新GoSerpent恶意软件针对东南亚政府和外交官进行间谍活动

admin 2026-07-28 05:11:09 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 卡巴斯基发现名为GoSerpent的恶意软件自2025年底起针对东南亚政府和外交机构进行间谍活动,旨在长期访问和情报收集。该恶意软件基于Go语言,通过加密连接与C2服务器通信,支持部署多种工具如ThumbcacheService和Mimikatz进行数据窃取和凭证倾倒。攻击者还使用了StowawayRAT等进阶工具,活动与TetrisPhantom组织存在关联。建议相关机构加强网络监控和端点防护。 综合评分: 85 文章分类: 恶意软件,威胁情报,漏洞分析,数据泄露


cover_image

新GoSerpent恶意软件针对东南亚政府和外交官进行间谍活动

爱拍照的老李 爱拍照的老李

爱拍照的老李

2026年7月18日 09:00 湖北

在小说阅读器读本章

去阅读

卡巴斯基研究人员发现一种名为GoSerpent的先前未记录的恶意软件,自2025年底以来,该恶意软件被用于针对东南亚实体进行的网络攻击,重点在于长期访问和情报收集。

卡巴斯基于2026年2月发现该活动,称其目标是该地区的政府和外交机构。GoSerpent 旨在联系外部服务器,并部署次级负载,用于系统上的敏感数据收集和凭证倾倒。

安全研究员Noushin Shabab表示:“监控该威胁组织的活动显示,2026年5月他们带来了一套进化的恶意工具:新的Stowaway RAT和代理工具,外观类似最初的恶意软件,以及一种额外的隐秘工具,用于通过网络共享泄露过去几个月收集的敏感数据。”

黑客活动的最终目标是收集敏感文件,并通过名为 ThumbcacheService 的数据收集工具进行分级,以便后续进行数据流出。这些攻击还通过GoSerpent使用凭证倾倒工具,捕获系统凭证,以便通过网络共享驱动器泄露数据。

基于Go的植入式和远程访问木马(RAT)早期版本自2021年以来已在东南亚针对受害者使用,最近版本甚至在今年被部署。

该恶意软件通过接收包含命令与控制(C2)地址和通信密码的加密和Base64编码的命令行参数来工作。解密后,后门通过加密连接连接到C2服务器,通信密码的SHA256哈希值作为加密密钥。

支持的命令列表如下:

  • 用来提醒服务器有活跃感染
  • 从某个特定端口开始监听
  • 关闭监听端口
  • 连接到远程服务器
  • 在被感染的机器上生成一个外壳
  • 上传文件或目录到服务器
  • 从服务器下载
  • 在被感染的机器上启动SOCKS5代理
  • 向连接节点转发

卡巴斯基解释道:“GoSerpent可以建立SOCKS5代理服务器,通过被攻破的主机路由流量,使攻击者能够访问其他网络,同时隐藏真实IP地址。”“后门能够部署更多恶意工具,包括用于文件收集的 ThumbcacheService、用于凭证倾倒的 Mimikatz 以及用于本地账户密码哈希提取的 QuarksDumpLocalHash。”

在攻击过程中部署的其他工具如下:

  • McMx RAT,一款基于Go的基础代理和远程访问工具,是GoSerpent的轻量级版本,具备SOCKS5代理、端口转发、文件传输和远程壳等功能
  • ThumbcacheService,一个为GoSerpent提供复杂文件收集机制的DLL补充
  • Mimikatz,用于从本地安全管理局子系统服务(LSASS)进程中转储内存以提取凭据材料
  • QuarksDumpLocalHash,用于从SAM注册箱中提取本地账户密码哈希值

经过数月的秘密数据采集,背后的威胁组织据称于2026年5月返回被攻破环境,部署了另一套工具:

  • Stowaway,一个代理和远程访问工具,具备SOCKS5代理、端口转发、反向隧道、远程壳层访问、文件传输和基于SSH的隧道功能
  • TmcLoader,一个C++加载模块,包含一个名为TmcPayload的加密载荷
  • TmcPayload,用于从受害者的机器中窃取存储的敏感数据

卡巴斯基表示:“这一威胁尤其令人担忧的是,其战略性部署了多种具备复杂数据收集和数据泄露能力的工具。”“从ThumbcacheService到TmcLoader/TmcPayload的链展示了复杂的运营规划。”

尽管最终归属仍不明确,卡巴斯基表示,该活动在目标定位、技术能力和操作重叠上与TetrisPhantom相似,后者是2023年10月首次记录的针对亚太地区政府实体的“高度技能和资源丰富的威胁组织”。

卡巴斯基当时指出:“攻击者通过利用一种特定类型的安全USB驱动器,秘密监视并收集了亚太政府实体的敏感数据,该U盘采用硬件加密保护,以确保计算机系统间数据的安全存储和传输。”

“该活动包含各种恶意模块,通过这些模块,行为者可以对受害者的设备进行广泛控制。这使他们能够执行命令,收集被攻破机器的文件和信息,并将其传输到使用相同或不同安全USB驱动器作为载体的其他机器。”

技术报告:

https://securelist.com/goserpent-backdoor-in-southeast-asia/120687/

https://www.virusbulletin.com/uploads/pdf/conference/vb2023/papers/TetrisPhantom-targeted-attacks-using-secure-USB.pdf

新闻链接:

https://thehackernews.com/2026/07/new-goserpent-malware-targets-southeast.html

今日安全资讯速递

APT事件

Advanced Persistent Threat

  1. 新GoSerpent恶意软件针对东南亚政府和外交官进行间谍活动

卡巴斯基研究人员发现一种名为GoSerpent的先前未记录的恶意软件,自2025年底以来,该恶意软件被用于针对东南亚实体进行的网络攻击,重点在于长期访问和情报收集。

🔗https://thehackernews.com/2026/07/new-goserpent-malware-targets-southeast.html

  1. 假冒编码测试传递与OtterCookie兼容的恶意软件,隐藏在SVG国旗图像中

与Contagious Interview活动相关的朝鲜威胁组织被观察到在SVG图像文件中使用了隐写术来隐藏恶意有效载荷,作为一项使用虚假职位发布和编码挑战的活动的一部分。

🔗https://thehackernews.com/2026/07/north-korea-linked-hackers-hide.html

  1. 新Starland RAT窃取浏览器凭证并扫描超过40个加密钱包

被命名为UAT-11795的俄语威胁组织,自2025年6月起策划了一场大规模活动。一个名为“Starland RAT”的基于Python的远程访问木马,以及一个名为“WLDR代理”的隐蔽内存PowerShell植入物。该行动针对美国及欧洲部分地区。

🔗https://gbhackers.com/starland-rat-steals-browser-credentials/

一般威胁事件

General Threat Incidents

  1. GoldenEyeDog子组与DigiCert泄露和代码签名证书盗窃有关

网络安全研究人员将2026年4月的DigiCert安全事件归因于一个名为CylindricalCanine的威胁活动集群。

🔗https://thehackernews.com/2026/07/goldeneyedog-subgroup-linked-to.html

  1. 黑客入侵IIS服务器并在次日将勒索软件部署到整个网络

黑客利用一个被入侵的Microsoft IIS服务器在24小时内获得初始访问权限并在企业网络中部署了一个以前未见过的勒索软件有效载荷,突显了2026年6月观察到的高度协调和成熟的入侵链。

🔗https://gbhackers.com/iis-server-breached/

  1. 日本最大食品公司之一日清食品遭受网络攻击

日清食品遭受网络攻击,导致物流和运输中断。日清是日本最大的食品公司之一,以其冷冻食品业务而闻名。

🔗https://securityaffairs.com/195543/security/a-cyberattack-hit-nichirei-one-of-japans-largest-food-companies.html

  1. 勒索软件攻击迫使可口可乐暂停美国乳制品工厂的生产

该饮料公司仍在努力确定其在Fairlife业务中泄露的完整范围。

🔗https://www.cybersecuritydive.com/news/ransomware-attack-coca-cola-suspend-production-dairy/825540/

  1. EY数据泄露 – 黑客获取对IT支持系统的访问权限并下载文件

恩斯特·杨(Ernst & Young LLP,简称EY)正在通知客户,一名未经授权的第三方入侵了其IT人员使用的支持票据平台,在春季大约两周的时间内下载了包含客户税务数据的文件。

🔗https://cybersecuritynews.com/ey-data-breach/

  1. “TTF陷阱”钓鱼邮件使用假字体文件传递Windows恶意软件

一封看似包含运输文件、付款请求或商业提案的电子邮件可以感染Windows…

🔗https://hackread.com/ttf-trap-phishing-fake-font-files-windows-malware/

  1. The Gentlemen超越麒麟成为最猖獗的勒索软件威胁

ReliaQuest对勒索软件事件的分析表明勒索软件格局发生了变化。

🔗https://www.infosecurity-magazine.com/news/the-gentlemen-most-prolific/

漏洞事件

Vulnerability Incidents

  1. CISA将利用的SharePoint RCE零日CVE-2026-58644添加到KEV

美国网络安全和基础设施安全局(CISA)周四将影响Microsoft SharePoint Server的新修补安全漏洞添加到其已利用漏洞(KEV)目录中,要求联邦平民行政部门(FCEB)机构在2026年7月19日之前应用补丁。

🔗https://thehackernews.com/2026/07/cisa-adds-exploited-sharepoint-rce-zero.html

  1. CISA强制要求对积极利用的关键Fortinet漏洞进行紧急修补

美国政府机构必须在7月19日之前修补两个关键的Fortinet漏洞。

🔗https://www.infosecurity-magazine.com/news/cisa-urgent-patch-fortinet/

  1. 7-Zip漏洞使数百万用户面临远程代码执行风险

7-Zip 中新披露的一个漏洞,作为最广泛使用的开源文件归档工具之一,可能允许远程攻击者在受影响的系统上执行任意代码。该缺陷编号为CVE-2026-14266,源于XZ分块数据的不当处理,并在最新的软件更新中得到修正。

🔗https://cybersecuritynews.com/7-zip-vulnerability-code-execution/

  1. LegacyHive Windows零日漏洞让攻击者劫持管理员注册表分叉

一个名为LegacyHive的新漏洞,允许标准用户加载和修改管理员账户的用户配置文件类注册表项,可能导致本地攻击者触发拒绝服务(DoS)条件。

🔗https://gbhackers.com/legacyhive-windows-zero-day/

  1. AnyDesk零日漏洞允许本地攻击者触发拒绝服务

AnyDesk中披露的一个零日漏洞有可能允许本地攻击者通过利用远程访问软件的“发送支持信息”功能来触发拒绝服务(DoS)条件。漏洞编号为ZDI-26-401和ZDI-CAN-26645,由Trend Micro的零日倡议(ZDI)于2026年7月8日发布。

🔗https://gbhackers.com/anydesk-zero-day-flaw/

  1. 攻击者针对关键的FortiSandbox漏洞,CISA发布补丁命令

命令注入漏洞在研究人员发现滥用尝试后出现在被利用的列表上。

🔗https://www.theregister.com/security/2026/07/17/attackers-target-critical-fortisandbox-flaws-as-cisa-issues-patch-order/5274287

  1. 西门子ROX II零日三部曲

对Siemens ROX II OT交换机中的三个连锁零日漏洞的技术分析,这些漏洞允许权限提升和持久根访问。三个步骤到终端。

🔗https://unit42.paloaltonetworks.com/siemens-rox-ii-zero-day-vulnerabilities/

  1. TP-Link Kasa摄像头漏洞让攻击者窃取管理员凭证和地理位置数据

TP-Link修复影响其Kasa EC70和EC71智能摄像头模型的几个严重漏洞,这些漏洞可能使用户面临凭证盗窃和地理位置数据泄露的风险。漏洞编号CVE-2026-9770和CVE-2026-13230,具体影响两个设备版本4。

🔗https://gbhackers.com/tp-link-kasa-camera-flaws/

  1. 新wp2shell WordPress核心漏洞让未经身份验证的攻击者运行代码

一个匿名HTTP请求可以在WordPress网站上运行代码。该漏洞在核心中,因此即使是没有任何插件的裸装安装也是可利用的。

🔗https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html

  1. OpenSSL“HollowByte”漏洞让黑客仅用11个字节就能使服务器崩溃

OpenSSL中披露的一个新漏洞,被称为“HollowByte”,允许远程未认证的攻击者使用不超过11字节的恶意有效载荷触发拒绝服务(DoS)条件。该漏洞由Okta红队发现,它利用OpenSSL在TLS握手期间预分配内存的方式,迫使服务器在任何身份验证之前预留大量内存块。

🔗https://cybersecuritynews.com/openssl-hollowbyte-vulnerability/

扫码关注

军哥网络安全读报

讲述普通人能听懂的安全故事


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:爱拍照的老李 爱拍照的老李 爱拍照的老李《新GoSerpent恶意软件针对东南亚政府和外交官进行间谍活动》

评论:0   参与:  0