朝鲜的国家级杀毒软件似乎悄悄地转向了 ClamAV 的开源引擎,对其进行了重新编译,并以四个不同的国内产品名称发布,这凸显了平壤依赖外国代码来保护其严格控制的网络,同时掩盖了软件的真正来源。
ClamAV 是由 Cisco Talos 团队维护的广泛使用的开源防病毒引擎,专为邮件网关、文件扫描和类 Unix 系统中的通用恶意软件检测而设计。
通过利用 ClamAV 的 GPL 许可代码,朝鲜开发者可以获取成熟的检测引擎、签名格式和更新机制,然后对其进行修改和重新利用,而无需从头开始构建 AV 堆栈。
这与之前对 SiliVaccine 的技术分析一致,研究人员发现朝鲜的安全软件大量借鉴了第三方防病毒引擎和外国的开发实践。
在最新版本中,朝鲜似乎已经重建了一个基于 ClamAV 的引擎,并将其打包成至少四种不同的产品标识,针对不同的作战环境。
虽然这些二进制文件共享 ClamAV 特有的核心扫描逻辑、签名处理和引擎行为,但每个“品牌”都被定位为针对政府、军事、研究或企业网络的独特国内解决方案。
其动机很明确:向当地利益相关者展示本土的防御能力,同时悄悄继承外国的检测技术,并对外部依赖保持合理的否认态度。
这些重新命名的杀毒软件变种以独立安全产品的形式销售,但静态和行为分析表明它们源自同一家公司。这些引擎保留了 ClamAV 的特征分类体系,包括类别和平台命名方案,并遵循恶意软件家族和 CVE 式标识符的可识别模式。
更新程序和数据库文件结构也反映了上游 ClamAV 的行为,这强烈表明朝鲜正在使用或克隆现有特征流的部分内容,而不是大规模设计原创检测内容。
从运营角度来看,这四个名称更多的是作为细分标签,而不是技术上的区分因素。
每个变体都可能对应特定的客户群体,例如国防机构、政府部门、学术和研究网络或关键工业系统,这使得平壤能够展示量身定制的品牌和部署故事,同时减少工程开销。
在内部,管理员可能会将它们视为不同的产品,但底层检测能力仍然与同一个重新利用的开源引擎相关联。
Stealthmole 的研究人员表示,对于朝鲜而言,重建 ClamAV 具有三个优势:快速获得功能齐全的恶意软件检测堆栈、降低开发成本,以及向政治敏感客户提供本土安全工具的能力。
然而,对于国外的国防人士来说,这种重复使用引发了人们熟悉的担忧。
最近暗网对“ModernStealer”身份的调查显示,军方和政府的数据供应是围绕持久联系痕迹(会话 ID、Tox ID 和 Telegram 用户名)构建的,而不是仅仅依靠独特的工具。
就像这些标识符悄悄地将多个别名连接到暗网论坛和 Telegram 频道一样,一个源自 ClamAV 的引擎与四个不同的“国家级”杀毒软件品牌相连,这在软件领域也体现了同样的原理:不同的名称建立在一个共享的、很大程度上是外国的核心之上。
夜雨聆风