深度剖析:攻击者如何利用虚假在线会议平台分发多平台远控木马

本文主要是介绍深度剖析:攻击者如何利用虚假在线会议平台分发多平台远控木马,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

自2023年12月以来,安全研究团队揭露了一起复杂的网络攻击活动,涉及精心构建的虚假Skype、Google Meet及Zoom网站,这些网站被用于大规模传播SpyNote(针对安卓)、NjRAT和DCRAT(针对Windows)等远控木马程序。

攻击技术架构

攻击者巧妙地在同一俄语IP地址上集中托管了一系列高度模仿真实在线会议平台的假网站,利用迷惑性URL诱骗用户下载恶意软件。以下是详细的攻击执行流程图解(参见附件“1709990957_65ec642d7315f65345ca4.png”)。

 Skype攻击场景

首个曝光的虚假网站join-skype[.]info创建于12月初,旨在引诱用户误以为其为官方Skype下载渠道。尽管Apple App Store链接指向正规应用商店,但Windows用户点击下载后会获取一个伪装成Skype8.exe的恶意文件,而安卓用户则会被导向一个声称来自Google Play的Skype.apk恶意APK。

Google Meet攻击手段

至12月下旬,攻击者进一步扩展目标至Google Meet,创建了online-cloudmeeting[.]pro假冒网站,其应用程序存储路径设计得与合法Google Meet链接颇为相似,例如 `online-cloudmeeting[.]pro/gry-ucdu-fhc/`。针对Windows用户的下载链接实质上是一个名为updateZoom20243001bit.bat的批处理文件,该文件进一步下载名为ZoomDirectUpdate.exe的最终恶意样本。经分析确认,ZoomDirectUpdate.exe是一个WinRAR压缩包,内部隐藏着使用Eziriz .NET Reactor加壳保护的DCRAT远控木马。

Zoom入侵策略

到了1月份下旬,又出现了冒充Zoom的网站us06webzoomus[.]pro,其网址中的会议ID样式与Zoom客户端生成的真实会议ID极其相近,比如 `us06webzoomus[.]pro/l/62202342233720Yzhkb3dHQXczZG1XS1Z3Sk9kenpkZz09/`。无论是安卓用户通过点击Google Play下载Zoom02.apk(实为SpyNote远控木马),还是Windows用户下载的BAT文件间接导致DCRAT的植入,攻击者均成功实现了跨平台的恶意软件散播。

其他恶意组件与活动痕迹

值得注意的是,除了直接通过虚假会议网站分发远控木马之外,攻击者还在Google Meet和Zoom的虚假网站公开目录下放置了额外的恶意文件。driver.exe和meet.exe两个Windows可执行文件被证实都是NjRAT变种,这揭示了攻击者可能正通过多样化的攻击载体扩大恶意软件的传播范围。

 结论与应对策略

本研究揭示了一种针对性极强且手法隐蔽的网络攻击方式,攻击者利用用户对知名在线会议平台的信任心理,通过假冒网站分发跨安卓和Windows平台的远控木马。鉴于此类威胁持续升级且愈发复杂,广大用户和技术社群应当高度重视,采取包括但不限于以下措施加强防御:

1. 强化安全意识教育:提醒用户谨慎识别和验证下载来源,避免从非官方渠道下载软件。
2. 实施严格的域名过滤:企业级网络可通过防火墙规则或DNS安全策略阻止访问可疑或非认证的在线会议相关域名。
3. 更新防病毒解决方案:确保终端安全软件能够及时检测并拦截上述提及的恶意软件家族。
4. 监控网络流量异常:通过SIEM系统或其他网络监测工具检测潜在的非法远程控制通信。
5. 定期审计与补丁管理:保持操作系统和其他关键软件的最新更新状态,减少漏洞暴露风险。

只有深入了解此类攻击的手法和技术细节,才能更好地制定有效的防护策略,对抗日益猖獗的网络犯罪活动。

这篇关于深度剖析:攻击者如何利用虚假在线会议平台分发多平台远控木马的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/868672

相关文章

SpringCloud动态配置注解@RefreshScope与@Component的深度解析

《SpringCloud动态配置注解@RefreshScope与@Component的深度解析》在现代微服务架构中,动态配置管理是一个关键需求,本文将为大家介绍SpringCloud中相关的注解@Re... 目录引言1. @RefreshScope 的作用与原理1.1 什么是 @RefreshScope1.

Python 中的异步与同步深度解析(实践记录)

《Python中的异步与同步深度解析(实践记录)》在Python编程世界里,异步和同步的概念是理解程序执行流程和性能优化的关键,这篇文章将带你深入了解它们的差异,以及阻塞和非阻塞的特性,同时通过实际... 目录python中的异步与同步:深度解析与实践异步与同步的定义异步同步阻塞与非阻塞的概念阻塞非阻塞同步

Redis中高并发读写性能的深度解析与优化

《Redis中高并发读写性能的深度解析与优化》Redis作为一款高性能的内存数据库,广泛应用于缓存、消息队列、实时统计等场景,本文将深入探讨Redis的读写并发能力,感兴趣的小伙伴可以了解下... 目录引言一、Redis 并发能力概述1.1 Redis 的读写性能1.2 影响 Redis 并发能力的因素二、

MySQL使用binlog2sql工具实现在线恢复数据功能

《MySQL使用binlog2sql工具实现在线恢复数据功能》binlog2sql是大众点评开源的一款用于解析MySQLbinlog的工具,根据不同选项,可以得到原始SQL、回滚SQL等,下面我们就来... 目录背景目标步骤准备工作恢复数据结果验证结论背景生产数据库执行 SQL 脚本,一般会经过正规的审批

最新Spring Security实战教程之表单登录定制到处理逻辑的深度改造(最新推荐)

《最新SpringSecurity实战教程之表单登录定制到处理逻辑的深度改造(最新推荐)》本章节介绍了如何通过SpringSecurity实现从配置自定义登录页面、表单登录处理逻辑的配置,并简单模拟... 目录前言改造准备开始登录页改造自定义用户名密码登陆成功失败跳转问题自定义登出前后端分离适配方案结语前言

Redis 内存淘汰策略深度解析(最新推荐)

《Redis内存淘汰策略深度解析(最新推荐)》本文详细探讨了Redis的内存淘汰策略、实现原理、适用场景及最佳实践,介绍了八种内存淘汰策略,包括noeviction、LRU、LFU、TTL、Rand... 目录一、 内存淘汰策略概述二、内存淘汰策略详解2.1 ​noeviction(不淘汰)​2.2 ​LR

Python与DeepSeek的深度融合实战

《Python与DeepSeek的深度融合实战》Python作为最受欢迎的编程语言之一,以其简洁易读的语法、丰富的库和广泛的应用场景,成为了无数开发者的首选,而DeepSeek,作为人工智能领域的新星... 目录一、python与DeepSeek的结合优势二、模型训练1. 数据准备2. 模型架构与参数设置3

Java深度学习库DJL实现Python的NumPy方式

《Java深度学习库DJL实现Python的NumPy方式》本文介绍了DJL库的背景和基本功能,包括NDArray的创建、数学运算、数据获取和设置等,同时,还展示了如何使用NDArray进行数据预处理... 目录1 NDArray 的背景介绍1.1 架构2 JavaDJL使用2.1 安装DJL2.2 基本操

最长公共子序列问题的深度分析与Java实现方式

《最长公共子序列问题的深度分析与Java实现方式》本文详细介绍了最长公共子序列(LCS)问题,包括其概念、暴力解法、动态规划解法,并提供了Java代码实现,暴力解法虽然简单,但在大数据处理中效率较低,... 目录最长公共子序列问题概述问题理解与示例分析暴力解法思路与示例代码动态规划解法DP 表的构建与意义动

Go中sync.Once源码的深度讲解

《Go中sync.Once源码的深度讲解》sync.Once是Go语言标准库中的一个同步原语,用于确保某个操作只执行一次,本文将从源码出发为大家详细介绍一下sync.Once的具体使用,x希望对大家有... 目录概念简单示例源码解读总结概念sync.Once是Go语言标准库中的一个同步原语,用于确保某个操