揭秘 ClickFix:朝鲜 Kimsuky 组织如何将 PowerShell 转化为心理欺骗武器
Genians安全中心(GSC)最新威胁情报报告揭示了朝鲜网络行动的揭秘将新演变——将社会工程学武器化到令人不寒而栗的程度。报告披露了名为"ClickFix"的朝鲜欺骗性策略被扩大使用,该策略被归因于朝鲜国家支持的组织何l转APT(高级持续威胁)组织Kimsuky,该组织一直通过鱼叉式钓鱼、心理虚假招聘门户和混淆的欺骗PowerShell命令积极针对专家和机构。

"BabyShark"威胁系列示意图 | 图片来源 :Genians
心理操控的武器精密陷阱"ClickFix是一种欺骗性策略 ,诱使用户在不知情的揭秘将情况下自行参与攻击链 ,"报告警告称。源码下载朝鲜"ClickFix"一词最早于2024年4月通过Proofpoint的组织何l转研究出现,描述了一种攻击方式:用户以为自己在修复浏览器错误,心理从虚假的欺骗Chrome错误消息中复制PowerShell命令——无意中释放了恶意软件。
到2025年初 ,武器GSC确认Kimsuky已将这种技术武器化 ,揭秘将并将其整合到他们长期运行的朝鲜"BabyShark"威胁活动中 。ClickFix的组织何l转精妙之处——也是其危险之处——在于其隐蔽性 。与充满危险信号的典型钓鱼邮件不同 ,ClickFix通过熟悉感建立信任。香港云服务器它伪装成:
包含多语言说明的PDF手册面向国防研究人员的求职网站韩国门户网站的伪造安全设置页面
访问安全文档的说明手册 | 图片来源:Genians
多管齐下的攻击手法2025年3月的一起钓鱼案例中 ,攻击者冒充美国国家安全助理,要求目标使用文本文件中的"认证码"访问"安全文档" 。陷阱在于 :该代码实际上是经过反向混淆的PowerShell命令 ,视觉上被打乱以避免怀疑 :
复制$req_value=-join $value.ToCharArray()[-1..-$value.Length]; cmd /c $req_value; exit;1.2.3.执行后 ,该命令将受害者的高防服务器机器连接到命令与控制(C2)服务器,建立持久性并收集敏感信息。GSC报告强调了多种传播方法:
基于VBS的鱼叉式钓鱼 :以面试邀请为诱饵 ,通过pCloud发送恶意VBS文件,启动数据外泄至C2域名konamo[.]xyz基于网络的漏洞利用 :虚假招聘门户诱使用户安装Chrome远程桌面 ,为攻击者提供基于SSH的远程访问验证码欺骗 :伪造门户网站要求用户完成验证码 ,实则执行伪装成常规安全行为的PowerShell代码语言指纹与基础设施所有变种都导致类似结果 :通过HncUpdateTray.exe等熟悉名称实现完全系统入侵,这是一个被重新用于数据窃取的AutoIt脚本 。除了基础设施重叠和恶意软件重用外,亿华云GSC报告还揭示了更微妙之处 :语言指纹。
在钓鱼信息中 ,朝鲜式词汇如使用"래일"而非"내일"(明天),以及"지령"(命令)、"체계 정보"(系统信息)等术语暴露了来源。这种语言分析与重复出现的C2地址和代码模式等技术标记相结合,强化了对Kimsuky的归因 。
Kimsuky的基础设施横跨raedom[.]store、securedrive.fin-tech[.]com和kida.plusdocs.kro[.]kr等域名,通常托管在韩国和美国服务器上。追踪到中国和越南的IP也参与其中,建站模板表明这是一个地理分布广泛的操作。
防御建议感染链经常使用Proton Drive或Google Drive进行文件传递 ,进一步将恶意文件伪装成合法文件。GSC提供的MD5哈希和变体信息表明其快速迭代和针对性部署 。
"ClickFix本质上是一种心理操控策略 ,引导用户在不知不觉中一步步运行恶意命令,而无法识别威胁,"GSC报告强调。为应对此类高级威胁,安全团队必须 :
部署端点检测与响应(EDR)工具识别异常命令行行为投资安全意识培训——特别是突出真实攻击模拟强化浏览器安全,服务器租用为非管理员用户禁用不必要的PowerShell访问相关文章
引言钱包盗贼Wallet Drainers)是一种与加密货币相关的恶意软件,在过去的一年中取得了巨大的“成功”。这些软件部署在钓鱼网站上,诱骗用户签署恶意交易,从而从他们的加密货币钱包中窃取资产。这些2025-12-07
WinPE修改密码教程(使用WinPE引导盘快速重置丢失的Windows密码)
在日常使用计算机时,我们可能会遇到忘记Windows登录密码的情况,导致无法登录系统并访问重要文件和应用程序。为了解决这个问题,本文将介绍如何利用WinPE引导盘来快速修改Windows密码,恢复访问2025-12-07
NVIDIA持续深耕元宇宙,为业界提供最优的软硬件整体解决方案
在每年秋季的GTC上,NVIDIA都会发布诸多新的技术、新的产品和解决方案,今年也不例外。在刚刚结束的2022 GTC上,NVIDIA推出了万众期盼的 RTX 40 系列显卡,全新的Ada Lovel2025-12-07
大白菜U盘装系统教程直播(轻松学会使用大白菜U盘装系统,告别麻烦的安装过程)
在电脑使用过程中,有时我们需要重新安装操作系统,但传统的安装方法可能会比较繁琐和复杂。而近年来,大白菜U盘装系统成为了一种方便快捷的安装方式。本篇文章将为大家介绍大白菜U盘装系统的教程直播,帮助大家轻2025-12-07
Bleeping Computer 网站披露,一个名为“0mega”的新勒索软件正在针对全球组织进行双重勒索攻击,并要求受害企业支付数百万美元赎金。经研究人员分析后发现,0mega 是 2022 年2025-12-07
作为全球领先的科技巨头,苹果一直以来都致力于在各个领域推动技术的进步和创新。苹果技术在手机、电脑、音乐、软件等方面的出色表现,不仅引领了整个行业的发展方向,更改变了人们生活的方式。本文将深入探讨苹果技2025-12-07

最新评论