朝鲜的Konni组织利用谷歌Find Hub工具窃取登录凭证

- 朝鲜黑客组织Konni正在使用一套攻击手段,首次利用了Google的Find Hub资产跟踪功能。
- 这些攻击针对Android和Windows设备,旨在窃取数据和实现远程控制。
- Lazarus Group在针对国防和航空航天公司的攻击中使用了更新版的Comebacker恶意软件,以Microsoft Word文档为诱饵。
朝鲜黑客组织 Konni 发现了一套新的攻击手段,首次利用 Google 的 Find Hub 资产跟踪功能。这些攻击针对 Android 和 Windows 设备,以窃取数据并获取远程控制权限。
2025年9月初检测到的活动显示,这些攻击可以利用 Google 的资产跟踪服务 Find Hub,从而导致个人数据的未经授权删除。
黑客攻击始于一个攻击链,Konni 向目标发送鱼叉式网络钓鱼邮件以获取其计算机访问权限。然后,他们利用目标已登录的 KakaoTalk 聊天会话,以 ZIP 归档文件的形式向他们的联系人发送恶意负载。
Genians 安全中心 (GSC) 在一份技术报告中表示,“攻击者冒充心理辅导员和朝鲜人权活动家,分发伪装成减压程序的恶意软件。”
韩国网络安全组织称恶意软件专为针对韩国的行动设计
据调查人员称,鱼叉式网络钓鱼邮件似乎源自合法公司,如韩国国税厅。这一诡计诱骗用户打开包含远程访问特洛伊木马(如 Lilith RAT)的恶意附件,从而控制被入侵的计算机并发送其他恶意负载。
威胁行为者可以在被入侵的计算机中隐藏超过一年,通过摄像头进行间谍活动,并在用户不在时操作系统。GSC 表示,“在此过程中,初始入侵期间获得的访问权限使得系统控制和额外信息收集成为可能,而规避战术则允许长期隐藏。”

黑客可以窃取受害者的 Google 和 Naver 账户凭据。在获取被盗的 Google 密码后,黑客使用它们登录 Google 的 Find Hub 并远程擦除其设备。
例如,这些黑客登录了 Naver 下列出的恢复电子邮件账户,并删除了 Google 的安全警报电子邮件。此外,他们还清空了收件箱中的垃圾文件夹以掩盖踪迹。
黑客还使用了 ZIP 文件。它通过消息应用程序传播,其中包含一个名为“Stress Clear.msi”的恶意 Microsoft Installer (MSI) 包。该软件包使用提供给一家中国公司的合法签名来验证应用程序的外观。一旦启动,它使用批处理脚本进行基本设置。
然后,它运行一个 Visual Basic 脚本 (VBScript),在后台执行恶意命令的同时,显示有关语言包兼容性问题的虚假错误消息。
该 恶意软件 在某些方面与 Lilith RAT 相似,但由于已识别的更改,它被赋予了代号 EndRAT(安全研究人员 Ovi Liber 也称之为 EndClient RAT)。
Genians 表示,Konni APT 行为者还使用了 AutoIt 脚本来启动 Remcos RAT 7.0.4 版本,该版本于2025年9月10日由负责维护该版本的组公开披露。现在,黑客在其攻击中使用了更新版本的特洛伊木马。Quasar RAT 和 RftRAT(Kimsuky 在2023年使用的另一种特洛伊木马)也在目标设备上被发现。
这家韩国网络安全公司表示,“这表明恶意软件是针对韩国运营量身定制的,获取相关数据并进行深入分析需要付出巨大努力。”
朝鲜支持的黑客动机增强
这次攻击肯定是 Konni APT 活动的后续行动,该活动与朝鲜政府支持的 Kimsuky 和 APT 37 组织有关。
同时,ENKI 披露, Lazarus Group 在针对国防和航空航天公司的攻击中使用了更新版本的 Comebacker 恶意软件,利用特制的 Microsoft Word 文档作为诱饵,作为间谍行动的一部分。他们声称自己来自空客、Edge Group 和印度坎普尔理工学院,以欺骗人们。
与此同时,正如 Cryptopolitan 报道,韩国副外长金智娜宣布,韩国正在考虑因猖獗的加密货币犯罪而对朝鲜实施制裁,并强调与美国的合作至关重要。
最聪明的加密领域人士已经在阅读我们的通讯。想加入吗?加入他们。
免责声明。 本文提供的信息不构成交易建议。 Cryptopolitan.com 对于基于本页信息进行的任何投资,我们不承担任何责任。我们强烈建议在进行任何投资决策之前,进行独立研究或咨询合格的专业人士。

Florence Muchai
Florence 过去 6 年一直报道加密货币、游戏、科技和人工智能新闻。她在梅鲁科技大学修读计算机研究,并在马林加莫伊科学与技术大学学习灾害管理与国际外交,这些经历充分赋予她语言、观察和技术技能。Florence 曾在 VAP Group 工作,并担任多家加密货币媒体的编辑。
















