GoSerpent后门:东南亚APT持续进化,数据窃取能力再升级

卡巴斯基披露GoSerpent后门针对东南亚政府与外交实体的持续APT活动,该后门自2021年活跃,2026年进化出加密通信和分阶段窃密能力。攻击者结合凭证窃取、文件收集和SOCKS5代理,实现长期潜伏与数据外传。本文详细分析攻击链、技术细节和缓解建议。

🎯 High APT组织

卡巴斯基披露针对东南亚政府与外交实体的持续威胁活动,攻击者使用Go语言编写的后门GoSerpent,结合多种凭证窃取和数据收集工具,实现长期潜伏与隐蔽外传。该活动自2021年活跃至今,2026年出现进化版本,采用加密通信、SOCKS5代理和分阶段窃密策略。

来源:Kaspersky Securelist | 2026-07-16 | 原文链接

🔍 关键发现

  • GoSerpent后门自2021年起持续活跃,2026年出现采用AES-CBC加密命令行参数和ChaCha20加密通信的新变种
  • 攻击链分两阶段:第一阶段部署GoSerpent、ThumbcacheService收集文件及凭证窃取工具;第二阶段使用Stowaway RAT和TmcLoader/TmcPayload进行持久化与数据外传
  • 攻击者同时保留旧版明文参数变种,显示其灵活部署策略;工具集包括Mimikatz、QuarksDumpLocalHash等知名凭证窃取工具

⚔️ 攻击链分析

1. 初始入侵:通过未知向量部署GoSerpent后门,接收加密C2地址与密码参数 2. 持久化与横向移动:GoSerpent建立SOCKS5代理,部署ThumbcacheService收集敏感文件,使用Mimikatz等窃取凭证 3. 数据外传:通过网络共享驱动器,利用窃取的凭证将收集的数据分阶段外传 4. 第二阶段更新:攻击者部署Stowaway RAT和TmcLoader/TmcPayload,替换或补充原有后门,维持访问并继续窃密

🚩 失陷指标 (IOC)

  • GoSerpent C2 IP地址(见原文IoC列表)
  • GoSerpent后门文件哈希(SHA256)
  • ThumbcacheService样本哈希
  • Mimikatz/QuarksDumpLocalHash相关文件哈希
  • Stowaway RAT样本哈希
  • TmcLoader/TmcPayload样本哈希

🛡️ 缓解建议

  • ✅ 部署端点检测与响应(EDR)系统,监控Go语言编写的异常进程及网络连接
  • ✅ 实施网络分段,限制内部网络共享驱动器的访问权限,对异常文件传输行为进行告警
  • ✅ 启用多因素认证(MFA)和最小权限原则,减少凭证窃取后的横向移动风险
  • ✅ 定期审计系统日志,特别是计划任务、服务创建和注册表修改等持久化行为
  • ✅ 对员工进行钓鱼和社会工程学培训,防止初始入侵

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ GoSerpent后门如何实现加密通信?

GoSerpent使用AES-CBC模式解密命令行参数(固定IV),用ChaCha20加密C2通信,密钥为通信密码的SHA256哈希。

❓ 攻击者如何窃取并外传敏感数据?

第一阶段通过ThumbcacheService收集文件,Mimikatz等窃取凭证;第二阶段通过Stowaway RAT和网络共享驱动器,利用窃取凭证外传数据。

❓ 防守方应优先检测哪些行为?

监控Go后门进程异常网络连接(尤其是SOCKS5代理端口)、计划任务/服务创建、Mimikatz等凭证窃取工具加载、大量文件通过共享驱动器外传。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)