logo

Kimsuky-KGH.pdf

ID: 1a4fe3b2-7ca1-40b9-9be0-e33be20cf14a

STIX ID: report--1a4fe3b2-7ca1-40b9-9be0-e33be20cf14a

Threat Score

85/100

Uploaded: 2026-08-14

Published Date: 2021-07-14

Last Modified Date: 2021-07-14

Created by: dogesec

TLP:CLEAR
ADMIRALTY:B2
PAP:CLEAR
...
...
本文为微步情报局对Kimsuky集团所使用新版“KGH”间谍组件的技术分析报告,概述了攻击链:以朝鲜语定制的钓鱼工具(MakeMail)投放带有 speed1.exe 的鱼叉邮件,speed1 利用 CVE-2019-0880 提权并注入 DLL 以启动高权限间谍模块 speed3.exe,模块通过 FTP(ftp.selp.o-r.kr / web.selp.o-r.kr)作为 C2 进行数据窃取与命令下发。报告包含样本反汇编、持久化与远控行为、窃密功能(浏览器、邮件客户端、凭据等)、MITRE ATT&CK 映射以及大量 IOC(域名、哈希、PDB 路径)供检测与溯源使用。