深度剖析:攻击者如何利用虚假在线会议平台分发多平台远控木马

本文主要是介绍深度剖析:攻击者如何利用虚假在线会议平台分发多平台远控木马,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

自2023年12月以来,安全研究团队揭露了一起复杂的网络攻击活动,涉及精心构建的虚假Skype、Google Meet及Zoom网站,这些网站被用于大规模传播SpyNote(针对安卓)、NjRAT和DCRAT(针对Windows)等远控木马程序。

攻击技术架构

攻击者巧妙地在同一俄语IP地址上集中托管了一系列高度模仿真实在线会议平台的假网站,利用迷惑性URL诱骗用户下载恶意软件。以下是详细的攻击执行流程图解(参见附件“1709990957_65ec642d7315f65345ca4.png”)。

 Skype攻击场景

首个曝光的虚假网站join-skype[.]info创建于12月初,旨在引诱用户误以为其为官方Skype下载渠道。尽管Apple App Store链接指向正规应用商店,但Windows用户点击下载后会获取一个伪装成Skype8.exe的恶意文件,而安卓用户则会被导向一个声称来自Google Play的Skype.apk恶意APK。

Google Meet攻击手段

至12月下旬,攻击者进一步扩展目标至Google Meet,创建了online-cloudmeeting[.]pro假冒网站,其应用程序存储路径设计得与合法Google Meet链接颇为相似,例如 `online-cloudmeeting[.]pro/gry-ucdu-fhc/`。针对Windows用户的下载链接实质上是一个名为updateZoom20243001bit.bat的批处理文件,该文件进一步下载名为ZoomDirectUpdate.exe的最终恶意样本。经分析确认,ZoomDirectUpdate.exe是一个WinRAR压缩包,内部隐藏着使用Eziriz .NET Reactor加壳保护的DCRAT远控木马。

Zoom入侵策略

到了1月份下旬,又出现了冒充Zoom的网站us06webzoomus[.]pro,其网址中的会议ID样式与Zoom客户端生成的真实会议ID极其相近,比如 `us06webzoomus[.]pro/l/62202342233720Yzhkb3dHQXczZG1XS1Z3Sk9kenpkZz09/`。无论是安卓用户通过点击Google Play下载Zoom02.apk(实为SpyNote远控木马),还是Windows用户下载的BAT文件间接导致DCRAT的植入,攻击者均成功实现了跨平台的恶意软件散播。

其他恶意组件与活动痕迹

值得注意的是,除了直接通过虚假会议网站分发远控木马之外,攻击者还在Google Meet和Zoom的虚假网站公开目录下放置了额外的恶意文件。driver.exe和meet.exe两个Windows可执行文件被证实都是NjRAT变种,这揭示了攻击者可能正通过多样化的攻击载体扩大恶意软件的传播范围。

 结论与应对策略

本研究揭示了一种针对性极强且手法隐蔽的网络攻击方式,攻击者利用用户对知名在线会议平台的信任心理,通过假冒网站分发跨安卓和Windows平台的远控木马。鉴于此类威胁持续升级且愈发复杂,广大用户和技术社群应当高度重视,采取包括但不限于以下措施加强防御:

1. 强化安全意识教育:提醒用户谨慎识别和验证下载来源,避免从非官方渠道下载软件。
2. 实施严格的域名过滤:企业级网络可通过防火墙规则或DNS安全策略阻止访问可疑或非认证的在线会议相关域名。
3. 更新防病毒解决方案:确保终端安全软件能够及时检测并拦截上述提及的恶意软件家族。
4. 监控网络流量异常:通过SIEM系统或其他网络监测工具检测潜在的非法远程控制通信。
5. 定期审计与补丁管理:保持操作系统和其他关键软件的最新更新状态,减少漏洞暴露风险。

只有深入了解此类攻击的手法和技术细节,才能更好地制定有效的防护策略,对抗日益猖獗的网络犯罪活动。

这篇关于深度剖析:攻击者如何利用虚假在线会议平台分发多平台远控木马的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/868672

相关文章

五大特性引领创新! 深度操作系统 deepin 25 Preview预览版发布

《五大特性引领创新!深度操作系统deepin25Preview预览版发布》今日,深度操作系统正式推出deepin25Preview版本,该版本集成了五大核心特性:磐石系统、全新DDE、Tr... 深度操作系统今日发布了 deepin 25 Preview,新版本囊括五大特性:磐石系统、全新 DDE、Tree

Node.js 中 http 模块的深度剖析与实战应用小结

《Node.js中http模块的深度剖析与实战应用小结》本文详细介绍了Node.js中的http模块,从创建HTTP服务器、处理请求与响应,到获取请求参数,每个环节都通过代码示例进行解析,旨在帮... 目录Node.js 中 http 模块的深度剖析与实战应用一、引言二、创建 HTTP 服务器:基石搭建(一

流媒体平台/视频监控/安防视频汇聚EasyCVR播放暂停后视频画面黑屏是什么原因?

视频智能分析/视频监控/安防监控综合管理系统EasyCVR视频汇聚融合平台,是TSINGSEE青犀视频垂直深耕音视频流媒体技术、AI智能技术领域的杰出成果。该平台以其强大的视频处理、汇聚与融合能力,在构建全栈视频监控系统中展现出了独特的优势。视频监控管理系统EasyCVR平台内置了强大的视频解码、转码、压缩等技术,能够处理多种视频流格式,并以多种格式(RTMP、RTSP、HTTP-FLV、WebS

水位雨量在线监测系统概述及应用介绍

在当今社会,随着科技的飞速发展,各种智能监测系统已成为保障公共安全、促进资源管理和环境保护的重要工具。其中,水位雨量在线监测系统作为自然灾害预警、水资源管理及水利工程运行的关键技术,其重要性不言而喻。 一、水位雨量在线监测系统的基本原理 水位雨量在线监测系统主要由数据采集单元、数据传输网络、数据处理中心及用户终端四大部分构成,形成了一个完整的闭环系统。 数据采集单元:这是系统的“眼睛”,

综合安防管理平台LntonAIServer视频监控汇聚抖动检测算法优势

LntonAIServer视频质量诊断功能中的抖动检测是一个专门针对视频稳定性进行分析的功能。抖动通常是指视频帧之间的不必要运动,这种运动可能是由于摄像机的移动、传输中的错误或编解码问题导致的。抖动检测对于确保视频内容的平滑性和观看体验至关重要。 优势 1. 提高图像质量 - 清晰度提升:减少抖动,提高图像的清晰度和细节表现力,使得监控画面更加真实可信。 - 细节增强:在低光条件下,抖

电力系统中的A类在线监测装置—APView400

随着电力系统的日益复杂和人们对电能质量要求的提高,电能质量在线监测装置在电力系统中得到广泛应用。目前,市场上的在线监测装置主要分为A类和B类两种类型,A类和B类在线监测装置主要区别在于应用场景、技术参数、通讯协议和扩展性。选择时应根据实际需求和应用场景综合考虑,并定期维护和校准。电能质量在线监测装置是用于实时监测电力系统中的电能质量参数的设备。 APView400电能质量A类在线监测装置以其多核

JAVA智听未来一站式有声阅读平台听书系统小程序源码

智听未来,一站式有声阅读平台听书系统 🌟 开篇:遇见未来,从“智听”开始 在这个快节奏的时代,你是否渴望在忙碌的间隙,找到一片属于自己的宁静角落?是否梦想着能随时随地,沉浸在知识的海洋,或是故事的奇幻世界里?今天,就让我带你一起探索“智听未来”——这一站式有声阅读平台听书系统,它正悄悄改变着我们的阅读方式,让未来触手可及! 📚 第一站:海量资源,应有尽有 走进“智听

如何解决线上平台抽佣高 线下门店客流少的痛点!

目前,许多传统零售店铺正遭遇客源下降的难题。尽管广告推广能带来一定的客流,但其费用昂贵。鉴于此,众多零售商纷纷选择加入像美团、饿了么和抖音这样的大型在线平台,但这些平台的高佣金率导致了利润的大幅缩水。在这样的市场环境下,商家之间的合作网络逐渐成为一种有效的解决方案,通过资源和客户基础的共享,实现共同的利益增长。 以最近在上海兴起的一个跨行业合作平台为例,该平台融合了环保消费积分系统,在短

Android平台播放RTSP流的几种方案探究(VLC VS ExoPlayer VS SmartPlayer)

技术背景 好多开发者需要遴选Android平台RTSP直播播放器的时候,不知道如何选的好,本文针对常用的方案,做个大概的说明: 1. 使用VLC for Android VLC Media Player(VLC多媒体播放器),最初命名为VideoLAN客户端,是VideoLAN品牌产品,是VideoLAN计划的多媒体播放器。它支持众多音频与视频解码器及文件格式,并支持DVD影音光盘,VCD影

【区块链 + 人才服务】区块链集成开发平台 | FISCO BCOS应用案例

随着区块链技术的快速发展,越来越多的企业开始将其应用于实际业务中。然而,区块链技术的专业性使得其集成开发成为一项挑战。针对此,广东中创智慧科技有限公司基于国产开源联盟链 FISCO BCOS 推出了区块链集成开发平台。该平台基于区块链技术,提供一套全面的区块链开发工具和开发环境,支持开发者快速开发和部署区块链应用。此外,该平台还可以提供一套全面的区块链开发教程和文档,帮助开发者快速上手区块链开发。