ARTICLE · 媒体资讯

GitHub Gists 沦为黑客 C2 信道,HACKERAI 恶意软件曝光

作者:FreeBuf 来源:FreeBuf 2026-08-16 18:00 5 分钟 5 阅读 1222 字
网络安全恶意软件APT威胁情报GitHub
一语总结

Acronis 研究人员发现 HACKERAI 恶意软件利用 GitHub Gists 作为隐藏 C2 信道,结合浏览器快捷方式劫持实现持久化,该活动与 APT36 关联,主要针对南亚电信、政府及关键基础设施组织。

AI 总结

Acronis 研究团队在调查针对南亚电信、政府、国防、能源和关键基础设施组织的广泛间谍活动时,发现名为 HACKERAI 的新恶意软件框架。该框架的独特之处在于不使用传统攻击者控制服务器,而是将 GitHub Gists 作为命令与控制信道,受感染设备通过 Gists 获取任务指令并回传窃取数据。HACKERAI 还能通过篡改浏览器快捷方式实现持久化,在合法浏览器启动前优先执行恶意代码。该活动还涉及另外两个相关恶意软件家族 PATCHCORD 和 SHEETCORD,后者使用 Google Sheets 替代 Gists 传输流量。研究人员评估该活动与 APT36 或与其密切相关的巴基斯坦关联威胁行为者存在中等置信度的重叠。报告建议安全团队监控端点异常 GitHub 活动、检查被篡改的浏览器快捷方式,并对声称来自电信、政府或安全软件的 ZIP 文件和安装程序保持警惕。

核心要点
  1. HACKERAI 利用 GitHub Gists 作为隐蔽 C2 信道,规避传统安全检测。

    攻击者将恶意流量混入组织允许使用的 GitHub 服务,受感染设备通过 Gists 获取指令、执行任务并回传数据,难以与正常 GitHub 流量区分。

  2. 浏览器快捷方式劫持实现持久化且不易被察觉。

    恶意软件在合法浏览器启动前优先执行,同时仍会打开真实浏览器,受害者通常不会发现异常。

  3. 该活动与 APT36 存在中等置信度关联,针对南亚关键基础设施。

    攻击针对阿富汗电信运营商和印度组织,诱饵包括伪装成电信服务、政府更新和软件安装程序的文件。

  4. 安全团队应监控异常 GitHub 活动与被篡改的快捷方式。

    报告建议对来自电子邮件、即时通讯或不熟悉网站的 ZIP 文件和安装程序保持警惕,特别是声称是 VPN 客户端、电信工具或政府更新的软件。

GitHub Gists 沦为黑客 C2 信道,HACKERAI 恶意软件曝光

Acronis 研究团队在调查针对南亚电信、政府、国防、能源和关键基础设施组织的广泛间谍活动时,发现名为 HACKERAI 的新恶意软件框架。该框架的独特之处在于不使用传统攻击者控制服务器,而是将 GitHub Gists 作为命令与控制信道,受感染设备通过 Gists 获取任务指令并回传窃取数据。HACKERAI 还能通过篡改浏览器快捷方式实现持久化,在合法浏览器启动前优先执行恶意代码。该活动还涉及另外两个相关恶意软件家族 PATCHCORD 和 SHEETCORD,后者使用 Google Sheets 替代 Gists 传输流量。研究人员评估该活动与 APT36 或与其密切相关的巴基斯坦关联威胁行为者存在中等置信度的重叠。报告建议安全团队监控端点异常 GitHub 活动、检查被篡改的浏览器快捷方式,并对声称来自电信、政府或安全软件的 ZIP 文件和安装程序保持警惕。

文章金句

"

该技术让操作者能够将恶意流量混入许多组织允许在网络中使用的服务。

"

该活动将钓鱼诱饵、快捷方式劫持、AI 辅助开发模式以及云控信道结合在一起,凸显出攻击工具正持续向更容易构建、更难与合法互联网流量区分的方向转变。