国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網易首頁 > 網易號 > 正文 申請入駐

朝鮮網軍把惡意軟件拆成40個零件,西方追了10年才發(fā)現(xiàn)規(guī)律

0
分享至


2024年,某國防承包商的安全團隊清理完一波入侵痕跡后,在日志深處發(fā)現(xiàn)了更古老的殘留——同一批攻擊者三年前就進來過,只是從沒觸發(fā)過告警。這種"發(fā)現(xiàn)即滯后"的困境,正在全球數百個機構重復上演。

DomainTools在2026年4月1日發(fā)布的報告揭示了一個被長期誤判的事實:朝鮮網絡項目并非混亂的"黑客作坊",而是經過十余年制裁壓力鍛造出的模塊化作戰(zhàn)體系。其工具鏈被刻意拆解為數十個獨立家族,每個只服務單一任務目標。當外界以為抓住了一條線索時,實際上只是碰上了某個可丟棄的零件。

從"瑞士軍刀"到"零件倉庫"

傳統(tǒng)認知中,國家級APT(高級持續(xù)性威脅)傾向于開發(fā)全能型工具——一套平臺覆蓋多種場景。朝鮮在2010年代初期確實走過這條路,但國際制裁的收緊改變了游戲規(guī)則。

聯(lián)合國安理會自2006年起對朝實施多輪制裁,2017年后更將網絡活動納入監(jiān)控范圍。美國司法部同期啟動對朝鮮黑客的刑事起訴,2018年起訴Park Jin Hyok、2021年起訴Jon Chang Hyok與Kim Il等個體,配合公開的技術溯源報告,迫使朝鮮運營商重新設計生存策略。

DomainTools分析師將這種演變定義為"任務對齊型架構":工具、基礎設施、操作人員按目標類型嚴格隔離。間諜活動、金融盜竊、破壞性攻擊三條軌道并行運轉,彼此不共享服務器、域名或通信協(xié)議。一條軌道暴露時,另外兩條不受影響。

這種設計的代價是冗余——三套團隊、三套供應鏈、三套訓練體系。但收益是韌性。2019年聯(lián)合國專家小組估計朝鮮網絡行動為其帶來約20億美元收入;即便部分基礎設施被反復摧毀,資金鏈從未斷裂。

工具鏈被當作消耗品管理。開發(fā)周期壓縮,部署后快速迭代,發(fā)現(xiàn)即棄置。某惡意軟件家族的平均存活周期從2015年的18個月,降至2023年的4-6個月。這種"燒完就走"的節(jié)奏,讓依賴樣本分析的防御方始終慢半拍。

三條軌道,同一種入口

朝鮮網絡項目的三條任務線差異顯著,卻共享一個底層邏輯:所有入侵始于對人的欺騙。

間諜軌道歷史最久,與Kimsuky組織關聯(lián)緊密。目標鎖定政府部委、智庫、國防企業(yè),追求長期潛伏而非速戰(zhàn)速決。攻擊者向特定專業(yè)人士發(fā)送定制化誘餌——偽造的政策文件、會議邀請、求職申請。文檔攜帶內存駐留型后門,不在磁盤留下可取證痕跡;命令控制流量(C2)路由至可信云平臺,混入正常企業(yè)數據流。

某東南亞智庫研究員曾向Recorded Future描述:「他們發(fā)送的文檔標題精確對應我當時正在撰寫的報告主題,發(fā)件人郵箱模仿了我合作過的某大學域名,只差一個字符。」這種精度意味著前期偵察投入遠超普通網絡犯罪。

金融盜竊軌道在2017年后急劇擴張。聯(lián)合國制裁切斷了朝鮮傳統(tǒng)外匯來源,加密貨幣成為替代渠道。攻擊者運營虛假交易平臺、發(fā)送釣魚鏈接、部署錢包竊取程序。Chainalysis追蹤的數據顯示,2022年朝鮮關聯(lián)地址竊取的加密貨幣價值約17億美元,2023年降至約10億美元——并非能力下滑,而是交易所防御升級與資產凍結機制生效。

破壞性攻擊軌道最為隱蔽,公開案例最少,但時機選擇極具政治意味。2014年索尼影業(yè)事件、2017年WannaCry蠕蟲、2022年針對韓國醫(yī)療機構的勒索攻擊,均與半島緊張局勢節(jié)點吻合。該軌道的基礎設施與另外兩條完全隔離,甚至使用不同的代碼簽名證書和托管服務商。

三條軌道的攻擊載體清單高度重疊:武器化文檔、釣魚網站、木馬化軟件更新、虛假社交媒體身份。區(qū)別僅在于后續(xù)載荷和駐留策略。這種"前端統(tǒng)一、后端分離"的設計,讓同一批社工素材可以服務完全不同的戰(zhàn)略目標。

歸因困境:當證據指向40個方向

模塊化架構最直接的后果,是溯源分析的失效。

傳統(tǒng)APT歸因依賴代碼相似性、基礎設施重疊、操作時間規(guī)律等指標。朝鮮項目刻意破壞這些關聯(lián):不同任務線使用不同的開發(fā)環(huán)境、不同的第三方工具、不同的注冊商購買域名。甚至同一任務線內部,相鄰兩次行動也可能更換全部技術指紋。

Mandiant(現(xiàn)Google Cloud旗下)分析師在2023年指出,他們追蹤的某朝鮮金融盜竊集群在6個月內更換了5種不同的初始訪問工具、3種不同的持久化機制、以及7個不同的C2基礎設施提供商。樣本之間的代碼相似度低于15%,低于多數安全廠商設定的同源閾值。

DomainTools的研究方法試圖繞過這一障礙。他們不再聚焦單一惡意軟件家族,而是分析"獲取-部署-處置"的全生命周期模式:域名注冊偏好、證書申請節(jié)奏、托管服務商選擇、以及棄置前的行為特征。這些元數據比代碼更難偽造,也更能反映組織級決策習慣。

即便如此,分析師在報告中承認:「我們識別出的'紀律性'可能是另一種偽裝。無法排除朝鮮故意模仿成熟項目的運營特征,以誘導特定歸因結論?!?/p>

這種不確定性本身已成為戰(zhàn)略資產。2024年,某東歐國家金融機構遭遇的入侵最初被歸因于朝鮮,三個月后新證據指向俄羅斯犯罪集團,最終發(fā)現(xiàn)是兩個獨立行動的時間重疊。防御資源的分散消耗,或許比任何單一攻擊更具破壞力。

制裁壓力的意外產物

朝鮮網絡項目的演變軌跡,與制裁強度呈現(xiàn)反常的正相關。

2009年至2016年,制裁框架初步建立,朝鮮網絡活動以間諜為主,工具相對集中。2017年聯(lián)合國第2371號決議全面禁止煤炭、鐵、海產品出口,網絡行動隨之多元化,金融盜竊占比躍升。2020年后制裁執(zhí)行趨嚴,加密貨幣追蹤技術成熟,模塊化架構徹底成型。

這種適應并非朝鮮獨有。伊朗網絡項目在2010年Stuxnet事件后同樣轉向分散化;俄羅斯APT29在2016年DNC事件曝光后重組為更小的單元。但朝鮮的極端程度罕見:其國土網絡基礎設施的孤立性,反而迫使運營商更早依賴海外跳板和商業(yè)云服務,客觀上加速了"去中心化"進程。

制裁還塑造了一個意外的人力市場。朝鮮IT工作者以虛假身份應聘海外科技公司遠程崗位,薪資匯入國內。美國國務院2023年估計,此類工作者約數千人,年收入合計數億美元。這些"日工"中部分具備網絡技能,其合法收入渠道與地下活動之間的界限模糊,為模塊化項目提供了可替換的人力儲備。

更隱蔽的影響在于技術獲取。制裁清單上的硬件和軟件無法直接采購,但模塊化設計降低了對特定工具的依賴。開源工具鏈、盜版開發(fā)環(huán)境、以及從被入侵機構竊取的內部工具,被拆解重組為新的載荷。某被分析的朝鮮惡意軟件樣本中,73%的代碼來自公開來源,僅27%為定制開發(fā)——比例與2015年完全相反。

防御方的認知滯后

安全行業(yè)的分析框架仍在適應這種對手。

威脅情報產品通常按"行動者-工具-目標"三元組組織信息,假設三者之間存在穩(wěn)定映射。朝鮮項目的模塊化設計打破了這一假設:同一行動者使用不相關工具攻擊同類目標,或相同工具被不同行動者用于不同目的。

2023年,某大型安全廠商將新發(fā)現(xiàn)的惡意軟件家族歸類為"Lazarus Group變種",六個月后DomainTools的元數據分析顯示其注冊模式、證書鏈與已知朝鮮集群不符,更可能指向某東南亞犯罪集團購買的服務。誤歸因導致客戶將防御資源投向錯誤方向。

更深層的問題在于時間尺度。模塊化項目的開發(fā)周期以周為單位,而威脅情報的生產周期以月為單位。當分析報告發(fā)布時,所述工具可能已被棄置,所述基礎設施已轉移用途。DomainTools建議轉向"行為模式"而非"技術指紋"的監(jiān)測,但行為模式的識別需要更長的觀察窗口和更高的數據權限,多數機構不具備條件。

報告引用了某參與調查的美國機構官員的評估:「我們現(xiàn)在的狀態(tài)像是在追蹤水銀——每次以為抓住了,它就分裂成更多碎片?!?/p>

這種挫敗感正在改變政策討論。2024年美國國會某委員會聽證會上,議員質疑現(xiàn)有制裁框架對網絡活動的針對性不足;韓國國家情報院同期提議建立"網絡制裁"專門機制,區(qū)別于傳統(tǒng)貿易限制。但反對意見指出,更精細的制裁可能進一步加速對手的適應進化。

朝鮮網絡項目的模塊化轉型,本質上是一場關于"可見性"的博弈。制裁壓力迫使對手降低自身特征的可識別性,而防御方被迫在更嘈雜的信號中尋找更微弱的模式。DomainTools的報告價值不在于提供新工具,而在于重新定義問題:這不是追蹤一個組織,而是理解一種在持續(xù)壓力下自我復制的系統(tǒng)結構。

當某加密貨幣交易所在2025年初發(fā)現(xiàn)入侵痕跡時,其安全團隊面臨一個無法回答的問題——這是朝鮮金融盜竊軌道的常規(guī)操作,還是破壞性攻擊軌道的前置偵察,亦或是某個尚未被分類的新集群的首次亮相?他們最終選擇了最昂貴的應對:假設三者同時成立。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
蘋果macOS正式支持外接NVIDIA/AMD顯卡,Mac用戶迎來AI算力“外掛”

蘋果macOS正式支持外接NVIDIA/AMD顯卡,Mac用戶迎來AI算力“外掛”

CNMO科技
2026-04-06 13:20:06
當你知道某些真相后,有些東西再也無法直視了!網友:真得少吃

當你知道某些真相后,有些東西再也無法直視了!網友:真得少吃

夜深愛雜談
2026-03-28 18:18:32
網傳“青島景區(qū)清明免票通知”不實(2026·04·03)

網傳“青島景區(qū)清明免票通知”不實(2026·04·03)

今日辟謠
2026-04-03 17:52:05
中國不記隔夜仇!巴拿馬接到通知,美國終于下場,巴政府自食惡果

中國不記隔夜仇!巴拿馬接到通知,美國終于下場,巴政府自食惡果

書紀文譚
2026-04-06 23:14:24
紐約期金突破4720美元/盎司

紐約期金突破4720美元/盎司

每日經濟新聞
2026-04-06 16:11:35
恩愛劇本不演了?奚夢瑤提離婚要女兒撫養(yǎng)權,何猷君當場掀桌子

恩愛劇本不演了?奚夢瑤提離婚要女兒撫養(yǎng)權,何猷君當場掀桌子

橙星文娛
2026-04-04 12:21:59
突發(fā)!大利好!

突發(fā)!大利好!

新浪財經
2026-04-06 23:28:30
04年200斤少女在閨蜜家慘死,死前遭十幾人虐待,兇手竟無罪釋放

04年200斤少女在閨蜜家慘死,死前遭十幾人虐待,兇手竟無罪釋放

談史論天地
2026-04-06 21:40:03
這樣的大片都沒有:美從伊朗縱深救走一人,時隔一天再救走一人

這樣的大片都沒有:美從伊朗縱深救走一人,時隔一天再救走一人

邵旭峰域
2026-04-06 11:35:10
史上最卷五一檔來了!10 部電影扎堆上映,這部片已提前鎖定冠軍

史上最卷五一檔來了!10 部電影扎堆上映,這部片已提前鎖定冠軍

鄉(xiāng)野小珥
2026-04-06 08:13:28
馬航370并非意外失聯(lián),前美中情局特工說出真相后,車禍身亡

馬航370并非意外失聯(lián),前美中情局特工說出真相后,車禍身亡

南冥那只貓
2025-03-05 21:11:34
拐點來了!被俘飛行員撬動整個局勢,伊朗下格殺令,特朗普陷兩難

拐點來了!被俘飛行員撬動整個局勢,伊朗下格殺令,特朗普陷兩難

顧史
2026-04-06 23:36:03
男子入職第二天就被外派越南?上海警方出手了

男子入職第二天就被外派越南?上海警方出手了

看看新聞Knews
2026-04-05 23:11:07
何超瓊不愧是豐腴美人,穿白色低胸連衣裙凹凸有致,老了更撩人!

何超瓊不愧是豐腴美人,穿白色低胸連衣裙凹凸有致,老了更撩人!

蓓小西
2026-03-17 08:39:55
央視直播U20女足亞洲杯時間表:4月7日CCTV5+直播中國PK泰國

央視直播U20女足亞洲杯時間表:4月7日CCTV5+直播中國PK泰國

薇說體育
2026-04-06 16:42:24
美伊?;鹫勁型话l(fā)!黃金從4600美元反彈,卻被美聯(lián)儲“高利率更久”死死壓制

美伊?;鹫勁型话l(fā)!黃金從4600美元反彈,卻被美聯(lián)儲“高利率更久”死死壓制

匯通網
2026-04-06 14:16:06
大學同學曬出張凌赫偷拍圖!分享和他的互動,全網忙著關注這問題

大學同學曬出張凌赫偷拍圖!分享和他的互動,全網忙著關注這問題

阿廢冷眼觀察所
2026-04-06 09:32:27
考古:大明湖挖出文物證實,濟南是中國唯一5000年連續(xù)建城的城市

考古:大明湖挖出文物證實,濟南是中國唯一5000年連續(xù)建城的城市

文史達觀
2026-03-27 16:15:00
萬家?guī)X大捷,74軍的警衛(wèi)營全部戰(zhàn)死,一個師打到最后只剩500人!

萬家?guī)X大捷,74軍的警衛(wèi)營全部戰(zhàn)死,一個師打到最后只剩500人!

微史紀
2026-04-06 15:53:24
這次能否贏皇馬?自1993年來拜仁從未對單一對手連續(xù)10場不勝

這次能否贏皇馬?自1993年來拜仁從未對單一對手連續(xù)10場不勝

懂球帝
2026-04-06 23:31:18
2026-04-07 00:23:00
字節(jié)漫游指南
字節(jié)漫游指南
有態(tài)度網友ytd
1161文章數 13關注度
往期回顧 全部

頭條要聞

外媒:美國副總統(tǒng)萬斯和伊朗外長等人徹夜交流

頭條要聞

外媒:美國副總統(tǒng)萬斯和伊朗外長等人徹夜交流

體育要聞

官方:中國女足球員邵子欽加盟本菲卡

娛樂要聞

唐嫣羅晉新加坡遛娃,6歲女兒身高搶鏡

財經要聞

史詩級暴跌"一周年" A股接下來如何走?

科技要聞

折疊屏iPhone要來了,富士康已在試產!

汽車要聞

阿維塔06T快上市了 旅行車還能這么玩?

態(tài)度原創(chuàng)

健康
手機
家居
公開課
軍事航空

干細胞抗衰4大誤區(qū),90%的人都中招

手機要聞

谷歌 Pixel 11 Pro XL渲染圖曝光,多款新機待發(fā)布

家居要聞

溫馨多元 愛的具象化

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

伊朗:在C-130運輸機殘骸中發(fā)現(xiàn)一具美軍士兵遺體

無障礙瀏覽 進入關懷版