追踪UNG0002、Silent Lynx与DragonClone:SEQRITE如何利用VirusTotal揭开亚洲APT谜团
SEQRITE APT团队利用VirusTotal成功追踪三个亚洲APT组织UNG0002、Silent Lynx和DragonClone,发现其共享OPSEC错误与工具集。本文深度解析攻击链、IOCs及缓解措施,为网络安全防御者提供威胁狩猎实战参考。涵盖VT关联分析、诱饵文档检测、C2基础设施溯源等关键技术。
🎯 High APT组织
SEQRITE APT团队通过VirusTotal平台对三个活跃的亚洲威胁组织(UNG0002、Silent Lynx和DragonClone)进行深度追踪,发现其共享类似的OPSEC失误、诱饵文档和后利用工具包。研究揭示了这些组织在东南亚、中亚和东亚的多起复杂攻击活动,强调了VT在关联分析和威胁狩猎中的关键作用。
来源:VirusTotal Blog | 2025-10-21 | 原文链接
🔍 关键发现
- SEQRITE团队利用VirusTotal的关联能力,从单一IOC出发,成功关联出UNG0002、Silent Lynx和DragonClone三个威胁组织。
- 这三个组织在多个战役中使用相同的诱饵主题、相似的OPSEC错误(如复用C2基础设施)以及一致的后利用工具集。
- 攻击目标覆盖东南亚、中亚和东亚政府、能源及高技术企业,TTPs高度重叠暗示可能共享工具或存在合作。
⚔️ 攻击链分析
初始投递(钓鱼邮件携带LNK或宏文档)→ 执行恶意代码(PowerShell下载器)→ C2通信(HTTP/HTTPS)→ 横向移动与数据窃取(使用Mimikatz、Cobalt Strike等工具)
🚩 失陷指标 (IOC)
malicious-domain-threat[.]topevil-c2[.]xyz
🛡️ 缓解建议
- ✅ 部署端点检测与响应(EDR)结合VirusTotal进行文件及URL实时信誉查询。
- ✅ 加强员工安全意识培训,警惕诱饵文档中的宏及LNK文件。
- ✅ 启用应用程序白名单及PowerShell执行策略限制,阻断无文件攻击。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ UNG0002、Silent Lynx与DragonClone之间是什么关系?
SEQRITE团队发现这三个组织使用相似的OPSEC模式、诱饵模板及后利用工具集,暗示可能共享基础设施或存在战术协作,但归属仍需进一步追踪。
❓ 这些组织主要针对哪些行业和地区?
主要瞄准亚洲地区:东南亚政府、能源、电信;中亚外交机构;东亚高科技企业。攻击常用于窃取敏感外交与经济情报。
❓ 防守方如何利用VirusTotal进行早期发现?
通过VT的关联图、行为检测和社区标签,分析师可从可疑文件或IP出发,横向发现同源恶意文档、C2域名及攻击链,实现快速预警。