美國聯邦調查局警告稱,朝鮮黑客正在利用二維碼入侵美國政策組織。
FBI稱,受朝鮮國家支持的黑客組織Kimsuky APT正在使用惡意二維碼入侵與朝鮮政策有關的美國組織。.
這份警告來自FBI於2025年發佈的一份簡報《FBI FLASH》,該簡報已分享給非政府組織、智庫、大學和與政府相關的團體。FBI表示,所有目標都具有一個共同點:他們都研究朝鮮、爲朝鮮提供諮詢或在朝鮮周邊地區開展工作。.
據 FBI 稱,Kimsuky APT 正在開展使用二維碼而不是鏈接的魚叉式網絡釣魚活動,這種方法被稱爲 Quishing。.
二維碼隱藏着惡意網址,受害者幾乎總是用手機而不是工作電腦掃描它們。這種轉變使得攻擊者能夠繞過通常能檢測出網絡釣魚的電子郵件過濾器、鏈接掃描器和沙箱工具。.
Kimsuky APT 向政策和研究目標發送基於二維碼的電子郵件
FBI稱,Kimsuky APT組織在2025年使用了多封主題郵件。每封郵件都與目標對象的職業和興趣相符。今年5月,攻擊者僞裝成外國顧問,向一位智庫負責人發送郵件,詢問其對近期朝鮮半島局勢的看法。郵件中包含一個二維碼,聲稱掃描後可以打開一份問卷。.
5月下旬,該組織冒充大使館工作人員,向一家智庫的高級研究員發送了一封電子郵件,詢問其對朝鮮人權狀況的看法。郵件中的二維碼聲稱可以解鎖一個安全驅動器。同月,另一封郵件也僞裝成來自該智庫員工。掃描郵件中的二維碼後,受害者會被引導至Kimsuky APT惡意活動基礎設施。.
2025年6月,據FBI稱,該團伙將目標鎖定在一家戰略諮詢公司。他們發送的電子郵件邀請員工參加一個根本不存在的會議。掃描二維碼後,用戶會被引導至一個註冊頁面。點擊註冊按鈕後,用戶會被跳轉到一個僞造的谷歌登錄頁面。該頁面會收集用戶名和密碼。FBI將此步驟與編號爲T1056.003的 trac竊取活動聯繫dent。.
二維碼掃描會導致代幣被盜和賬戶被盜。
“釣魚攻擊通常以會話令牌竊取和重放 [T1550.004] 結束,使攻擊者能夠繞過多因素身份驗證 [T1550.004] 並劫持雲身份,dent不會觸發典型的“MFA 失敗”警報,”聯邦調查局表示
FBI表示,許多此類攻擊最終都以竊取會話令牌並重放攻擊告終。這使得攻擊者能夠繞過多因素身份驗證而不觸發警報。賬戶被悄無聲息地接管。之後,攻擊者會更改設置、添加訪問權限並保持控制。FBI稱,被攻破的郵箱隨後會被用來在同一組織內部發送更多魚叉式網絡釣魚郵件。.
聯邦調查局指出,這些攻擊始於個人手機。這使得它們無法被常規的終端檢測工具和網絡監控手段檢測到。因此,聯邦調查局表示:
“在企業環境中,Quishing 現在被認爲是一種高可信度、能夠抵禦多因素dent驗證的身份入侵途徑。”
美國聯邦調查局敦促各機構降低風險。該機構表示,應提醒員工謹慎掃描電子郵件、信件或傳單上的隨機二維碼。培訓內容應涵蓋虛假緊急通知和身份冒用等防範措施。員工在登錄或下載文件前,應通過直接聯繫覈實二維碼請求。此外,還應制定清晰的報告規則。.
FBI 還建議使用:- “對所有遠程訪問和敏感系統使用防釣魚的多因素身份驗證”,以及“根據最小權限原則審查訪問權限,並定期審覈是否存在未使用或過多的帳戶權限”。
加密交易社區中申請免費席位- 僅限 1,000 名成員。








