深度剖析:攻击者如何利用虚假在线会议平台分发多平台远控木马

本文主要是介绍深度剖析:攻击者如何利用虚假在线会议平台分发多平台远控木马,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

自2023年12月以来,安全研究团队揭露了一起复杂的网络攻击活动,涉及精心构建的虚假Skype、Google Meet及Zoom网站,这些网站被用于大规模传播SpyNote(针对安卓)、NjRAT和DCRAT(针对Windows)等远控木马程序。

攻击技术架构

攻击者巧妙地在同一俄语IP地址上集中托管了一系列高度模仿真实在线会议平台的假网站,利用迷惑性URL诱骗用户下载恶意软件。以下是详细的攻击执行流程图解(参见附件“1709990957_65ec642d7315f65345ca4.png”)。

 Skype攻击场景

首个曝光的虚假网站join-skype[.]info创建于12月初,旨在引诱用户误以为其为官方Skype下载渠道。尽管Apple App Store链接指向正规应用商店,但Windows用户点击下载后会获取一个伪装成Skype8.exe的恶意文件,而安卓用户则会被导向一个声称来自Google Play的Skype.apk恶意APK。

Google Meet攻击手段

至12月下旬,攻击者进一步扩展目标至Google Meet,创建了online-cloudmeeting[.]pro假冒网站,其应用程序存储路径设计得与合法Google Meet链接颇为相似,例如 `online-cloudmeeting[.]pro/gry-ucdu-fhc/`。针对Windows用户的下载链接实质上是一个名为updateZoom20243001bit.bat的批处理文件,该文件进一步下载名为ZoomDirectUpdate.exe的最终恶意样本。经分析确认,ZoomDirectUpdate.exe是一个WinRAR压缩包,内部隐藏着使用Eziriz .NET Reactor加壳保护的DCRAT远控木马。

Zoom入侵策略

到了1月份下旬,又出现了冒充Zoom的网站us06webzoomus[.]pro,其网址中的会议ID样式与Zoom客户端生成的真实会议ID极其相近,比如 `us06webzoomus[.]pro/l/62202342233720Yzhkb3dHQXczZG1XS1Z3Sk9kenpkZz09/`。无论是安卓用户通过点击Google Play下载Zoom02.apk(实为SpyNote远控木马),还是Windows用户下载的BAT文件间接导致DCRAT的植入,攻击者均成功实现了跨平台的恶意软件散播。

其他恶意组件与活动痕迹

值得注意的是,除了直接通过虚假会议网站分发远控木马之外,攻击者还在Google Meet和Zoom的虚假网站公开目录下放置了额外的恶意文件。driver.exe和meet.exe两个Windows可执行文件被证实都是NjRAT变种,这揭示了攻击者可能正通过多样化的攻击载体扩大恶意软件的传播范围。

 结论与应对策略

本研究揭示了一种针对性极强且手法隐蔽的网络攻击方式,攻击者利用用户对知名在线会议平台的信任心理,通过假冒网站分发跨安卓和Windows平台的远控木马。鉴于此类威胁持续升级且愈发复杂,广大用户和技术社群应当高度重视,采取包括但不限于以下措施加强防御:

1. 强化安全意识教育:提醒用户谨慎识别和验证下载来源,避免从非官方渠道下载软件。
2. 实施严格的域名过滤:企业级网络可通过防火墙规则或DNS安全策略阻止访问可疑或非认证的在线会议相关域名。
3. 更新防病毒解决方案:确保终端安全软件能够及时检测并拦截上述提及的恶意软件家族。
4. 监控网络流量异常:通过SIEM系统或其他网络监测工具检测潜在的非法远程控制通信。
5. 定期审计与补丁管理:保持操作系统和其他关键软件的最新更新状态,减少漏洞暴露风险。

只有深入了解此类攻击的手法和技术细节,才能更好地制定有效的防护策略,对抗日益猖獗的网络犯罪活动。

这篇关于深度剖析:攻击者如何利用虚假在线会议平台分发多平台远控木马的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/868672

相关文章

基于Python实现一个简单的题库与在线考试系统

《基于Python实现一个简单的题库与在线考试系统》在当今信息化教育时代,在线学习与考试系统已成为教育技术领域的重要组成部分,本文就来介绍一下如何使用Python和PyQt5框架开发一个名为白泽题库系... 目录概述功能特点界面展示系统架构设计类结构图Excel题库填写格式模板题库题目填写格式表核心数据结构

Python中文件读取操作漏洞深度解析与防护指南

《Python中文件读取操作漏洞深度解析与防护指南》在Web应用开发中,文件操作是最基础也最危险的功能之一,这篇文章将全面剖析Python环境中常见的文件读取漏洞类型,成因及防护方案,感兴趣的小伙伴可... 目录引言一、静态资源处理中的路径穿越漏洞1.1 典型漏洞场景1.2 os.path.join()的陷

Spring Boot拦截器Interceptor与过滤器Filter深度解析(区别、实现与实战指南)

《SpringBoot拦截器Interceptor与过滤器Filter深度解析(区别、实现与实战指南)》:本文主要介绍SpringBoot拦截器Interceptor与过滤器Filter深度解析... 目录Spring Boot拦截器(Interceptor)与过滤器(Filter)深度解析:区别、实现与实

MyBatis分页插件PageHelper深度解析与实践指南

《MyBatis分页插件PageHelper深度解析与实践指南》在数据库操作中,分页查询是最常见的需求之一,传统的分页方式通常有两种内存分页和SQL分页,MyBatis作为优秀的ORM框架,本身并未提... 目录1. 为什么需要分页插件?2. PageHelper简介3. PageHelper集成与配置3.

Maven 插件配置分层架构深度解析

《Maven插件配置分层架构深度解析》:本文主要介绍Maven插件配置分层架构深度解析,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下吧... 目录Maven 插件配置分层架构深度解析引言:当构建逻辑遇上复杂配置第一章 Maven插件配置的三重境界1.1 插件配置的拓扑

在.NET平台使用C#为PDF添加各种类型的表单域的方法

《在.NET平台使用C#为PDF添加各种类型的表单域的方法》在日常办公系统开发中,涉及PDF处理相关的开发时,生成可填写的PDF表单是一种常见需求,与静态PDF不同,带有**表单域的文档支持用户直接在... 目录引言使用 PdfTextBoxField 添加文本输入域使用 PdfComboBoxField

Android实现在线预览office文档的示例详解

《Android实现在线预览office文档的示例详解》在移动端展示在线Office文档(如Word、Excel、PPT)是一项常见需求,这篇文章为大家重点介绍了两种方案的实现方法,希望对大家有一定的... 目录一、项目概述二、相关技术知识三、实现思路3.1 方案一:WebView + Office Onl

Python中__init__方法使用的深度解析

《Python中__init__方法使用的深度解析》在Python的面向对象编程(OOP)体系中,__init__方法如同建造房屋时的奠基仪式——它定义了对象诞生时的初始状态,下面我们就来深入了解下_... 目录一、__init__的基因图谱二、初始化过程的魔法时刻继承链中的初始化顺序self参数的奥秘默认

JS+HTML实现在线图片水印添加工具

《JS+HTML实现在线图片水印添加工具》在社交媒体和内容创作日益频繁的今天,如何保护原创内容、展示品牌身份成了一个不得不面对的问题,本文将实现一个完全基于HTML+CSS构建的现代化图片水印在线工具... 目录概述功能亮点使用方法技术解析延伸思考运行效果项目源码下载总结概述在社交媒体和内容创作日益频繁的

深入理解Apache Kafka(分布式流处理平台)

《深入理解ApacheKafka(分布式流处理平台)》ApacheKafka作为现代分布式系统中的核心中间件,为构建高吞吐量、低延迟的数据管道提供了强大支持,本文将深入探讨Kafka的核心概念、架构... 目录引言一、Apache Kafka概述1.1 什么是Kafka?1.2 Kafka的核心概念二、Ka