安全 · 2026年9月14日

KCSCON 2026:研究人员分析朝鲜黑客组织2026年攻击策略

An open padlock surrounded by scattered black computer keyboard keys under red and green light
FlyD / Unsplash

在2026年9月8日于首尔举行的韩国网络安全大会上,恩基白帽研发中心的威胁研究团队研究员金永云发表演讲,分析了朝鲜黑客组织“金斯基”在2026年的攻击动向。该组织被确认为持续活动的朝鲜背景高级持续性威胁团体,主要目标包括韩国军队、政府及公共机构,旨在窃取信息。

金永云指出,该组织近期攻击的核心特征是利用正常业务环境进行伪装,重点从初始入侵转向在系统内建立持久性访问权限。在初始入侵阶段,攻击者不再直接发送包含恶意文件的邮件,而是先通过定向钓鱼邮件与特定目标建立对话,随后发送看似正常的快捷方式文件诱导执行。此外,攻击者还模仿安全软件下载页面或视频会议服务,通过伪造的“摄像头补丁脚本”诱骗用户安装恶意程序,并在执行后显示正常界面以掩盖感染事实。

在建立持久性方面,攻击者利用Windows任务计划程序和注册表自动运行项,确保恶意行为在系统重启后自动执行。他们积极滥用Chrome远程桌面和AnyDesk等合法远程控制工具,通过隐藏任务栏图标和系统托盘显示来规避检测。同时,攻击者创建隐藏的管理员账户,修改系统以允许多重连接,并在防火墙中开放3389端口,利用代理工具实现从外部到内部系统的远程访问。

浏览器也成为攻击目标,攻击者通过安装Chrome扩展程序窃取Gmail信息。相关代码中发现了使用生成式人工智能编写的痕迹,恩基白帽认为这可能降低了攻击者的技术门槛并提高了攻击开发速度。此外,分析发现攻击者利用GitHub、GitLab和Codeberg等代码托管服务存储恶意脚本和窃取的信息,部分仓库中甚至包含韩文文件名和记录。

金永云强调,仅依靠检测恶意文件已不足以应对当前威胁。组织安全负责人应检查未注册的计划任务、自动运行注册表项、远程控制软件安装情况以及未知的浏览器扩展程序。他建议,在怀疑邮件发件人、链接和附件的同时,必须全面排查攻击者在系统内维持访问权限的各种途径。