深度剖析:攻击者如何利用虚假在线会议平台分发多平台远控木马

本文主要是介绍深度剖析:攻击者如何利用虚假在线会议平台分发多平台远控木马,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

自2023年12月以来,安全研究团队揭露了一起复杂的网络攻击活动,涉及精心构建的虚假Skype、Google Meet及Zoom网站,这些网站被用于大规模传播SpyNote(针对安卓)、NjRAT和DCRAT(针对Windows)等远控木马程序。

攻击技术架构

攻击者巧妙地在同一俄语IP地址上集中托管了一系列高度模仿真实在线会议平台的假网站,利用迷惑性URL诱骗用户下载恶意软件。以下是详细的攻击执行流程图解(参见附件“1709990957_65ec642d7315f65345ca4.png”)。

 Skype攻击场景

首个曝光的虚假网站join-skype[.]info创建于12月初,旨在引诱用户误以为其为官方Skype下载渠道。尽管Apple App Store链接指向正规应用商店,但Windows用户点击下载后会获取一个伪装成Skype8.exe的恶意文件,而安卓用户则会被导向一个声称来自Google Play的Skype.apk恶意APK。

Google Meet攻击手段

至12月下旬,攻击者进一步扩展目标至Google Meet,创建了online-cloudmeeting[.]pro假冒网站,其应用程序存储路径设计得与合法Google Meet链接颇为相似,例如 `online-cloudmeeting[.]pro/gry-ucdu-fhc/`。针对Windows用户的下载链接实质上是一个名为updateZoom20243001bit.bat的批处理文件,该文件进一步下载名为ZoomDirectUpdate.exe的最终恶意样本。经分析确认,ZoomDirectUpdate.exe是一个WinRAR压缩包,内部隐藏着使用Eziriz .NET Reactor加壳保护的DCRAT远控木马。

Zoom入侵策略

到了1月份下旬,又出现了冒充Zoom的网站us06webzoomus[.]pro,其网址中的会议ID样式与Zoom客户端生成的真实会议ID极其相近,比如 `us06webzoomus[.]pro/l/62202342233720Yzhkb3dHQXczZG1XS1Z3Sk9kenpkZz09/`。无论是安卓用户通过点击Google Play下载Zoom02.apk(实为SpyNote远控木马),还是Windows用户下载的BAT文件间接导致DCRAT的植入,攻击者均成功实现了跨平台的恶意软件散播。

其他恶意组件与活动痕迹

值得注意的是,除了直接通过虚假会议网站分发远控木马之外,攻击者还在Google Meet和Zoom的虚假网站公开目录下放置了额外的恶意文件。driver.exe和meet.exe两个Windows可执行文件被证实都是NjRAT变种,这揭示了攻击者可能正通过多样化的攻击载体扩大恶意软件的传播范围。

 结论与应对策略

本研究揭示了一种针对性极强且手法隐蔽的网络攻击方式,攻击者利用用户对知名在线会议平台的信任心理,通过假冒网站分发跨安卓和Windows平台的远控木马。鉴于此类威胁持续升级且愈发复杂,广大用户和技术社群应当高度重视,采取包括但不限于以下措施加强防御:

1. 强化安全意识教育:提醒用户谨慎识别和验证下载来源,避免从非官方渠道下载软件。
2. 实施严格的域名过滤:企业级网络可通过防火墙规则或DNS安全策略阻止访问可疑或非认证的在线会议相关域名。
3. 更新防病毒解决方案:确保终端安全软件能够及时检测并拦截上述提及的恶意软件家族。
4. 监控网络流量异常:通过SIEM系统或其他网络监测工具检测潜在的非法远程控制通信。
5. 定期审计与补丁管理:保持操作系统和其他关键软件的最新更新状态,减少漏洞暴露风险。

只有深入了解此类攻击的手法和技术细节,才能更好地制定有效的防护策略,对抗日益猖獗的网络犯罪活动。

这篇关于深度剖析:攻击者如何利用虚假在线会议平台分发多平台远控木马的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/868672

相关文章

深度解析Spring Security 中的 SecurityFilterChain核心功能

《深度解析SpringSecurity中的SecurityFilterChain核心功能》SecurityFilterChain通过组件化配置、类型安全路径匹配、多链协同三大特性,重构了Spri... 目录Spring Security 中的SecurityFilterChain深度解析一、Security

kkFileView在线预览office的常见问题以及解决方案

《kkFileView在线预览office的常见问题以及解决方案》kkFileView在线预览Office常见问题包括base64编码配置、Office组件安装、乱码处理及水印添加,解决方案涉及版本适... 目录kkFileView在线预览office的常见问题1.base642.提示找不到OFFICE组件

深度解析Nginx日志分析与499状态码问题解决

《深度解析Nginx日志分析与499状态码问题解决》在Web服务器运维和性能优化过程中,Nginx日志是排查问题的重要依据,本文将围绕Nginx日志分析、499状态码的成因、排查方法及解决方案展开讨论... 目录前言1. Nginx日志基础1.1 Nginx日志存放位置1.2 Nginx日志格式2. 499

Linux下在线安装启动VNC教程

《Linux下在线安装启动VNC教程》本文指导在CentOS7上在线安装VNC,包含安装、配置密码、启动/停止、清理重启步骤及注意事项,强调需安装VNC桌面以避免黑屏,并解决端口冲突和目录权限问题... 目录描述安装VNC安装 VNC 桌面可能遇到的问题总结描js述linux中的VNC就类似于Window

Linux之platform平台设备驱动详解

《Linux之platform平台设备驱动详解》Linux设备驱动模型中,Platform总线作为虚拟总线统一管理无物理总线依赖的嵌入式设备,通过platform_driver和platform_de... 目录platform驱动注册platform设备注册设备树Platform驱动和设备的关系总结在 l

Linux在线解压jar包的实现方式

《Linux在线解压jar包的实现方式》:本文主要介绍Linux在线解压jar包的实现方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录linux在线解压jar包解压 jar包的步骤总结Linux在线解压jar包在 Centos 中解压 jar 包可以使用 u

深度解析Java DTO(最新推荐)

《深度解析JavaDTO(最新推荐)》DTO(DataTransferObject)是一种用于在不同层(如Controller层、Service层)之间传输数据的对象设计模式,其核心目的是封装数据,... 目录一、什么是DTO?DTO的核心特点:二、为什么需要DTO?(对比Entity)三、实际应用场景解析

深度解析Java项目中包和包之间的联系

《深度解析Java项目中包和包之间的联系》文章浏览阅读850次,点赞13次,收藏8次。本文详细介绍了Java分层架构中的几个关键包:DTO、Controller、Service和Mapper。_jav... 目录前言一、各大包1.DTO1.1、DTO的核心用途1.2. DTO与实体类(Entity)的区别1

深度解析Python装饰器常见用法与进阶技巧

《深度解析Python装饰器常见用法与进阶技巧》Python装饰器(Decorator)是提升代码可读性与复用性的强大工具,本文将深入解析Python装饰器的原理,常见用法,进阶技巧与最佳实践,希望可... 目录装饰器的基本原理函数装饰器的常见用法带参数的装饰器类装饰器与方法装饰器装饰器的嵌套与组合进阶技巧

深度解析Spring Boot拦截器Interceptor与过滤器Filter的区别与实战指南

《深度解析SpringBoot拦截器Interceptor与过滤器Filter的区别与实战指南》本文深度解析SpringBoot中拦截器与过滤器的区别,涵盖执行顺序、依赖关系、异常处理等核心差异,并... 目录Spring Boot拦截器(Interceptor)与过滤器(Filter)深度解析:区别、实现