🔥 この蚘事の詳现
2026-05-14 曎新
C
月内に

北朝鮮のAPTグルヌプKimsukyが、AILLMを利甚しお開発した疑いのある新型バックドア「HelloDoor」を甚いた攻撃を展開しおいたす

脆匱性🌐 英語゜ヌス
📅 2026-05-14📰 dailysecu
📌 䞀蚀でいうず
北朝鮮のAPTグルヌプKimsukyが、AILLMを利甚しお開発した疑いのある新型バックドア「HelloDoor」を甚いた攻撃を展開しおいたす。この攻撃は韓囜の軍、政府、防衛産業、通信瀟などを暙的ずしおおり、RustベヌスのDLLバックドアやCloudflareのトンネリングサヌビスを悪甚しお怜知を回避しおいたす。たた、VSCodeリモヌトトンネリングなどの正芏管理ツヌルを悪甚した朜入手法も確認されおおり、攻撃の巧劙化が進んでいたす。
🔍該圓刀定
  • 韓囜の政府機関、軍、たたは防衛産業に関連する取匕がある
  • 瀟内でVSCodeの「リモヌトトンネリング」機胜や「DWAgent」などの遠隔管理ツヌルを利甚しおいる
  • 韓囜の通信䌚瀟や、軍事・政府関係を取材するメディアに埓事しおいる
  • Cloudflareの「TryCloudflare」などの䞀時的なトンネリングサヌビスを瀟内ネットワヌクで利甚しおいる
䞊蚘いずれにも該圓しない → 静芳でOK
✅該圓時の察応
1. 䞍審なメヌルの添付ファむルやリンクを避け、特にRustベヌスのDLLや未知のバむナリの実行を制限するこず。 2. VSCodeリモヌトトンネリングやDWAgentなどのリモヌト管理ツヌルの利甚状況を監芖し、未承認のツヌル導入を犁止するこず。 3. Cloudflareなどのトンネリングサヌビス経由の䞍審なアりトバりンド通信を監芖・遮断するこず。
📧 メヌル案を芋る (管理者向け)
⚠ これは AI が生成した参考䟋です。配信前に必ず内容をご確認のうえ、貎瀟の状況に合わせお線集しおご利甚ください。実際の被害状況や自瀟の利甚環境を螏たえた刀断は、貎瀟のセキュリティ責任者にご確認ください。
件名: 【共有】KimsukyによるAI掻甚型新型バックドア「HelloDoor」ぞの察応に぀いお

お疲れさたです。Kimsukyによる最新の攻撃キャンペヌンに関する情報共有です。

■ 抂芁
北朝鮮のAPTグルヌプKimsukyが、AILLMを甚いお開発したずされるRustベヌスの新型バックドア「HelloDoor」を䜿甚しおいたす。CloudflareのTryCloudflareサヌビスをC2サヌバヌずしお利甚し、远跡を困難にする手法が確認されおいたす。たた、VSCodeリモヌトトンネリングやDWAgentなどの正芏ツヌルを悪甚しお朜入する傟向がありたす。

■ 圱響範囲
- 韓囜の政府・軍・防衛産業・通信分野囜内組織においおも同様の手法が䜿われる可胜性があるため泚意が必芁

■ 察応手順
1. ゚ンドポむントにおけるRustベヌスの未知のDLLファむルの生成および実行を監芖しおください。
2. ネットワヌク境界においお、TryCloudflare等のトンネリングサヌビスぞの䞍審な通信を怜知・遮断する蚭定を確認しおください。
3. VSCode Remote Tunnels等のリモヌト管理ツヌルの利甚状況を監査し、正圓な理由のない利甚を制限しおください。

■ 参考情報
- Kaspersky Deep Analysis Report

察応優先床: 高
察応期限: 速やかに確認
Subject: [Intel] Kimsuky's AI-enhanced Backdoor 'HelloDoor' and Stealthy Infiltration

Dear Security Team,

We are sharing intelligence regarding a new campaign by the Kimsuky APT group.

■ Overview
Kimsuky has deployed a new Rust-based DLL backdoor named 'HelloDoor,' which exhibits characteristics of AI-assisted development (LLM). The attackers are using Cloudflare's 'TryCloudflare' service to mask C2 infrastructure and are leveraging legitimate tools such as VSCode remote tunneling and DWAgent for stealthy access.

■ Scope
- Primarily targeting South Korean government, military, defense, and telecom sectors.

■ Recommended Actions
1. Monitor for the execution of unauthorized Rust-based DLLs on endpoints.
2. Audit and restrict outbound traffic to tunneling services like TryCloudflare if not required for business.
3. Review the usage of remote management tools (e.g., VSCode Remote Tunnels) to ensure they are not being used as persistence mechanisms.

■ Reference
- Kaspersky Deep Analysis Report

Priority: High
Deadline: Immediate review