news 2026/4/3 3:09:06

朝鲜黑客武器化VS Code,借微软合法设施渗透韩国政企网络

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
朝鲜黑客武器化VS Code,借微软合法设施渗透韩国政企网络

与朝鲜有关的网络间谍组织正在将全球开发者广泛使用的工具——Visual Studio Code——武器化,用于悄无声息地渗透受害者网络。Darktrace最新调查揭露,该组织针对韩国用户发起复杂攻击,通过伪装成政府文件并利用微软合法基础设施,成功绕过传统安全防御。

利用合法软件掩盖恶意活动

Darktrace分析师将此次攻击归因于朝鲜民主主义人民共和国(DPRK),攻击者利用人们对合法软件的信任,堂而皇之地隐藏恶意流量。攻击并非始于漏洞利用,而是通过鱼叉式钓鱼邮件展开。邮件中包含伪装成无害Hangul文字处理器(HWPX)文档的Javascript编码(JSE)脚本。

精心设计的诱饵文档

为降低受害者警惕性,恶意软件会打开一份标题为《2026年上半年国内研究生院硕士夜间课程学生选拔相关文件》的诱饵文档。报告指出:"这些Hangul文档假冒了韩国负责公务员管理的人事管理部门"。分析师发现,攻击者似乎从政府网站窃取了真实文档,并"对其进行了编辑以显得合法"。

VS Code隧道变身隐蔽通道

脚本执行后并非安装标准后门,而是部署Visual Studio Code(VS Code)隧道功能。这项原本用于开发者远程协作的功能,在此被改造成隐蔽的命令与控制(C2)通道。

VSCode隧道设置 | 图片来源:Darktrace

报告解释称:"通过使用VS Code隧道,攻击者能够通过受信任的微软基础设施进行通信,而非专用C2服务器。"这种策略尤其危险,因为它与正常的开发者活动混为一体。"使用广受信任的应用程序使得检测更加困难,特别是在普遍安装开发者工具的环境中"。

攻击技术细节

攻击行动依赖一个被入侵的合法网站yespp[.]co[.]kr来协调连接。恶意软件会发送连接代码和特定隧道令牌"bizeugene"到该网站,建立桥梁使攻击者能远程控制受害者机器,所有流量都流经信誉良好的微软域名。

Darktrace总结称:"虽然工具新颖,但攻击特征却很熟悉。使用Hancom文档格式、冒充朝鲜政府、维持长期远程访问以及本次攻击中的受害者目标选择,都与之前归因于朝鲜相关威胁组织的操作模式一致。"

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/14 12:41:22

screen+ 入门必看:配置别名与快捷键的最佳实践

以下是对您提供的博文《 screen 入门必看:配置别名与快捷键的最佳实践(技术深度解析)》的 全面润色与优化版本 。本次改写严格遵循您的所有要求: ✅ 彻底去除 AI 痕迹,语言自然、专业、有“人味”——像一位在嵌入…

作者头像 李华
网站建设 2026/3/31 9:25:45

软考高项:救命的25分!第4版教材8次实战,计算题过不了全白费!

家人们,真的要跟你们交个心。如果你正在准备2026年的软考高项信息系统项目管理师,听我一句劝:得计算者得天下,失计算者明年见。大家也知道,自从2023年换了第4版新教材以来,咱们已经经历了8场考试的洗礼。案…

作者头像 李华
网站建设 2026/4/3 1:34:59

网页设计交互反馈音效哪里找?10个免费素材站推荐

根据《2025中国数字创意产业发展报告》显示,交互反馈音效在网页设计中的应用率同比增长35%,成为提升用户体验的关键元素之一。然而,设计师们常常面临素材难找、授权复杂的问题,尤其是免费且高质量的音效资源更是稀缺。今天&#x…

作者头像 李华
网站建设 2026/4/1 20:00:27

在吴忠码上羽毛球俱乐部,让每一次挥拍都通往更好的自己

在吴忠,有一处让羽毛球爱好者心驰神往的天地——吴忠码上羽毛球俱乐部。这里不仅是挥洒汗水的运动场,更是一个系统化、科学化、个性化的羽球成长平台。我们相信,每一个热爱背后,都藏着一份渴望突破的潜能,而我们的使命…

作者头像 李华
网站建设 2026/3/28 7:29:26

投影仪吊装支架安装全指南!小白也能搞定的专业级安装教程

对于想打造沉浸式影音空间的用户来说,投影仪吊装是最优选择 —— 不仅能节省桌面空间、保持家居整洁,还能避免画面晃动,带来更稳定的观影体验。但很多人面对吊装支架和投影仪时,都会陷入 “无从下手” 的困境:担心安装…

作者头像 李华
网站建设 2026/4/1 11:47:08

Docker中如何删除镜像

在 Docker 中,删除东西有一个严谨的逻辑:必须先删掉“容器”(运行记录),才能删掉“镜像”(安装包)。 这就好比:你必须先关掉游戏并删除存档(容器)&#xff0…

作者头像 李华