GoSerpent新型后门瞄准东南亚政府:长期窃密与多阶段攻击链曝光

安全分析师必读:GoSerpent是2025年底出现的Go语言后门,专攻东南亚政府和外交官。卡巴斯基揭示其多阶段攻击链:从ThumbcacheService文件收集到Mimikatz凭证窃取,再到Stowaway RAT外泄。关联TetrisPhantom组织,危害极高。本文提供检测建议与IOC参考。

🎯 High APT组织

卡巴斯基发现一款名为GoSerpent的Go语言后门恶意软件,自2025年底起针对东南亚政府和外交实体发动持续间谍攻击。该后门通过加密通信部署ThumbcacheService、Mimikatz等工具窃取敏感文件与凭证,并在2026年5月升级为Stowaway RAT和TmcPayload外泄模块。攻击活动与APT组织TetrisPhantom高度重叠。

来源:The Hacker News | 2026-07-17 | 原文链接

🔍 关键发现

  • GoSerpent是Go语言编写的后门/RAT,通过加密Base64编码参数与C2通信,支持SOCKS5代理、远程shell、文件传输等十余种命令。
  • 攻击链分为两阶段:初期利用GoSerpent部署ThumbcacheService收集文件和Mimikatz/QuarksDumpLocalHash窃取凭证;后期(2026年5月)再用Stowaway RAT和TmcLoader/TmcPayload外泄数月积累的数据。
  • 攻击目标明确限于东南亚政府和外交使团,技术手法与TetrisPhantom组织(2023年曝光)存在重叠,暗示同一高级威胁行为者长期活跃。

⚔️ 攻击链分析

1. 初始入侵:通过钓鱼邮件或漏洞获得初始访问,投放GoSerpent后门。 2. 持久化与横向移动:GoSerpent建立加密C2通道,部署SOCKS5代理、端口转发、远程shell等功能,在内网横向移动。 3. 数据收集:下发ThumbcacheService DLL采集敏感文件,同时运行Mimikatz和QuarksDumpLocalHash提取系统凭证。 4. 数据外泄:数月后重新连接,使用Stowaway RAT和TmcLoader/TmcPayload将积累的数据通过SSH隧道或反向代理外传。

🚩 失陷指标 (IOC)

  • 未公开具体IOC;C2地址通过加密Base64参数传递,SHA256哈希作为密钥
  • 相关工具哈希:ThumbcacheService DLL、Mimikatz、QuarksDumpLocalHash

🛡️ 缓解建议

  • ✅ 部署EDR/XDR系统监控Go语言进程异常行为,特别是加密通信、SOCKS5代理、LSASS进程访问等行为。
  • ✅ 加强对外部发起的加密连接(尤其是非标准端口)的审计,限制内网横向移动所需的端口转发和代理工具执行。
  • ✅ 对政府及外交人员实施针对性防钓鱼培训,并启用最小权限原则及多因素认证,降低凭证窃取影响。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测GoSerpent后门感染?

关注进程创建中带有加密Base64参数的命令行(如base64 -d),异常加密外连流量,以及非授权SOCKS5代理、LSASS内存转储等行为。

❓ TetrisPhantom组织有哪些已知TTP?

该组织擅长利用硬件加密USB驱动器作为攻击载体,部署多阶段恶意模块控制受害者设备,目标为亚太政府实体。与GoSerpent在后门能力与C2模式上有显著重叠。

❓ 攻击者如何从受害者处外泄数据?

通过TmcLoader加载TmcPayload,该payload将ThumbcacheService前期收集的敏感文件(可能包括网络共享中的文档)加密后经SSH隧道或反向代理外传。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)