12 23:33:44
迪拜“地獄”監獄:一間牢房20人,強奸是家常便飯,隨時會被電擊

迪拜“地獄”監獄:一間牢房20人,強奸是家常便飯,隨時會被電擊

老謝談史
2026-04-13 17:34:02
“梅姨”被指除9名男生還拐過3名女孩,“梅姨案”延長偵查期限;實探“梅姨”生活過的村莊:與鐘彬被賣地僅相距約40公里

“梅姨”被指除9名男生還拐過3名女孩,“梅姨案”延長偵查期限;實探“梅姨”生活過的村莊:與鐘彬被賣地僅相距約40公里

揚子晚報
2026-04-13 15:36:22
約合人民幣43.6萬元,2027款蘭德酷路澤發布,2.4T混動,啞光車漆

約合人民幣43.6萬元,2027款蘭德酷路澤發布,2.4T混動,啞光車漆

沙雕小琳琳
2026-04-13 17:22:08
常規賽收官,火箭替補狂歡!餅皇23+13,第4控衛準三雙,牛頓首秀

常規賽收官,火箭替補狂歡!餅皇23+13,第4控衛準三雙,牛頓首秀

熊哥愛籃球
2026-04-13 19:44:16
3女1男擠30平深圳合租房,小伙被隨意使喚,這樣的合租你能接受嗎

3女1男擠30平深圳合租房,小伙被隨意使喚,這樣的合租你能接受嗎

搗蛋窩
2026-04-12 07:46:25
外交部:菲方自導自演所謂“氰化物”鬧劇,完全不具有可信度,不值一駁

外交部:菲方自導自演所謂“氰化物”鬧劇,完全不具有可信度,不值一駁

環球網資訊
2026-04-13 15:57:13
北京首鋼男籃不敵上海,聽聽各界媒體專家怎么說,楊鳴一針見血

北京首鋼男籃不敵上海,聽聽各界媒體專家怎么說,楊鳴一針見血

丁蓳解說
2026-04-13 10:00:41
水煮蛋是腦梗的催化劑?醫生忠告:想要血管好,這3物管住嘴

水煮蛋是腦梗的催化劑?醫生忠告:想要血管好,這3物管住嘴

華庭講美食
2026-04-13 17:24:49
多項研究表明:一周1-2次性生活,女性絕經概率降低28%!

多項研究表明:一周1-2次性生活,女性絕經概率降低28%!

黯泉
2026-04-13 20:31:42
特朗普重申將封鎖進出伊朗港口船只,中方回應

特朗普重申將封鎖進出伊朗港口船只,中方回應

界面新聞
2026-04-13 15:30:12
53歲大媽再婚32歲小鮮肉半年,大媽:年紀大了,爬不動山了

53歲大媽再婚32歲小鮮肉半年,大媽:年紀大了,爬不動山了

熱心柚子姐姐
2026-04-12 20:09:42
24小時內6個國際笑話!特朗普被伊朗戲耍,美軍在波斯灣丟盡臉面

24小時內6個國際笑話!特朗普被伊朗戲耍,美軍在波斯灣丟盡臉面

知鑒明史
2026-04-13 09:15:05
菲律賓萬萬想不到!精心安排在"仁愛礁"的破船 ,卻助力了中國

菲律賓萬萬想不到!精心安排在"仁愛礁"的破船 ,卻助力了中國

泠泠說史
2026-04-11 20:01:18
女子假信佛與多位高僧發生不當關系,秘密錄制5600段視頻。

女子假信佛與多位高僧發生不當關系,秘密錄制5600段視頻。

特約前排觀眾
2026-02-09 00:05:05
進退失據的波斯人:伊朗從“抵抗之弧”盟主淪為坐視不管的旁觀者

進退失據的波斯人:伊朗從“抵抗之弧”盟主淪為坐視不管的旁觀者

民間胡扯老哥
2026-04-11 05:16:09
中央下令嚴查宅基地!2026年新規執行,每家每戶都要注意

中央下令嚴查宅基地!2026年新規執行,每家每戶都要注意

王嚾曉
2026-03-18 23:31:04
養老金調整中央發布重要文件,確定調整方向,養老金低的人更開心

養老金調整中央發布重要文件,確定調整方向,養老金低的人更開心

社保小達人
2026-04-13 10:10:15
這一次,“寵女無度”的賈平凹被扒了個底朝天,王朔的評價是對的

這一次,“寵女無度”的賈平凹被扒了個底朝天,王朔的評價是對的

攬星河的筆記
2026-04-10 20:02:37
2026-04-13 21:32:49
算力游俠
算力游俠
游走在API與報錯之間,用魔法(AI)打敗魔法的非硬核玩家。
1320文章數 14關注度
往期回顧 全部

頭條要聞

媒體:歐爾班敗選不僅是一國之事 牽扯到與中國的關系

頭條要聞

媒體:歐爾班敗選不僅是一國之事 牽扯到與中國的關系

體育要聞

一支球隊不夠爛,也是一種悲哀

娛樂要聞

初代“跑男團”合體,鄧超、鹿晗缺席

財經要聞

今夜,出大事了,3種結果

科技要聞

"抄作業"近四年,馬斯克版微信周五上線

汽車要聞

不止命名更純粹 領克10/10+要做純電操控新王

態度原創

房產
游戲
親子
公開課
軍事航空

房產要聞

6000億投資盛宴,全球巨頭齊聚,海南又要干件大事!

EWC電競世界杯: LPL的仇,EWC報!JDG三局擊敗BLG

親子要聞

以為只是小小的不舒服 這么小就要遭這份罪,當媽滿心心疼,婆婆

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

特朗普:今晚10點封鎖伊朗 對北約非常失望

無障礙瀏覽 進入關懷版