Genians 安全中心详细披露了一项名为“胶囊保险库行动”(Operation Capsule Vault)的 RokRAT 恶意软件新攻击活动。攻击者将恶意软件隐藏在看似 PDF 的文件中,然后通过鱼叉式网络钓鱼进行传播。Genians 高度确信,此次行动是由与朝鲜有关联的APT37组织发起的。

攻击始于一封鱼叉式网络钓鱼邮件。2026年6月22日,攻击者将目标锁定在从事研究、政策和学术工作的人员身上。据Genians称,最初的入侵是通过“伪装成真实学术活动材料的鱼叉式网络钓鱼邮件”实现的。
诱饵邮件中提到了当月在首尔举办的元山葛麻旅游研讨会,这个真实细节降低了怀疑度。邮件内容看起来像是普通的活动通知分享邮件。发件人甚至伪装成一家统一领域的公司,以显得官方。然而,邮件中并没有PDF文件,而是链接到了Dropbox上的一个文件。
感染链
Dropbox链接提供的是一个ISO镜像文件,而不是文档。镜像文件内部有一个看起来像PDF小册子的文件。然而,它的实际扩展名是PIF,一种传统的Windows可执行文件类型。由于Windows默认会隐藏已知的文件扩展名,因此该文件被识别为文档。
结构
Genians 根据该文件的工作原理为此次攻击活动命名。该文件同时存储了一个真实的 PDF 文件和一个隐藏的有效载荷,然后依次解包。团队将文件中的标记称为 EMBED_PAYLOAD_v2。有效载荷表包含两个条目:一个诱饵 PDF 文件和一个二进制有效载荷。当受害者打开该文件时,屏幕上会显示一份真实的活动手册。与此同时,后台会运行第二个有效载荷。
仅内存执行
第二阶段是不会触及磁盘的 shellcode。加载器使用 Call-Pop 技巧来查找数据,这是一种常见的与位置无关的方法。然后,它使用简单的异或 (XOR) 密钥解码内存中的加密有效载荷。接下来,它将最终有效载荷注入到 explorer.exe(一个受信任的 Windows 进程)中。因此,不会出现新的进程,基于行为的工具也难以发现任何异常。
指挥与控制
注入的有效载荷是 x64 RokRAT 变种。首先,它会对主机进行指纹识别,并根据系统和 BIOS 数据构建受害者 ID。接下来,它会为 C2 服务器准备云通道。这种 RokRAT 恶意软件会与 pCloud、Dropbox 和 Yandex Cloud 等云服务商通信,而不是直接与普通服务器通信。
该样本内置了Yandex令牌,并在一个令牌失效时使用备用令牌。分析过程中,第一个令牌有效,而第二个令牌已被撤销。它还会伪造搜索引擎用户代理,以混入正常流量。Genians将一个云账户与2025年初的RokRAT攻击关联起来,这进一步加强了二者之间的联系。
数据盗窃
一旦连接成功,后门程序会通过独立通道等待指令。它可以捕获屏幕截图、列出驱动器并运行 shell 命令。它还会按文件扩展名搜索文档,目标包括 Office 文件、PDF 和韩文 HWP 文件。RokRAT 恶意软件随后会将窃取的内容上传到云存储。
归因
Genians 指出,此次攻击活动“极有可能由APT37组织发起”。这一判断基于代码重叠、共享云账户以及匹配的基础设施。该账户曾出现在 Genians 于 2025 年 12 月发布的“阿尔忒弥斯行动”报告中。然而,这仅仅是评估,并非最终确认。部分流量通过商业 VPN 出口节点传输,从而隐藏了其真实来源。
防御与探测
团队应将链接的 ISO 和 PIF 文件执行视为危险信号。显示文件扩展名,以便用户识别伪造文档。警惕恶意程序注入 explorer.exe。同时监控服务器向用户云服务上传的文件。由于此加载程序大部分时间都驻留在内存中,因此务必保持 EDR 规则的更新。
| 恶意软件家族 | RokRAT 变体(x64) |
| 威胁行为者 | 评估结果高度可能为 APT37(疑似,未确诊) |
| 目标/受害者 | 研究、政策和学术领域的人员 |
| 递送载体 | 网络钓鱼邮件、Dropbox 链接、ISO 文件、伪装成 PDF 的 PIF 文件 |
| 主要能力 | 侦察、屏幕截图、文件窃取、命令执行、云端C2 |
夜雨聆风