文章总结: IBMX-Force通过搭建虚假电网公司和政府机构环境,成功诱捕国家级黑客组织ITG27,实时观测其攻击链:始于冒充尼泊尔外交部的鱼叉钓鱼邮件,经DLL侧加载部署ClaimLoader加载器,最终释放ToneShellv10后门。关键发现包括此前未知的HavenCode后门(无硬编码C2,支持VNC远程访问)以及操作员工作日08-18CST活动规律和手动操作特征。建议加强DLL侧加载检测、保留日志至少90天并部署欺骗技术。 综合评分: 90 文章分类: 威胁情报,恶意软件,漏洞分析,实战经验,红队
黑客真人秀?IBM设局成功诱捕国家级网络间谍的内幕
原创
网空闲话 网空闲话
网空闲话plus
2026年8月23日 07:51 北京
在小说阅读器读本章
去阅读
2026年8月20日,IBM X-Force安全团队联合Deception.Pro发布报告称,实施了一次针对国家级黑客组织ITG27的主动诱捕行动。研究人员搭建了分别模拟电网运营公司与州政府机构的两套虚假企业环境,成功诱使该组织深入渗透,并在数日内实时观测其操作行为。
行动揭示了ITG27攻击活动的完整链条:始于冒充尼泊尔外交部的鱼叉式钓鱼邮件,经由DLL侧加载部署Claimloader加载器,最终释放Toneshell v10后门——该变种已升级为基于WinHTTP的WebSocket over TLS加密通信。在仿真环境中,操作员持续进行系统枚举、凭据收集等侦察活动,其所有手动操作均集中在工作日08:00至18:00(中国标准时间),且出现多次打字错误,表明为人工操作而非全自动化脚本。
最关键发现是此前未知的Havencode后门。该恶意软件无硬编码C2地址,支持HVNC与AVNC两种VNC远程访问模式,并具备代理隧道功能。在事件A中,操作员通过VNC交互浏览受害者桌面长达83分钟;事件B则展示了标准化的文档窃取流程——使用WinRAR筛选加密文件后经SFTP外传。
此次诱捕行动证明,欺骗技术可有效获取高级威胁行为体的第一手情报。防御方应加强DLL侧加载检测、监控已知侦察命令序列、保留日志至少90天,并部署欺骗技术以应对组织化、规律化的国家级网络威胁。
一、事件概述
2026年8月,IBM X-Force安全团队与Deception.Pro联合发布报告,披露了一次针对国家级黑客组织ITG27的成功诱捕行动。通过搭建仿真的虚假企业环境,研究人员成功诱使该黑客组织深入渗透,并在数天内实时观察其操作行为,获得了关于其工具、战术与程序的第一手情报。
ITG27是一个与国家战略利益深度绑定的网络间谍组织。自2024年以来,该组织持续攻击智库、政策团体、政府机构及个人。其活动与其他厂商公开报告的Mustang Panda、Stately Taurus、Camaro Dragon、Twill Typhoon、Earth Preta等威胁行为体存在重叠。此次诱捕行动揭露了该组织针对印度能源 sector 和政府机构的系统性攻击活动,以及此前未知的后门程序Havencode。
X-Force评估认为,ITG27的网络行动主要服务于国家区域战略利益,但也可能扩展至对被认为威胁国家经济或军事目标的西方实体进行攻击。
二、地缘政治背景:攻击动因分析
诱捕行动所揭示的攻击活动嵌入在特定的地缘政治背景之中。
2.1 区域水电竞争态势
IBM X-Force分析指出,ITG27的攻击活动与区域间围绕水电资源的竞争密切相关。攻击者使用的诱饵文件以“水电合作项目研究”为主题,冒充尼泊尔外交部文件。
地缘政治的核心焦点是布拉马普特拉河水系。该河流发源于高原地区,流经上游国家后进入印度阿鲁纳恰尔邦,最终流入孟加拉国。上游国家控制着大型水电项目,包括正在建设的墨脱水电站。印度政策制定者和分析人士高度担忧此类项目可能改变水流、增强上游国家的战略杠杆,对下游国家产生政治、经济和军事影响。
作为回应,印度已在阿鲁纳恰尔邦及邻近地区加速推进多个大坝和水电项目。这些项目兼具发展与战略目的,旨在强化印度在有争议边境地区的存在。此外,印度还在规划桑朗河大坝项目,部分目的是缓解上游基础设施可能带来的水文风险。在此背景下,关于印度当前和规划中水电项目的信息,对国家情报机构具有重要价值。
2.2 攻击目标的双重指向
诱捕行动中设置的两类仿真环境——一家专注电网的运营技术公司和一家州级政府机构——精准对应了ITG27的实际攻击目标。此前Acronis已报告该组织针对印度能源 sector 和政府组织的攻击活动。
值得注意的是,诱饵PDF中突出显示了印度政府内部两个关键部门——外交部和电力部——进一步印证了攻击者情报收集的重点领域。X-Force评估认为,对关键基础设施信息的收集更直接地支持情报收集评估,而非针对破坏性行动的准备工作。
三、诱捕环境:精心设计的“数字陷阱”
3.1 双重虚假组织架构
IBM X-Force与Deception.Pro合作创建了两家逼真的虚假组织:
- 陷阱一:一家专注于电网运营的运营技术公司
- 陷阱二:一家州级政府机构
这两个环境分别对应了ITG27实际攻击的两大目标领域——能源 sector 和政府机构。
3.2 真实感营造
诱捕环境的逼真程度是成功诱捕的关键。两个环境均包含完整的计算机系统和网络架构,足以让国家级黑客在数天内持续进行侦察、凭据收集和恶意软件部署,而未意识到身处陷阱之中。研究人员在两个事件中均观察到ITG27操作员保持了多日的访问权限并执行了手动键盘操作。
四、攻击链全景还原
4.1 初始入侵:鱼叉式钓鱼邮件
攻击的起点是一封2026年5月发送的邮件,主题为“China BG”,发送给印度政府内的收件人。邮件附带一个名为“Hydropower Cooperation Project Study.pdf”的PDF附件,冒充尼泊尔外交部文件。
该PDF文件内嵌了一个指向Dropbox的恶意链接,用于下载包含Claimloader恶意软件的压缩包。IBM X-Force进一步分析发现了另外两个关联恶意压缩包,文件名分别为“Letter to His Excellency the President.zip”和“TP.zip”。这些样本均来自印度,其执行链、恶意软件组件、持久化机制和C2基础设施高度一致,表明它们属于同一ITG27攻击活动集群。
4.2 感染链:层层嵌套的恶意软件部署
第一步:Claimloader加载器
受害者从Dropbox下载的压缩包中包含一个合法可执行文件“Project Proposal.exe”和一个恶意DLL文件“SolidPDFCreator.dll”。合法可执行文件通过DLL侧加载技术加载恶意DLL,该DLL被X-Force追踪为Claimloader的新变种。
第二个样本“Letter to His Excellency the President.zip”遵循相同的感染链,包含合法可执行文件“Letter to His Excellency the President.exe”,侧加载相同的恶意DLL加载器“SolidPDFCreator.dll”。第三个样本“TP.zip”包含合法可执行文件“Talking Points(PM) 14 00hrs(Final version) – PW.exe”,同样侧加载“SolidPDFCreator.dll”。行为分析显示,所有样本之间具有相同的安装逻辑和持久化行为。
第二步:持久化建立
Claimloader将侧加载对复制到新安装目录C:\ProgramData\IDM\logs\,具体操作为:
- 将合法可执行文件复制为
C:\ProgramData\IDM\logs\MediumInstStart.exe - 将恶意DLL复制为
C:\ProgramData\IDM\logs\SolidPDFCreator.dll
持久化通过当前用户Run注册表键建立:
text
MediumNetMonIt = C:\ProgramData\IDM\logs\MediumInstStart.exe
恶意软件随后使用EnumSystemLocalesA API作为回调机制执行嵌入的shellcode。加载器执行嵌入的shellcode,在所有感染链中部署完全相同的Toneshell有效载荷。
第三步:Toneshell v10后门部署
所有感染链最终部署相同的Toneshell有效载荷,SHA256哈希值为b7aa6cda2d08f5f2d9b422446a2abfbf6a84f35285b139af6a24c020076bb0e0。该有效载荷为32位原始shellcode,从偏移量0xD0开始完全在内存中执行。
该变种被X-Force追踪为Toneshell v10——早期版本依赖自定义socket通信,而v10版本转向使用基于WinHTTP over TLS的安全WebSocket通信。
Toneshell v10命令模型:
| 命令操作码 | 功能描述 | | — | — | | 1 | 保持连接存活 | | 2 | 创建或覆盖磁盘文件 | | 3 | 向已打开的文件写入数据 | | 4 | 写入最终数据并关闭文件 | | 5 | 创建反向shell | | 6 | 向已有shell写入命令/数据 | | 7 | 退出反向shell会话 |
4.3 命令与控制架构
Toneshell v10使用以下C2参数:
- 协议:基于TLS的WebSocket(wss)
- 域名:couldinstallup[.]com
- 端口:443
- User-Agent:
Mozilla/5.0 (Windows NT %d.%d; Win%d) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/135.0.0.0 Safari/537.36,基于受害者Windows版本动态生成
关联的C2基础设施包括:
- 194[.]5[.]97[.]169
- 188[.]5[.]97[.]169
- 188[.]208[.]141[.]177
研究人员还发现了三个PE32 DLL样本,同样属于Toneshell v10谱系。这些样本在打包和伪装策略上有所不同,但底层实现完全一致——均复用基于WinHTTP的WebSocket通信模型、命令分发器逻辑、代理处理和反向shell功能。
其中一个样本使用“libcef.dll”伪装,另外两个复用“SolidPDFCreator.dll”名称。值得注意的是,fdcvgbb[.]com解析到与couldinstallup[.]com相同的IP地址,进一步将PE32 DLL变体与同一Toneshell v10基础设施集群关联起来。
所有三个样本均实现原生WinHTTP WebSocket over TLS通信,支持与前述原始shellcode Toneshell有效载荷相同的命令模型。样本还包含使用WinHttpGetIEProxyConfigForCurrentUser和WinHttpGetProxyForUrl的代理回退行为。
X-Force观察到与更广泛Toneshell恶意软件谱系一致的多个常量和实现工件,包括13131313、11313、0xBD828和0x4373A。PE32 DLL变体还复用了相同的基于PRNG的XOR密钥生成模式,此前已在基于shellcode的Toneshell样本中发现。
这些样本中包含重复的UTF-16LE垃圾字符串,引用《哈利·波特》系列中的人物和主题——Harry Potter、Cedric Diggory、Voldemort、Goblet of Fire、J.K. Rowling等——被插入在Toneshell v10命令分发器分支之间,可能是开发者的混淆手法或“签名”特征。
五、诱捕行动的核心发现
5.1 工作时间规律:组织化黑客的“朝九晚六”
诱捕行动最引人注目的发现之一是ITG27操作员的活动时间规律。在两个独立的入侵事件中,所有操作员发起的行为均发生在周一至周五工作日08:00至18:00(中国标准时间)之间。
研究人员将两个事件中操作员发起的事件映射到CST时间后发现,大量事件集中在15:00左右——这很可能是因为两次入侵都在该时段启动,初始几分钟内的枚举和侦察活动产生了不成比例的大量命令。
这一发现强有力地支持了ITG27是组织严密的专业网络间谍组织的判断——其操作人员遵循正常的工作时间表,而非零散、随意的活动模式。
5.2 手动操作特征:并非全自动脚本
研究人员观察到大量手动键盘操作证据。在两个事件中均记录了打字错误,例如:
net user /doamin(应为/domain)netsh waln show networks(应为wlan)
在事件A中,操作员首次启动Havencode后门时使用了格式错误的命令行参数。这些打字错误是强烈的手动操作指标,表明大部分操作员活动并非预先编写的脚本,而是人工执行的。
5.3 侦察活动全景
两个事件中均观察到高度相似的手动键盘侦察活动,包括以下技术:
| 技术类别 | MITRE ATT&CK | 具体命令 | | — | — | — | | 系统信息发现 | T1082 | systeminfo、fsutil fsinfo drives、PowerShell WMI查询 | | 用户身份发现 | T1033 | whoami、whoami /priv | | 域账户发现 | T1087.002 | net user /domain | | 权限组发现(域) | T1069.002 | net group “domain admins”、net group /domain | | 权限组发现(本地) | T1069.001 | net localgroup administrators | | 进程发现 | T1057 | tasklist、tasklist /v、tasklist /svc、wmic | | 网络配置发现 | T1016 | ipconfig /all、arp -a | | 外部IP发现 | T1016.001 | curl ifconfig.co/json、curlipinfo.io、tracert | | 网络连接发现 | T1049 | netstat -ano | | 远程系统发现 | T1018 | ping |
上述技术均在两个事件中使用。在事件A中,操作员还执行了安全软件发现:sc qc Sysmon64和sysmon64.exe -c,以及无线网络发现:netsh wlan show networks。操作员还使用cacls命令检查了初始诱饵ZIP文件的权限。
5.4 事件A:Havencode后门部署
事件A中最重大的发现是Havencode——一个此前未知、具备VNC功能的后门程序。
部署过程:
在Claimloader首次执行约36分钟后,操作员通过curl命令从IP地址194[.]5[.]97[.]169下载了一个ZIP文件。网络日志显示该文件可能通过Python内置HTTP服务器托管。首次执行时命令行参数格式错误,但十秒后修正。Havencode连接C2服务器17秒后,操作员开始启动VNC服务器。在约5分钟内,他们创建并终止了多个HVNC和AVNC服务器。此后,操作员并行使用Toneshell反向shell和Havencode VNC访问。
技术特征:
Havencode以64位DLL“roboform-x64.dll”形式交付,配合合法可执行文件“robotaskbaricon.exe”通过DLL侧加载启动。它不包含硬编码的C2地址,而是在执行时通过命令行参数提供。
Havencode支持三种主要功能:
- -easy
:首次执行,向指定C2服务器发起登录并等待命令 - -ROB
:启动AVNC服务器 - -MOD
:启动HVNC服务器
C2通信协议:
Havencode首先尝试通过TCP socket连接C2服务器。成功后生成392字节的注册信标,包含GUID字符串、会话密钥、计算机名、操作系统版本和本地IP地址等信息。会话密钥和GUID通过梅森旋转PRNG随机生成。GUID加密后与CRC32校验和一同存储在文件MATE%08X.TP中。
通信采用自定义C2数据包结构。整个数据包通过硬编码登录密钥“portmm-login-key-v1”进行XOR加密。
Havencode支持的命令包括:
| 命令操作码 | 功能描述 | | — | — | | 0x04 | Ping命令,返回当前系统时间 | | 0x0A | 创建代理会话(TCP或UDP) | | 0x0B | 关闭代理会话 | | 0x14 | 为代理会话打开TCP连接 | | 0x15 | 通过代理会话发送TCP数据 | | 0x16 | 关闭代理会话的TCP连接 | | 0x1E | 通过代理会话发送UDP数据 | | 0x28 | 启动HVNC服务器 | | 0x2A | 停止HVNC服务器 | | 0x2B | 启动AVNC服务器 | | 0x2D | 停止AVNC服务器 |
代理功能:
Havencode允许创建多个TCP和UDP代理会话。在感染过程中,它通过本地端口将VNC服务器流量隧道传输至C2服务器。此功能也可用于代理环境内的其他C2流量。对于TCP连接,C2发送的数据包直接通过相应TCP socket转发;监听器反向工作,接收数据并打包成C2数据包加密发回C2服务器。UDP流量通过TCP代理时涉及额外的44字节头,指定源IP地址和端口。
HVNC与AVNC:
Havencode的核心能力是通过两种VNC服务器实现远程桌面访问:
- HVNC:创建独立于用户视野的隐藏桌面,支持操作员直接控制
- AVNC:连接到用户现有活动桌面,提供可视性但不支持直接输入控制
启动VNC服务器前,Havencode进行多项注册表修改:
- 设置
SeparateProcess——使文件夹窗口在独立进程中运行 - 设置
DesktopProcess——使桌面在独立进程中运行 - 取消设置Windows 11上下文菜单的CLSID——恢复为Windows 10样式
研究人员认为前两项用于提升VNC会话期间Windows资源管理器的稳定性,而恢复Windows 10上下文菜单是方便VNC操作员的“便利功能”。如果Havencode以SYSTEM权限运行,它会尝试复制活动explorer.exe进程的令牌,并使用CreateProcessAsUserW启动VNC服务器。
VNC登录与通信:
Havencode VNC服务器通信使用自定义数据包结构。登录请求包含204字节的有效载荷,通过XOR加密,并预置4字节CRC校验和和4字节长度。解密使用通过自定义种子和rand()函数生成的静态128字节密钥。解密后的数据在偏移量64处包含64字符ASCII字符串,用于解密登录后的其余VNC通信。
操作员活动:
在约83分钟内,操作员通过VNC打开了多个应用程序:
- Google Chrome(41分钟)
- Microsoft Edge(52分钟)
- Mozilla Thunderbird(24分钟)
- Mozilla Firefox(1分29秒)
- KeePass Password Safe(26秒)
- Microsoft VS Code(36秒)
操作员还从C2服务器下载了另一个工具(包含CRClient.dll和CreativeCloud.exe),可能用于提取和解密浏览器中存储的凭据。随后操作员尝试验证Chrome浏览器中的凭据和模式,但未成功。
事件A以操作员在周二发出关机命令告终:
text
shutdown -r -f -t 0
5.5 事件B:数据窃取剧本
事件B展示了ITG27以文档窃取为中心的“标准化”操作流程。第一天仅进行侦察活动,第二天操作员返回并部署了两个合法工具:
- cURL
- WinRAR
从creative-daifuku-5699cd.netlify[.]app下载curl.exe的首次尝试失败后,操作员转而使用与事件A相同的临时服务器部署有效载荷。
文件筛选与压缩:
操作员使用WinRAR搜索多个驱动器,基于文件扩展名(.doc、.docx、.xls、.xlsx、.pdf、.ppt)和最后修改日期(2026年5月1日之后)筛选文档,生成加密压缩包51HM.rar。
数据外传:
加密压缩包通过SFTP外传至IP地址92[.]63[.]180[.]35,使用凭据“mowvyh:TyruvFd1278!0OnV#8*v730”。
外传后,操作员发出与事件A相同的关机命令。系统重启后,研究人员又记录了13分钟的域和系统枚举活动,但无进一步重大行动。
六、关键发现与特征总结
6.1 攻击者行为特征
- 工作时间规律性:所有手动操作发生在工作日08:00-18:00(中国标准时间)
- 手动操作主导:打字错误、命令行格式错误等证据表明非全自动化
- 多日持续存在:攻击者在被感染系统中保持访问数天
- 针对性行为:在不同环境中采取不同策略——政府环境侧重快速窃取文档,电力公司环境侧重VNC交互浏览
6.2 技术特征
- Toneshell演进:从自定义socket到WebSocket over TLS,持续增强隐蔽性和适应性
- Havencode新颖性:无硬编码C2、支持HVNC/AVNC双模式、代理隧道功能
- DLL侧加载:利用合法可执行文件加载恶意DLL,规避检测
- 多层感染链:从钓鱼邮件→Claimloader→Toneshell→Havencode,层层递进
七、警示与启示
7.1 对防御方的警示
诱捕技术的战略价值:
IBM此次行动证明,精心设计的欺骗技术是获取高级威胁行为体情报的有效手段。通过主动设局而非被动等待,防御方可以获得:
- 攻击者TTPs的第一手观察数据
- 未知恶意软件的提前发现
- 攻击者行为模式的精确刻画
IBM X-Force推荐防御措施:
邮件与钓鱼防护:
- 对所有邮件附件和嵌入URL进行沙箱检测,特别关注链接至云存储服务的URL
- 培训政府与能源 sector 人员识别地缘政治主题的鱼叉式钓鱼诱饵
- 通过既定渠道核实外交信函真伪后再打开附件
端点保护:
- 检测DLL侧加载行为、未授权的Run注册表项、非标准路径文件写入
- 监控回调型shellcode执行技术
- 对隐藏桌面创建、非标准explorer.exe启动、Havencode相关注册表修改进行告警
- 在敏感环境中限制基于浏览器的凭据存储并监控密码管理器应用
网络防御:
- 封禁已知恶意基础设施:
couldinstallup[.]com、194[.]5[.]97[.]169、188[.]5[.]97[.]169、188[.]208[.]141[.]177、92.63.180[.]35 - 将OT网络与企业IT分段,限制电网相关系统的未授权出站互联网访问
身份与访问:
- 在所有远程访问点和域账户强制执行多因素认证
- 轮换可能暴露于ITG27活动的账户凭据
- 监控快速连续认证失败
检测与狩猎:
- 部署针对ITG27侦察命令序列的检测规则:systeminfo、whoami、net group、netstat、tasklist快速连续执行
- 扫描端点已知恶意哈希和Havencode相关文件
- 保留端点与网络日志至少90天以支持追溯分析——ITG27操作员可能在数天后返回被感染系统
战略行动:
- 整合针对Toneshell、Claimloader、Pubload和Havencode的威胁情报
- 在敏感环境中部署欺骗技术以检测横向移动并收集攻击者行为情报
- 向能源与政府机构高层通报ITG27的针对性威胁
- 定期开展模拟ITG27 TTPs的红队演习以验证防御控制措施有效性
7.2 对攻击方的警示
认知盲区的存在
即便是国家级黑客组织也可能在精心设计的欺骗环境中长时间活动而不自知。ITG27操作员在两个虚假环境中持续活动数天,执行了完整的侦察、凭据收集、恶意软件部署和数据窃取流程,却始终未识别出环境的虚假性。
隐蔽性的相对性
尽管ITG27采用了多层感染链、DLL侧加载、WebSocket加密通信等先进技术,但其行为模式——固定的工作时间、可预测的侦察命令序列、打字错误等——为防御方提供了可检测的特征。
组织化对手并非无懈可击
此次诱捕行动证明,即便是国家支持的专业网络间谍组织,其操作也具有可预测的模式和可被利用的弱点。攻击者依赖的“正常”操作环境可能正是防御方精心布置的陷阱。
八、结论
IBM X-Force与Deception.Pro联合实施的这次诱捕行动,成功捕获了国家级黑客组织ITG27的实时攻击活动,是一次典型的“以攻为守”式威胁情报获取案例。
从技术角度看,此次行动发现了此前未知的Havencode后门,揭示了Toneshell恶意软件家族向WebSocket加密通信的演进,并完整记录了国家级网络间谍从初始入侵到数据外传的全链条操作行为。
从战略角度看,此次行动印证了欺骗技术在高级威胁防御中的价值,同时也提醒防御方:国家级攻击者的行为并非不可预测——他们有固定的工作时间、标准化的操作流程和可被识别的手动操作特征。
对于网络安全行业而言,此次诱捕行动提供了一个罕见的“正面交锋”案例——防御方不再是被动等待攻击发生,而是主动创造战场、诱敌深入、实时观察。这种思路的转变,或将成为未来高级威胁防御的重要方向。
参考文献
- SecurityLab. Китайские хакеры попали в реалити-шоу IBM. 2 фальшивые компании и 0 подозрений у лучших взломщиков Пекина. https://www.securitylab.ru/news/576376.php, 2026年8月22日.
- IBM X-Force. Trapping a Mustang Panda. https://www.ibm.com/think/x-force/trapping-a-mustang-panda, 2026年8月20日.
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话 网空闲话《黑客真人秀?IBM设局成功诱捕国家级网络间谍的内幕》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论