文章总结: 本文披露APT36影子招聘行动,黑客伪造招聘压缩包,经LNK触发脚本下载合法远控并植入木马。其创新利用谷歌表格API作隐蔽C2,流量伪装云访问且具反沙箱能力。建议个人警惕陌生压缩包,企业需监控异常进程链与计划任务,审计云表格API,中招后应断网清文件并改密。 综合评分: 70 文章分类: 威胁情报,恶意软件,应急响应,社会工程学,终端安全
重磅间谍活动曝光!APT36发起「影子招聘行动」,拿谷歌表格当远控后台,求职文件点开即沦陷
原创
AI紫队安全研究 AI紫队安全研究
AI紫队安全研究
2026年7月23日 12:00 广东
在小说阅读器读本章
去阅读
大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
求职、考公人群务必警惕!国际安全厂商Seqrite披露APT3(透明部落)全新定向间谍活动「影子招聘行动」。黑客伪造官方政府招聘公告投放恶意压缩包,一套四层链式攻击环环相扣,更颠覆传统攻击逻辑:滥用正规远程工具ControlR持久驻留,把谷歌表格改造为隐秘C2指挥台,流量伪装成正常云访问,防火墙、普通杀毒极难拦截,印度公职、科研、技术从业者已大面积成为目标。
一、攻击诱饵:官方招聘公告做钓鱼外衣,极易放下戒备
攻击者精准拿捏求职刚需,仿造印度内阁秘书处高级外勤官员招录文件制作诱饵PDF,完整复刻官方招考信息:岗位名额、专业门槛、GATE分数要求、报名截止时间一应俱全,排版照搬官方就业报纸样式,迷惑性拉满。
钓鱼载体是名为Approved Documents 2026.pdf.zip的压缩包,解压后仅显示伪装Edge图标的恶意LNK快捷方式,另外两个PowerShell脚本、木马程序全部设为隐藏文件,默认文件视图下完全看不见,普通人双击即触发整套攻击流程。
二、四层连环感染链路,全程无明显弹窗,后台静默投毒
整套攻击分四阶段层层下发载荷,每一步都利用Windows原生程序、合法软件规避告警:
阶段1:LNK快捷触发隐藏PowerShell
看似文档的快捷方式内置隐藏执行命令,双击后后台拉起无窗口PowerShell,解码Base64加密脚本,自动读取压缩包里隐藏的JT-agenda.ps1,全程无任何操作提示。
阶段2:下载正版远控工具,拿下长期权限
PowerShell脚本自动访问黑客站点,下载数字签名合法的ControlR远程管理客户端,填入黑客预设租户密钥、认证秘钥静默安装,设备直接被黑客纳入远程管控池,可实时查看屏幕、读写文件、执行任意系统指令。
阶段3:.NET加载器落地持久化后门
脚本同步启动Document.exe木马加载程序,自动创建仿系统目录WinSyncDefender,释放两大核心文件:
-
伪装文档快捷方式:联网下载招聘诱饵PDF在前台打开,分散受害者注意力;
-
SheetAgent远控木马:实现第二重备用后门。
同时搭建双重驻留机制保障永不失联:
伪装计划任务「WindowsDefenderSyncService」,每3小时自动唤醒木马;
兜底开机快捷方式,登录自动启动,即便任务被删除仍能持续运行。
阶段4:谷歌表格变身黑客指挥中心(本次最大技术突破)
SheetAgent内置硬编码谷歌云服务账号、RSA私钥,直接调用谷歌表格API通信:
-
表格划分专用列位:A栏标记受害设备名、C栏存放黑客下发指令、D栏回传窃取文档、E栏记录设备公网IP;
-
木马定时主动访问表格读取命令,执行后将截图、文件、账号数据回填表格;
-
所有通信走谷歌官方HTTPS流量,企业防火墙很难识别异常,传统黑名单完全失效。
三、木马自带多重反沙箱机制,安全分析直接自毁
Sheet内置14套虚拟化检测逻辑,全方位识别沙箱、仿真分析环境:校验BIOS厂商、虚拟机进程、虚拟网卡MAC、沙箱专属用户名、虚拟磁盘特征。
一旦判定身处分析环境,立刻生成清理批处理脚本,自动删除自身程序、配置文件,不留任何样本痕迹,大幅提升厂商溯源、查杀难度。
四、团伙攻击目标与基础设施布局
重点受害群体
印度政府公职报考人员、在职公务人员、高校科研从业者、互联网技术从业人员,核心目的窃取人事资料、办公涉密文档、账号凭证。
黑客多面板后台
攻击者配套搭建三套独立远控面板托管在同一服务器不同端口:SecureMonitor、PrivateRat、通用登录后台,批量管控上千台沦陷终端,实现情报统一归集。
安全机构判定本次活动战术、工具、基础设施与APT36(透明部落)历史行动高度吻合,具备国家级间谍活动特征。
五、政企&个人全方位防御方案
一、个人求职防护要点
-
陌生招考、招聘类压缩包谨慎解压,优先开启系统「显示隐藏文件/文件扩展名」,警惕仅单文件的ZIP包;
-
不要双击后缀LNK的“文档图标”,区分PDF真实文件与伪装快捷方式;
-
电脑禁用不必要PowerShell无窗口执行权限,陌生脚本禁止运行。
二、企业终端防护配置
-
EDR监控高危进程链:hh、explorer拉起powershell、wscript异常行为;
-
告警伪装系统定时任务(WindowsDefenderSyncService)、仿系统目录WinSyncDefender;
-
限制终端无授权下载、安装第三方远程管理软件ControlR;
-
审计外联谷歌表格高频API访问行为,拦截异常批量读写云表格流量。
三、中招应急处置流程
-
立刻断开内网、外网双线路,阻断木马与谷歌表格C2通信;
-
删除
%APPDATA%\Microsoft\WinSyncDefender全部文件,清除开机伪装快捷方式; -
计划任务面板删除
WindowsDefenderSyncService定时任务; -
全盘检索ControlR客户端残留程序,修改所有办公、云服务账号密码;
-
内网全量终端检索同类文件,排查横向扩散风险。
安全总结
APT36本次「影子招聘行动」代表新一代间谍攻击主流思路:用大众刚需场景做社工诱饵、滥用正规商业软件持久控权、依托公有云服务隐藏通信。
以往防火墙靠拦截恶意IP、域名防御的思路全面失效,不管是公职单位还是普通求职者,仅靠杀毒软件远远不够,必须从邮件入口、终端行为、云流量三层建立联动检测,才能抵御依托合法云平台的隐蔽间谍木马。
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《重磅间谍活动曝光!APT36发起「影子招聘行动」,拿谷歌表格当远控后台,求职文件点开即沦陷》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论