重磅间谍活动曝光!APT36发起「影子招聘行动」,拿谷歌表格当远控后台,求职文件点开即沦陷

admin 2026-07-26 04:57:17 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文披露APT36影子招聘行动,黑客伪造招聘压缩包,经LNK触发脚本下载合法远控并植入木马。其创新利用谷歌表格API作隐蔽C2,流量伪装云访问且具反沙箱能力。建议个人警惕陌生压缩包,企业需监控异常进程链与计划任务,审计云表格API,中招后应断网清文件并改密。 综合评分: 70 文章分类: 威胁情报,恶意软件,应急响应,社会工程学,终端安全


cover_image

重磅间谍活动曝光!APT36发起「影子招聘行动」,拿谷歌表格当远控后台,求职文件点开即沦陷

原创

AI紫队安全研究 AI紫队安全研究

AI紫队安全研究

2026年7月23日 12:00 广东

在小说阅读器读本章

去阅读

大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。

关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

求职、考公人群务必警惕!国际安全厂商Seqrite披露APT3(透明部落)全新定向间谍活动「影子招聘行动」。黑客伪造官方政府招聘公告投放恶意压缩包,一套四层链式攻击环环相扣,更颠覆传统攻击逻辑:滥用正规远程工具ControlR持久驻留,把谷歌表格改造为隐秘C2指挥台,流量伪装成正常云访问,防火墙、普通杀毒极难拦截,印度公职、科研、技术从业者已大面积成为目标。

一、攻击诱饵:官方招聘公告做钓鱼外衣,极易放下戒备

攻击者精准拿捏求职刚需,仿造印度内阁秘书处高级外勤官员招录文件制作诱饵PDF,完整复刻官方招考信息:岗位名额、专业门槛、GATE分数要求、报名截止时间一应俱全,排版照搬官方就业报纸样式,迷惑性拉满。

钓鱼载体是名为Approved Documents 2026.pdf.zip的压缩包,解压后仅显示伪装Edge图标的恶意LNK快捷方式,另外两个PowerShell脚本、木马程序全部设为隐藏文件,默认文件视图下完全看不见,普通人双击即触发整套攻击流程。

二、四层连环感染链路,全程无明显弹窗,后台静默投毒

整套攻击分四阶段层层下发载荷,每一步都利用Windows原生程序、合法软件规避告警:

阶段1:LNK快捷触发隐藏PowerShell

看似文档的快捷方式内置隐藏执行命令,双击后后台拉起无窗口PowerShell,解码Base64加密脚本,自动读取压缩包里隐藏的JT-agenda.ps1,全程无任何操作提示。

阶段2:下载正版远控工具,拿下长期权限

PowerShell脚本自动访问黑客站点,下载数字签名合法的ControlR远程管理客户端,填入黑客预设租户密钥、认证秘钥静默安装,设备直接被黑客纳入远程管控池,可实时查看屏幕、读写文件、执行任意系统指令。

阶段3:.NET加载器落地持久化后门

脚本同步启动Document.exe木马加载程序,自动创建仿系统目录WinSyncDefender,释放两大核心文件:

  1. 伪装文档快捷方式:联网下载招聘诱饵PDF在前台打开,分散受害者注意力;

  2. SheetAgent远控木马:实现第二重备用后门。

同时搭建双重驻留机制保障永不失联:

伪装计划任务「WindowsDefenderSyncService」,每3小时自动唤醒木马;

兜底开机快捷方式,登录自动启动,即便任务被删除仍能持续运行。

阶段4:谷歌表格变身黑客指挥中心(本次最大技术突破)

SheetAgent内置硬编码谷歌云服务账号、RSA私钥,直接调用谷歌表格API通信:

  1. 表格划分专用列位:A栏标记受害设备名、C栏存放黑客下发指令、D栏回传窃取文档、E栏记录设备公网IP;

  2. 木马定时主动访问表格读取命令,执行后将截图、文件、账号数据回填表格;

  3. 所有通信走谷歌官方HTTPS流量,企业防火墙很难识别异常,传统黑名单完全失效。

三、木马自带多重反沙箱机制,安全分析直接自毁

Sheet内置14套虚拟化检测逻辑,全方位识别沙箱、仿真分析环境:校验BIOS厂商、虚拟机进程、虚拟网卡MAC、沙箱专属用户名、虚拟磁盘特征。

一旦判定身处分析环境,立刻生成清理批处理脚本,自动删除自身程序、配置文件,不留任何样本痕迹,大幅提升厂商溯源、查杀难度。

四、团伙攻击目标与基础设施布局

重点受害群体

印度政府公职报考人员、在职公务人员、高校科研从业者、互联网技术从业人员,核心目的窃取人事资料、办公涉密文档、账号凭证。

黑客多面板后台

攻击者配套搭建三套独立远控面板托管在同一服务器不同端口:SecureMonitor、PrivateRat、通用登录后台,批量管控上千台沦陷终端,实现情报统一归集。

安全机构判定本次活动战术、工具、基础设施与APT36(透明部落)历史行动高度吻合,具备国家级间谍活动特征。

五、政企&个人全方位防御方案

一、个人求职防护要点

  1. 陌生招考、招聘类压缩包谨慎解压,优先开启系统「显示隐藏文件/文件扩展名」,警惕仅单文件的ZIP包;

  2. 不要双击后缀LNK的“文档图标”,区分PDF真实文件与伪装快捷方式;

  3. 电脑禁用不必要PowerShell无窗口执行权限,陌生脚本禁止运行。

二、企业终端防护配置

  1. EDR监控高危进程链:hh、explorer拉起powershell、wscript异常行为;

  2. 告警伪装系统定时任务(WindowsDefenderSyncService)、仿系统目录WinSyncDefender;

  3. 限制终端无授权下载、安装第三方远程管理软件ControlR;

  4. 审计外联谷歌表格高频API访问行为,拦截异常批量读写云表格流量。

三、中招应急处置流程

  1. 立刻断开内网、外网双线路,阻断木马与谷歌表格C2通信;

  2. 删除%APPDATA%\Microsoft\WinSyncDefender全部文件,清除开机伪装快捷方式;

  3. 计划任务面板删除WindowsDefenderSyncService定时任务;

  4. 全盘检索ControlR客户端残留程序,修改所有办公、云服务账号密码;

  5. 内网全量终端检索同类文件,排查横向扩散风险。

安全总结

APT36本次「影子招聘行动」代表新一代间谍攻击主流思路:用大众刚需场景做社工诱饵、滥用正规商业软件持久控权、依托公有云服务隐藏通信。

以往防火墙靠拦截恶意IP、域名防御的思路全面失效,不管是公职单位还是普通求职者,仅靠杀毒软件远远不够,必须从邮件入口、终端行为、云流量三层建立联动检测,才能抵御依托合法云平台的隐蔽间谍木马。

加入知识星球,可获取权益

一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?

三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);

四、适合谁?

 想突破职业天花板的安全工程师/架构师;

 需快速落地安全项目的企业负责人;

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《重磅间谍活动曝光!APT36发起「影子招聘行动」,拿谷歌表格当远控后台,求职文件点开即沦陷》

评论:0   参与:  0