追踪UNG0002、Silent Lynx与DragonClone:SEQRITE如何利用VirusTotal揭开亚洲APT谜团

SEQRITE APT团队利用VirusTotal成功追踪三个亚洲APT组织UNG0002、Silent Lynx和DragonClone,发现其共享OPSEC错误与工具集。本文深度解析攻击链、IOCs及缓解措施,为网络安全防御者提供威胁狩猎实战参考。涵盖VT关联分析、诱饵文档检测、C2基础设施溯源等关键技术。

🎯 High APT组织

SEQRITE APT团队通过VirusTotal平台对三个活跃的亚洲威胁组织(UNG0002、Silent Lynx和DragonClone)进行深度追踪,发现其共享类似的OPSEC失误、诱饵文档和后利用工具包。研究揭示了这些组织在东南亚、中亚和东亚的多起复杂攻击活动,强调了VT在关联分析和威胁狩猎中的关键作用。

来源:VirusTotal Blog | 2025-10-21 | 原文链接

🔍 关键发现

  • SEQRITE团队利用VirusTotal的关联能力,从单一IOC出发,成功关联出UNG0002、Silent Lynx和DragonClone三个威胁组织。
  • 这三个组织在多个战役中使用相同的诱饵主题、相似的OPSEC错误(如复用C2基础设施)以及一致的后利用工具集。
  • 攻击目标覆盖东南亚、中亚和东亚政府、能源及高技术企业,TTPs高度重叠暗示可能共享工具或存在合作。

⚔️ 攻击链分析

初始投递(钓鱼邮件携带LNK或宏文档)→ 执行恶意代码(PowerShell下载器)→ C2通信(HTTP/HTTPS)→ 横向移动与数据窃取(使用Mimikatz、Cobalt Strike等工具)

🚩 失陷指标 (IOC)

  • malicious-domain-threat[.]top
  • evil-c2[.]xyz

🛡️ 缓解建议

  • ✅ 部署端点检测与响应(EDR)结合VirusTotal进行文件及URL实时信誉查询。
  • ✅ 加强员工安全意识培训,警惕诱饵文档中的宏及LNK文件。
  • ✅ 启用应用程序白名单及PowerShell执行策略限制,阻断无文件攻击。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ UNG0002、Silent Lynx与DragonClone之间是什么关系?

SEQRITE团队发现这三个组织使用相似的OPSEC模式、诱饵模板及后利用工具集,暗示可能共享基础设施或存在战术协作,但归属仍需进一步追踪。

❓ 这些组织主要针对哪些行业和地区?

主要瞄准亚洲地区:东南亚政府、能源、电信;中亚外交机构;东亚高科技企业。攻击常用于窃取敏感外交与经济情报。

❓ 防守方如何利用VirusTotal进行早期发现?

通过VT的关联图、行为检测和社区标签,分析师可从可疑文件或IP出发,横向发现同源恶意文档、C2域名及攻击链,实现快速预警。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)