SecTor 2025 | Unmasking a North Korean IT Farm
三句話摘要
北韓 IT 工作者滲透美國企業的真實案例:Signia 揭露以 Zoom、ARP 數據包、WebSocket 構成的無惡意軟體遠控鏈。 --- 北韓 IT 滲透攻擊的核心洞見是:最危險的攻擊往往不依賴惡意程式,而是濫用你已信任的人、工具與協議,防禦必須從「行為模式是否符合預期」出發,而非只比對已知威脅特徵。 1. 北韓 IT 工作者計畫是系統性的資金籌措行動
重點整理
重點- 1
1. 北韓 IT 工作者計畫是系統性的資金籌措行動
- 2
這不是單一入侵,而是工業化規模的偽裝就業。攻擊者收買美國本地人提供真實身份與地址,以合法員工名義入職並領取薪資,再將資金轉回朝鮮,目的是讓行動具有財務可持續性。
- 3
2. 整套遠控不依賴任何傳統惡意軟體
- 4
被入侵的筆電上沒有任何惡意執行檔,攻擊者透過 Python 腳本自動化操控 Zoom(使用 AppleScript 或協議處理程序)、透過 WebSocket 接收 C2 指令、透過 ARP 數據包在內網廣播命令,所有活動都發生在正常上班時段內,混入日常操作雜訊。
- 5
3. ARP 數據包作為隱蔽通道是關鍵創新點
- 6
ARP 數據包正常只用 28 位元組,但總長 64 位元組,剩餘空間可攜帶加密指令。腳本將指令拆碎附掛在廣播 ARP 封包中,受害機器解密後執行,結果再拆碎打包回傳,整條通訊鏈在標準網路監控工具下幾乎不可見。
- 7
4. 偵測盲點在於「協議濫用」而非「新型惡意程式」
- 8
攻擊者清楚知道防禦方在找什麼(可疑連線、權限提升、密碼變更),所以刻意選用合法協議與應用程式。真正的防禦思路需要轉向:監控應用程式的使用行為模式,而非只比對已知惡意特徵。
- 9
--
實用技巧與重點
乾貨- 數字與規模
- FBI 確認:至少 21 個 C2 伺服器(2024 年 8 月—2025 年 2 月)
- 至少 6 個國家、7 個組織遭北韓 IT 工作者滲透
- 受害組織涵蓋:金融業數家、醫療保健業、1 家國防承包商
- ARP 數據包總長 64 字節,正常使用 28 字節,剩餘空間用於攜帶加密 payload
- Bybit 事件:同一北韓組織劫持 15 億美元(2025 年 2 月)
- 工具與技術
- Zoom 6.2.6(後續版本已修補此漏洞)
- Python + Scapy 函式庫(用於 ARP 封包監聽與注入)
- WebSocket(C2 指令通道)
- AppleScript / Zoom 協議處理程序(自動化開啟會議、接受遠控請求)
- TCPdump、Wireshark(Signia 重現時用於驗證)
- 腳本功能清單(從筆電提取)
- User Presence Beacon Script:偵測上班時段是否登入,回報給 C2 作為「綠燈」
- Command Replay Relay Script:接收 C2 的 WebSocket 指令,轉為 ARP 廣播封包推送至內網
- Input Simulation Agent Script:解碼 ARP 封包指令,注入鍵盤/滑鼠輸入,含速率限制防禦機制
- Zoom Control Script:透過 WebSocket 指令自動開啟 Zoom、建立會議、截圖辨識「接受遠控」按鈕位置並模擬點擊(RGB 過濾定位)
- Network Listener Script:被動監聽 ARP 封包,提取隱藏 payload,轉發至 C2,並休眠以降低偵測機率
- 偵測建議(具體)
- 監控異常或偽造的來源 MAC 地址(ARP 封包使用廣播地址全為零)
- 監控 WebSocket 持久連線(應用層 HTTP 監控的延伸)
- 記錄 Zoom 等應用程式的使用行為日誌(何時啟動、是否異常請求遠控授權)
- 面試流程:要求在多輪面試中確認同一人出現於鏡頭
- --
結論
結論“北韓 IT 滲透攻擊的核心洞見是:最危險的攻擊往往不依賴惡意程式,而是濫用你已信任的人、工具與協議,防禦必須從「行為模式是否符合預期」出發,而非只比對已知威脅特徵。”
完整解析
詳細這場演講的起點是一通 FBI 打來的電話。Signia 的客戶——一家美國企業——被告知他們發放給員工的筆記型電腦,出現在一個由北韓控制的機器農場中。這位「員工」是透過正規招聘流程進來的 DevOps 工程師,擁有真實的美國身份(來自被收買的美國本地人)、通過了背景調查,甚至被部分同事評為表現優異的員工。這不是傳統的網路入侵,而是北韓從 2022 年起逐步升級、FBI 多次警告的「IT 工作者滲透計畫」的一環:讓真人冒充工程師合法就業,藉由薪資轉帳的方式持續為朝鮮輸送資金。
Signia 拿到這台筆電後,在其中發現了他們稱為「寶庫」的一批腳本,整套架構的核心思路是:不部署任何惡意軟體,完全利用合法工具與既有協議。遠控鏈分三層運作:C2 伺服器透過 WebSocket 下達指令;農場內有一台中介機器(可能是被入侵的另一台設備)接收指令後,將其加密後藏入 ARP 廣播封包中推送至內網;目標筆電上的監聽腳本解密 ARP 封包、執行對應命令,並將執行結果拆碎打包成多個 ARP 封包回傳。ARP 協議本身設計用於解析 IP 與 MAC 地址對應,64 字節的總長度中只有 28 字節屬於標準欄位,其餘空間被攻擊者拿來夾帶指令,這種方式在幾乎所有企業的標準監控體系下都是盲點。
對於操控介面,攻擊者選擇了 Zoom。腳本透過 AppleScript 或 Zoom 的協議處理程序自動開啟 Zoom、建立會議,接著利用截圖加上 RGB 色彩過濾來定位「接受遠控請求」按鈕的位置,再模擬滑鼠點擊完成授權——全程無需任何使用者介入。Signia 在演示中重現了整個流程:從 C2 伺服器下達指令,到透過 ARP 封包逐字元在 Windows 記事本上打出「hello」,並展示了這套架構若被升級為完整的遠端程式碼執行(如執行 `whoami`、列出用戶列表)時的樣子。之所以難以被發現,還有一個關鍵:所有操作都安排在正常上班時間內進行,User Presence Beacon 腳本會先確認目標登入後才通知 C2 啟動攻擊流程,讓惡意活動的節奏完全與正常工作日重疊。
在建議層面,Signia 強調問題的根源不在於工具,而在於思維模式。攻擊者深知防禦方在監控什麼,因此刻意選擇那些「不會被當成事件」的行為路徑。真正有效的對策是從理解協議的正常邊界出發:Zoom 在什麼情況下會被啟動遠控授權?ARP 廣播中是否出現全零的目的地 MAC 地址?WebSocket 連線是否在非正常情境下出現?此外,在招聘端,要求跨輪次對比面試者的影像,是最簡單也最直接的防線——Signia 自身曾在面試同一職缺時,發現第一輪與第二輪出現的是不同的人卻用相同的名字,因為有詳細的 Zoom 錄影記錄才及時識破。
---
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

