文章总结: 本文揭露韩国双枪管行动,APT组织与勒索团伙共享武器库,利用金融安全软件零日漏洞及供应链水坑攻击,对政企同步实施窃密与勒索,技术链路高度同源。建议企业立即升级金融控件补丁、审计网站供应链、监控异常外联流量并收敛权限,以应对混合协同化网络威胁。 综合评分: 80 文章分类: 威胁情报,漏洞分析,应急响应,供应链安全
惊天双线黑客行动曝光!国家级间谍团伙与勒索集团共享武器库,命名「双枪管行动」
原创
AI紫队安全研究 AI紫队安全研究
AI紫队安全研究
2026年8月19日 12:00 广东
在小说阅读器读本章
去阅读
大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
2026年7月底,韩国四大官方安全机构(国情院、警察厅、KISA、金融安全院)联合安实验室ASEC发布重磅预警,一场横跨2025至2026上半年、持续近两年的跨境大规模网络攻击彻底浮出水面。
同一套入侵漏洞、同一批恶意工具、同一条地下网络通道,却分化出两条完全不同的攻击路线:一条是国家级APT间谍组织长期潜伏窃取政企核心情报,另一条是Gunra勒索团伙加密数据索要巨额赎金。两套攻势如同双管猎枪,瞄准同一批企业、机构同时开火,这场罕见的协同攻击被安全团队正式命名——Operation Double Barrel(双枪管行动)。
很多企业安全负责人至今难以置信:用来保障网银、政务登录的官方金融安全软件,反而成了黑客破门而入的万能钥匙;你常浏览的正规媒体、医院、学校官网,早已被篡改埋伏水坑陷阱,仅点开网页就能无声中招。今天拆解这场颠覆传统防御认知的双线黑客暗战,政企运维、财务、IT人员务必全文看完。
一、何为「双枪管行动」?两套团伙,一套攻击底盘
很多人疑惑:间谍窃密和勒索赎金是完全两种诉求,为何会出现高度重合的攻击痕迹?
安实验室通过上万份恶意样本、流量日志、服务器溯源,锁定两大攻击主体:
- 国家级背景APT间谍组织
目标:长期潜伏渗透,潜入政府、交易所、制造、媒体机构,批量窃取产业机密、政务文件、商业核心数据。仅2026年就攻陷至少72家机构,植入Struggle、Brandoor两款持久后门,可数年远程操控设备,无文件落地、杀毒软件极难捕捉。
- Gunra勒索软件黑产团伙
目标:拿到内网权限后立刻全盘加密业务数据,盗取客户信息,向企业开出高额赎金,拒不支付就公开泄露内部资料。截至2026年3月,该团伙全球确认32家受害企业,韩国本土制造业、医疗机构是重灾区。
两大团伙看似独立运营、最终目的天差地别,但技术链路高度重合,所有核心攻击要素完全互通:
统一突破口:滥用韩国强制安装的两款金融安全软件0day漏洞;
同款恶意程序:提权工具、下载器、隧道木马完全一致;
相同数字指纹:SSH密钥指纹、C2控制服务器、反向隧道地址共用;
统一痕迹销毁手段:攻击结束将木马改名随机4位字符彻底清除,规避取证溯源。
安全团队将这种同一入口、两条杀伤路径的攻击模式比喻成双管猎枪,由此定名「双枪管行动」,并判断两大团伙存在工具共享、基础设施互通甚至有限协同合作的可能。
二、黑客的万能突破口:本该保护你的安全软件,变成入侵后门
整场行动最颠覆认知的关键点:黑客没有利用Office、浏览器等常见软件,而是瞄准全民强制安装的金融安全工具下手。
韩国办理网银、线上政务、报税业务时,系统会强制部署AnySign4PC、Cross EX等专用安全程序,几乎所有政企办公电脑、个人家用设备全部预装,覆盖基数极大。黑客挖掘出两款软件未公开高危漏洞,无需用户确认、零交互即可远程执行恶意代码,完成设备接管。
完整入侵两条链路:
路线1:水坑大面积撒网(受害者被动中招)
攻击者不走邮件钓鱼,采取更隐蔽的水坑攻击:
-
通过供应链漏洞批量攻陷建站服务商,一次性篡改15家正规行业官网,包含地方媒体、公立医院、高校、制造企业门户;
-
在网页底层植入隐形恶意脚本,精准筛选政企员工IP,普通访客浏览无异常,目标人群访问页面瞬间触发安全软件漏洞;
-
静默下载后门程序,全程无弹窗、无报错,用户完全感知不到设备已沦陷。
路线2:定向鱼叉钓鱼(精准打击核心岗位)
针对高管、财务、IT运维、研发人员发送仿官方邮件,附件伪装成招标资料、医疗报表、行业通知,打开文档后自动调用漏洞执行木马,优先拿下企业内网高权限账号。
入侵完成后分道扬镳:
✅ 间谍APT:长期驻留后台,持续截屏、窃取文档、监听通讯,潜伏数月甚至数年慢慢搬运机密;
✅ Gunra勒索团伙:快速横向扩散全内网,加密服务器数据库、业务备份,留下勒索通告要挟转账。
三、5大铁证,实锤两大团伙技术深度绑定
安实验室整理5项无法用“巧合”解释的同源证据,也是企业自查入侵痕迹的核心指标:
- 漏洞利用完全同步
两类攻击100%复用金融安全软件同一0day漏洞,漏洞触发代码、载荷投递逻辑一字不差;
- 恶意软件套件完全通用
后门Struggle(SIGNBT 3.0)、Brandoor(COPPERHEDGE)、UAC权限绕过工具、文件擦除程序双向流通;
- 加密身份指纹匹配
所有外联通道使用相同SSH密钥指纹,相当于黑客共用一把“开门钥匙”;
- 地下服务器资源共享
木马回传数据、下发指令的代理IP、中转域名池高度重叠,共用地下隧道网络;
- 统一反取证清理手法
完成操作后统一篡改木马文件名、清空系统日志,规避安全设备溯源取证。
四、新型供应链陷阱:一次攻陷建站商,批量污染上百家企业
本次攻击暴露出极易被政企忽略的供应链安全短板,也是水坑攻击能大范围扩散的核心原因:
黑客没有逐个攻破网站,而是自上而下完成渗透:
-
入侵服务器托管服务商,拿到后台最高管理权限;
-
横向渗透合作的网站搭建、运维外包公司;
-
批量篡改该服务商旗下全部客户官网,一次性埋下数十个水坑攻击点。
很多中小企业、医疗机构、院校没有独立安全运维,官网全部外包第三方搭建,一旦上游服务商沦陷,自身门户直接沦为黑客捕猎工具,属于典型单点失守,全产业链遭殃。
五、政企/个人分级防御清单,堵住双枪管攻击漏洞
【企业IT运维必做(优先执行)】
-
全面排查终端金融安全软件版本,厂商发布的漏洞补丁强制全设备升级,未打补丁设备限制内网访问;
-
网站服务商安全审计:核查官网后台是否存在陌生WebShell、异常跳转脚本,定期更换服务商后台管理员密码;
-
内网流量监控:拦截外联陌生SSH隧道、非常规反向代理IP,定期比对报告内IoC恶意域名、IP、文件哈希;
-
权限最小化管控:财务、服务器账号禁止普通员工复用,关闭办公机不必要远程访问权限;
-
建立漏洞应急台账,针对强制安装的政务、网银安全软件建立专项更新机制。
【职场员工/个人用户防护】
-
仅从银行、政务官网官方渠道下载安全控件,拒绝第三方网站、网盘转发的安装包;
-
浏览行业媒体、医院、学校官网时,若页面突然卡顿、自动弹窗加载组件,立刻断开网络全盘查杀;
-
陌生业务邮件附件禁止直接打开,先用杀毒沙箱检测,不启用Office宏、编辑受限文档;
-
定期查看任务管理器后台进程,出现陌生高上传流量、不知名后台程序及时隔离排查。
【安全团队补充动作】
对照报告内公布的MD5恶意哈希、恶意域名列表做全局终端检索;针对媒体、医疗、教育等高风险行业站点增加访问行为监测,拦截漏洞利用流量。
六、行业深度反思:我们一直误解了网络威胁
过去行业固有认知:间谍攻击只偷数据、勒索病毒只搞敲诈,两类威胁互相独立,防御方案分开搭建。
但「双枪管行动」彻底打破边界:国家级情报组织与黑产勒索团伙互通武器、共享基础设施,形成情报窃取+经济勒索的复合型新型网络战模式。
攻击者不再单一追求情报或赎金,一套入侵入口可以同时满足两种目的,大幅降低攻击成本、扩大受害范围;而绝大多数企业的安全设备、防御策略只能针对性拦截单一威胁,面对双线并行攻击极易出现防御盲区。
安实验室在联合预警中强调:未来跨境网络攻击会持续走向“混合化、协同化”,只靠杀毒软件、防火墙单点防御早已失效,必须建立从软件供应链、终端控件、内网流量到事后溯源的全链路防护体系。
你们公司是否强制安装金融/政务安全控件?有没有遇见过官网莫名卡顿、后台异常上传流量的情况?
IT、安全同行可以转发给企业负责人,提前排查漏洞规避双线黑客攻击风险。
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《惊天双线黑客行动曝光!国家级间谍团伙与勒索集团共享武器库,命名「双枪管行动」》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论