2025 年至 2026 年上半年,韩国网络空间暗流涌动。从媒体、医疗机构到教育机构、制造企业,大量正规网站接连被篡改植入恶意代码。

访客只是正常浏览网页,电脑里的金融安全软件就会莫名崩溃,随后悄无声息被植入后门连接攻击者C2服务器。

更反常的是,同一套入侵手法既被用来执行长期间谍活动,也被用来投放勒索软件加密文件窃取数据。

韩国安全厂商 AhnLab 旗下 ASEC 分析团队将这场双线并行、技术特征高度重合的攻击行动命名为 Operation Double Barrel。这份报告详细拆解了攻击的完整链路,也揭开了国家级 APT 组织与勒索软件团伙深度关联的冰山一角。

两种入侵入口:水坑埋伏加精准钓鱼

攻击者没有直接强攻目标企业,而是选择了两种隐蔽性极强的初始入侵路径,分别覆盖大范围撒网和定向精准打击两类场景。

(一)水坑攻击:你常逛的网站可能早已被下毒

watering hole attack(水坑攻击)的逻辑很像猎人在野兽必经的水源旁投毒。攻击者预判目标人群的浏览习惯,先攻陷这些人常访问的正规网站,在页面里插入恶意脚本,再通过筛选条件只对特定访客发起攻击,普通用户浏览时不会察觉到任何异常。

本次行动中,共有 15 家韩国本土正规网站被当作水坑据点,其中媒体类网站数量最多,教育、医疗、制造行业均有涉及。2026 年监测到的受害组织覆盖政府机构、媒体、IT 服务、软件开发、制药医疗、借贷等多个领域,波及范围极广。

值得注意的是,攻击者并非逐个入侵网站,而是走了供应链攻击的捷径。他们先拿下服务器托管商的权限,再渗透进同平台下的网站开发公司,最终批量篡改该公司所有客户网站的后端代码,一次入侵就能污染大批站点。

被攻陷的服务器上还留下了特征明确的 webshell,和该 APT 组织过往攻击中使用的 webshell 特征完全吻合。植入网站的恶意脚本带有精准筛选机制,它会收集访客的 IP 地址和浏览器环境,转换为哈希值后和预设目标比对,只有命中的访客才会被重定向到后续攻击阶段,针对性极强。

(二)鱼叉式钓鱼:简历和调查问卷里的陷阱

除了大范围撒网的水坑攻击,攻击者也会针对特定目标发送 spear phishing(鱼叉式钓鱼)邮件,主要有两种伪装套路。一种是伪装成求职简历的邮件,正文附带 GitHub 页面链接。攻击者搭建的 GitHub 主页看起来是正常的个人作品集,实则在页面里嵌入了不可见的 iframe 标签,访客加载页面时就会悄悄连接恶意服务器触发漏洞。

分析还发现,攻击者使用了 AI 工具生成页面代码,

伪装度更高。另一种针对韩国国防相关企业,邮件伪装成行业调查问卷,链接指向韩国本土 Tistory 博客。

博客内容看似是正常的调研内容,实则会引导用户访问恶意站点,触发金融安全软件 I 的漏洞。两种路径最终的目的一致,都是利用受害者本地安装的金融安全软件漏洞执行代码,把后门注入系统自带的合法进程中,实现隐身执行。

被盯上的金融安全软件:隐写术加持的漏洞利用链

韩国用户在使用网银、公共服务时普遍需要安装官方金融安全软件,这类软件系统权限高,一旦存在漏洞,就会成为攻击者的绝佳突破口。本次攻击主要利用了两款韩国本土金融安全软件的漏洞,攻击流程设计极为精巧。

(一)金融安全软件 A:藏在图片里的攻击

针对金融安全软件 A 的攻击全程用图片隐写术传递恶意代码,所有攻击指令都藏在看似正常的 PNG 图片像素里,肉眼完全无法识别,流量层面也很难被常规检测规则捕获。

完整的漏洞利用分为四个阶段环环相扣。第一阶段密钥交换。

用户访问水坑站点后,恶意脚本会从攻击者服务器下载第一张隐写图片,从中提取出攻击者的公钥。客户端生成随机对称密钥,用公钥加密后发回服务器,完成加密通道的协商。

第二阶段版本探测。服务器返回第二张隐写图片,提取出的代码会通过本地 WebSocket 连接金融安全软件 A 的进程,检测软件是否安装以及具体版本号,再把版本信息编码到下一次图片请求的文件名里传回服务器。第三阶段漏洞投递。

服务器根据受害者的软件版本,返回对应适配的漏洞利用代码,同样藏在第三张图片里。第四阶段代码执行。

漏洞利用脚本触发软件的缓冲区溢出漏洞,篡改程序执行流程,在内存中运行 shellcode,随后将后门 payload 注入到 synchost.exe、fsquirt.exe、certenrollctrl.exe 等系统自带的合法进程中,全程无文件落地,隐蔽性极强。这里提到的缓冲区溢出是经典的内存破坏漏洞,简单来说就是程序没有校验输入数据的长度,攻击者传入超长内容撑爆内存缓冲区后,就能篡改程序的执行指令,让系统运行自己准备的恶意代码。

(二)金融安全软件 I:本地端口的隐形入口

金融安全软件 I 同样会在本地系统绑定 TCP 端口和浏览器交互,攻击者可以通过恶意网页触发该软件的远程代码执行漏洞。攻击成功后同样会将后门注入合法进程,后续行为和前者高度相似。2026 年 1 月 ASEC 团队在分析过程中,还额外发现了该软件的一个新远程代码执行漏洞,并已上报给韩国互联网振兴院 KISA 跟进修复。

两款核心后门:潜伏在系统里的隐形抓手

成功利用漏洞后,攻击者会根据场景投放两款不同的后门,分别对应不同的攻击目标和持久化方式。

(一)Struggle 后门:SIGNBT 家族的新变种

Struggle 后门属于 SIGNBT 恶意软件家族,因代码中出现的源码路径特征得名。和老版本相比,它新增了 COFF 格式二进制加载能力,可以直接在内存中加载执行额外功能模块,不需要落地成文件,这种设计和 Cobalt Strike 的 BOF 功能类似,非常适合无文件攻击场景。

它的通信加密强度也很高,采用 X25519 算法进行密钥交换,通过 HKDF 派生 AES-256-GCM 对称密钥加密所有 C2 通信内容,流量特征极难被检测。Struggle 有两种典型的加载方式。

一种是将加密后的二进制内嵌在载体文件中,运行时直接解密到内存执行,全程不写入磁盘。

另一种持久化能力更强,会通过 DLL 注册成系统服务,把加密的后门本体存在注册表项里,服务启动时由 svchost.exe 加载解密执行,很难被常规文件扫描发现。

在内网横向移动时,攻击者会通过 Struggle 执行系统命令,用 sc 工具在远程机器上创建服务,通过 curl 下载后门执行,快速扩大感染范围。同时它还会加载 Hookshot 工具搭建 RDP 和 SSH 隧道,打通攻击者对内网的访问通道。除此之外,信息收集、文件上传下载、命令执行等常规后门功能一应俱全。

(二)Brandoor 后门:持续迭代的 COPPERHEDGE

Brandoor 也被称作 COPPERHEDGE,该后门最早在 2025 年的攻击中就已出现,2026 年 5 月出现了功能升级的新版本。它的名字来源于早期的配置存储方式,攻击者会把配置信息藏在系统 branding 日志文件的 ADS 备用数据流里,不占用正常文件空间,普通用户根本察觉不到。

2026 年新版本调整了配置存储路径,转移到了 TokenBroker 目录的日志文件流中,部分场景下也会存入注册表。通信层面的升级更具迷惑性。2026 年 2 月的版本还在使用固定的认证字符串,请求参数从单一字符池中随机选取。

到了 5 月版本,初始认证密钥被更换,三个请求参数各自拥有独立的候选字符池,每次请求随机组合生成,流量特征更加碎片化,很难被传统特征规则匹配拦截。功能上新版本保留了信息收集、文件管理、进程控制、命令执行等全部核心能力,同时新增了远程进程注入功能,攻击者可以将恶意模块注入任意指定进程,进一步提升隐蔽性和攻击灵活性。

除了两款主后门,攻击链路中还有配套的提权工具和投放器。提权工具基于 UACMe 定制,硬编码使用第 41 号提权手法,通过 ICMLuaUtil 接口绕过 UAC 权限限制,执行前还会修改自身进程的命令行信息,伪装成 explorer.exe 启动以躲避检测。投放器则负责解密释放后门组件,注册系统服务实现持久化,服务名从预设的系统服务名列表中选取,出现频率最高的是 uploadmgr,极具迷惑性。

诡异的重合:APT 与勒索软件的技术联动疑云

本次报告最受关注的发现,是国家级 APT 的攻击链路和 Gunra 勒索软件攻击存在大量技术重合,两者看似目标不同,却共用了大量攻击资源。

(一)Gunra 勒索软件是什么

Gunra 是 2025 年 4 月开始活跃的勒索软件组织,基于 Conti v2 勒索软件源码开发,采用典型的双重勒索模式,入侵后先窃取敏感数据,再加密系统文件,以泄露数据为要挟索要赎金。2026 年起该组织转向 RaaS 勒索软件即服务模式,招募合作伙伴分发勒索软件,攻击范围快速扩大。

(二)五大技术重合点

ASEC 团队从多个维度比对了两起攻击的特征,发现了高度一致的技术痕迹。

第一初始入侵路径完全相同。同一家韩国医疗企业的官网,既被用作 APT 组织的水坑站点分发后门,也被用来投放 Gunra 勒索软件。两者都利用金融安全软件 A 的漏洞,都选择注入 SyncHost.exe 进程,攻击前半段流程分毫不差。

第二恶意文件特征完全匹配。两类攻击中都出现了 net.tmp、inet.tmp 命名的恶意文件,提权工具的执行参数完全一致,投放器的参数格式、服务注册的手法也毫无区别。

第三 SSH 密钥指纹完全相同。攻击者在受害机器上部署 SSH 反向隧道时使用的公钥,SHA-256 指纹在 APT 攻击和 Gunra 勒索攻击中完全一致。密钥指纹是攻击者身份的强标识,这一点是两者关联的核心证据之一。

第四网络基础设施复用。同一个 IP 地址 176.65.128.26,既出现在 APT 攻击的反向隧道链路中,也被 Gunra 用来下载后续攻击载荷。同一个域名 jshosting.me,既是 APT 漏洞利用脚本的分发地址,也出现在 Gunra 的水坑攻击链里。

第五反取证手法一致。两类攻击在清理痕迹时,都会先把恶意文件重命名为四个随机字符的文件名再删除,降低数据恢复的可能性,操作手法完全相同。

(三)是同一伙人还是产业链分工

尽管技术重合度极高,但报告谨慎地指出,目前的证据还不足以断定两起攻击由同一组织发起。存在多种合理的可能性。可能是两个组织共享攻击工具和基础设施,也可能是存在专门的初始访问代理商,把入侵权限同时卖给 APT 组织和勒索团伙,还有可能是国家级 APT 组织私下将攻击能力出租给勒索软件团伙变现。无论哪种情况,都释放了一个危险的信号。网络攻击产业链已经高度分工模块化,同一个漏洞、同一条入侵路径,可以同时服务于间谍窃密和勒索变现两种完全不同的目的,攻击的危害性和覆盖范围被成倍放大。

本次攻击利用大众信任的正规网站做跳板,借助常用金融安全软件的漏洞入侵,隐蔽性极强,个人和企业都需要提高警惕。

从精巧的图片隐写术到无文件内存执行,从供应链式水坑攻击到 APT 与勒索软件的能力融合,Operation Double Barrel 展现了现代网络攻击的隐蔽性和复杂性。

相关活动报告们:

https://github.com/blackorbird/APT_REPORT/tree/master/cybercrime/Ransomware/Gunra

声明:本文来自黑鸟,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。