【APT威胁情报】APT-C-60 组织最新攻击活动分析:滥用合法服务与 Git 投递恶意软件SpyGlace
来源JPCERT/CC Eyes2026年7月13日Update on Attacks by Threat Group APT-C-60 in 2026 - JPCERT/CC Eyes | JPCERT Coordination Center official Blog标签APT-C-60、SpyGlace、钓鱼邮件、Git滥用、COM劫持0x00 概述近日JPCERT/CC 发布最新威胁情报披露了与韩国关联的 APT 组织 APT-C-60 在 2025 年 6 月至 8 月期间针对日本机构发起的最新网络攻击活动。与以往利用 Google Drive 诱导下载恶意 VHDX 文件的手法不同攻击者在此次活动中直接将恶意 VHDX 文件作为邮件附件发送并进一步滥用合法的版本控制工具 Git 和统计服务 StatCounter 来执行恶意脚本及下发第二阶段载荷。0x01 攻击链路分析本次攻击依然采用高度定制化的鱼叉式钓鱼邮件Spear-phishing主要目标为日本企业的招聘人员。攻击者伪装成求职者发送邮件其完整的攻击流程如下1.初始投递受害者收到伪装成求职者的钓鱼邮件邮件直接附带恶意的 VHDX虚拟硬盘文件。2.诱导执行受害者挂载 VHDX 文件后点击其中的 LNK 快捷方式文件。3.合法工具滥用LNK 文件会调用系统中合法的 Git 可执行文件gcmd.exe并通过管道执行 VHDX 内部存储的恶意脚本glog.txt。4.诱饵与持久化脚本执行后会打开一份诱饵文档如简历以掩人耳目同时在后台生成名为WebClassUser.datDownloader1的下载器。该下载器通过 COM 劫持技术注册表项HKCU\Software\Classes\CLSID\{566296fe-e0e8-475f-ba9c-a31ad31620b1}\InProcServer32实现系统持久化。5.C2 通信与载荷下发Downloader1 通过合法的统计服务 StatCounter 进行心跳通信并从 GitHub 仓库拉取第二阶段下载器Downloader2最终下载并执行 SpyGlace 后门及其加载器。0x02 核心恶意组件技术更新在此次攻击活动中APT-C-60 对其恶意软件进行了多项战术、技术和程序TTPs的升级1. Downloader1 通信机制变更为了精准识别受感染设备Downloader1 会定期向 StatCounter 发送请求。其 HTTP 请求头包含以下格式Referer: ONLINE[Number1],[Number2] [%userprofile%] / [VolumeSerialNumber ComputerName]攻击者通过检查 StatCounter 的 Referrer 值在 GitHub 上上传以“卷序列号计算机名”命名的.txt配置文件。Downloader1 随后从 GitHub 获取该文件并从中提取 Downloader2 的下载链接。2. 动态指令控制GitHub 上的.txt配置文件不仅包含下载 URL还可作为命令控制通道。例如●1*将向 statcounter.com 发送 GET 请求的间隔从默认的 1 小时更改为 6 小时表明攻击者有意在受害者环境中进行更谨慎的潜伏监控。●0或40重置间隔设置。●http*触发下载 DLL 文件。3. 加密与编码算法更新从 GitHub 检索到的文件在内存中执行前会使用 XOR 算法进行解码本次使用的密钥为sgznqhtgnghvmzxponum。此外Downloader2 和 SpyGlace 加载器在动态 API 解析时更新了编码方案在原有的 ADD 0x04 操作之后新增了 XOR 0x05 操作。0x03 威胁评估与防御建议APT-C-60 持续针对东亚地区进行网络间谍活动其滥用合法云服务GitHub、StatCounter和系统内置工具Git的手法极大地增加了传统安全设备检测的难度。防御建议1.强化邮件网关策略严格限制或拦截.vhdx、.lnk等高风险文件类型的邮件附件。2.监控异常行为重点监控git.exe等合法工具执行脚本或管道命令的异常行为排查注册表中异常的 COM 对象劫持项。3.网络流量分析监控内部网络向 StatCounter 等第三方统计服务发起的异常 HTTP 请求特别是 Referer 头中包含本机卷序列号和计算机名的流量。4.员工安全意识培训针对 HR 及招聘部门开展专项反钓鱼培训强调对未经请求的求职简历附件保持高度警惕切勿直接挂载和运行来源不明的虚拟磁盘文件。免责声明本报告基于公开威胁情报整理旨在提供安全防御参考。请结合企业实际环境进行安全策略调整。

相关新闻