KeyFrame內部研究專用

SecTor 2025 | Unmasking a North Korean IT Farm

Black Hat·4月19日週日·45 min英文

三句話摘要

北韓 IT 工作者滲透美國企業的真實案例:Signia 揭露以 Zoom、ARP 數據包、WebSocket 構成的無惡意軟體遠控鏈。 --- 北韓 IT 滲透攻擊的核心洞見是:最危險的攻擊往往不依賴惡意程式,而是濫用你已信任的人、工具與協議,防禦必須從「行為模式是否符合預期」出發,而非只比對已知威脅特徵。 1. 北韓 IT 工作者計畫是系統性的資金籌措行動

重點整理

重點
  • 1

    1. 北韓 IT 工作者計畫是系統性的資金籌措行動

  • 2

    這不是單一入侵,而是工業化規模的偽裝就業。攻擊者收買美國本地人提供真實身份與地址,以合法員工名義入職並領取薪資,再將資金轉回朝鮮,目的是讓行動具有財務可持續性。

  • 3

    2. 整套遠控不依賴任何傳統惡意軟體

  • 4

    被入侵的筆電上沒有任何惡意執行檔,攻擊者透過 Python 腳本自動化操控 Zoom(使用 AppleScript 或協議處理程序)、透過 WebSocket 接收 C2 指令、透過 ARP 數據包在內網廣播命令,所有活動都發生在正常上班時段內,混入日常操作雜訊。

  • 5

    3. ARP 數據包作為隱蔽通道是關鍵創新點

  • 6

    ARP 數據包正常只用 28 位元組,但總長 64 位元組,剩餘空間可攜帶加密指令。腳本將指令拆碎附掛在廣播 ARP 封包中,受害機器解密後執行,結果再拆碎打包回傳,整條通訊鏈在標準網路監控工具下幾乎不可見。

  • 7

    4. 偵測盲點在於「協議濫用」而非「新型惡意程式」

  • 8

    攻擊者清楚知道防禦方在找什麼(可疑連線、權限提升、密碼變更),所以刻意選用合法協議與應用程式。真正的防禦思路需要轉向:監控應用程式的使用行為模式,而非只比對已知惡意特徵。

  • 9

    --

實用技巧與重點

乾貨
  • 數字與規模
  • FBI 確認:至少 21 個 C2 伺服器(2024 年 8 月—2025 年 2 月)
  • 至少 6 個國家、7 個組織遭北韓 IT 工作者滲透
  • 受害組織涵蓋:金融業數家、醫療保健業、1 家國防承包商
  • ARP 數據包總長 64 字節,正常使用 28 字節,剩餘空間用於攜帶加密 payload
  • Bybit 事件:同一北韓組織劫持 15 億美元(2025 年 2 月)
  • 工具與技術
  • Zoom 6.2.6(後續版本已修補此漏洞)
  • Python + Scapy 函式庫(用於 ARP 封包監聽與注入)
  • WebSocket(C2 指令通道)
  • AppleScript / Zoom 協議處理程序(自動化開啟會議、接受遠控請求)
  • TCPdump、Wireshark(Signia 重現時用於驗證)
  • 腳本功能清單(從筆電提取)
  • User Presence Beacon Script:偵測上班時段是否登入,回報給 C2 作為「綠燈」
  • Command Replay Relay Script:接收 C2 的 WebSocket 指令,轉為 ARP 廣播封包推送至內網
  • Input Simulation Agent Script:解碼 ARP 封包指令,注入鍵盤/滑鼠輸入,含速率限制防禦機制
  • Zoom Control Script:透過 WebSocket 指令自動開啟 Zoom、建立會議、截圖辨識「接受遠控」按鈕位置並模擬點擊(RGB 過濾定位)
  • Network Listener Script:被動監聽 ARP 封包,提取隱藏 payload,轉發至 C2,並休眠以降低偵測機率
  • 偵測建議(具體)
  • 監控異常或偽造的來源 MAC 地址(ARP 封包使用廣播地址全為零)
  • 監控 WebSocket 持久連線(應用層 HTTP 監控的延伸)
  • 記錄 Zoom 等應用程式的使用行為日誌(何時啟動、是否異常請求遠控授權)
  • 面試流程:要求在多輪面試中確認同一人出現於鏡頭
  • --

結論

結論

北韓 IT 滲透攻擊的核心洞見是:最危險的攻擊往往不依賴惡意程式,而是濫用你已信任的人、工具與協議,防禦必須從「行為模式是否符合預期」出發,而非只比對已知威脅特徵。

完整解析

詳細

這場演講的起點是一通 FBI 打來的電話。Signia 的客戶——一家美國企業——被告知他們發放給員工的筆記型電腦,出現在一個由北韓控制的機器農場中。這位「員工」是透過正規招聘流程進來的 DevOps 工程師,擁有真實的美國身份(來自被收買的美國本地人)、通過了背景調查,甚至被部分同事評為表現優異的員工。這不是傳統的網路入侵,而是北韓從 2022 年起逐步升級、FBI 多次警告的「IT 工作者滲透計畫」的一環:讓真人冒充工程師合法就業,藉由薪資轉帳的方式持續為朝鮮輸送資金。

Signia 拿到這台筆電後,在其中發現了他們稱為「寶庫」的一批腳本,整套架構的核心思路是:不部署任何惡意軟體,完全利用合法工具與既有協議。遠控鏈分三層運作:C2 伺服器透過 WebSocket 下達指令;農場內有一台中介機器(可能是被入侵的另一台設備)接收指令後,將其加密後藏入 ARP 廣播封包中推送至內網;目標筆電上的監聽腳本解密 ARP 封包、執行對應命令,並將執行結果拆碎打包成多個 ARP 封包回傳。ARP 協議本身設計用於解析 IP 與 MAC 地址對應,64 字節的總長度中只有 28 字節屬於標準欄位,其餘空間被攻擊者拿來夾帶指令,這種方式在幾乎所有企業的標準監控體系下都是盲點。

對於操控介面,攻擊者選擇了 Zoom。腳本透過 AppleScript 或 Zoom 的協議處理程序自動開啟 Zoom、建立會議,接著利用截圖加上 RGB 色彩過濾來定位「接受遠控請求」按鈕的位置,再模擬滑鼠點擊完成授權——全程無需任何使用者介入。Signia 在演示中重現了整個流程:從 C2 伺服器下達指令,到透過 ARP 封包逐字元在 Windows 記事本上打出「hello」,並展示了這套架構若被升級為完整的遠端程式碼執行(如執行 `whoami`、列出用戶列表)時的樣子。之所以難以被發現,還有一個關鍵:所有操作都安排在正常上班時間內進行,User Presence Beacon 腳本會先確認目標登入後才通知 C2 啟動攻擊流程,讓惡意活動的節奏完全與正常工作日重疊。

在建議層面,Signia 強調問題的根源不在於工具,而在於思維模式。攻擊者深知防禦方在監控什麼,因此刻意選擇那些「不會被當成事件」的行為路徑。真正有效的對策是從理解協議的正常邊界出發:Zoom 在什麼情況下會被啟動遠控授權?ARP 廣播中是否出現全零的目的地 MAC 地址?WebSocket 連線是否在非正常情境下出現?此外,在招聘端,要求跨輪次對比面試者的影像,是最簡單也最直接的防線——Signia 自身曾在面試同一職缺時,發現第一輪與第二輪出現的是不同的人卻用相同的名字,因為有詳細的 Zoom 錄影記錄才及時識破。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。