网络安全

深度解析:环境密钥与 Telegram C2 如何绕过传统 EDR

深入研究 TELESHIM 恶意软件滥用 Telegram API 进行 C2 通信,并利用环境密钥在中东政府机构攻击中规避检测。
深度解析:环境密钥与 Telegram C2 如何绕过传统 EDR

在 2026 年 7 月 7 日至 7 月 9 日期间检测到的针对中东政府实体的入侵行动,为现代访问不对称性提供了一个典型的案例研究。Zscaler ThreatLabz 的网络安全研究人员发现了一个复杂的多阶段攻击链,该攻击链利用受信任的平台和深度的系统侦察来维持持久性。技术数据显示,该行动具有严格的时间纪律和深度的代码混淆特征。攻击者将其命令与控制(C2)活动限制在 UTC 时间上午 4 点到中午 12 点之间的八小时窗口内,执行高度集中在 UTC 时间上午 7 点到 11 点之间。这一时间表与东亚时区的标准工作日相吻合。恶意软件样本(特别是 TELESHIM、MIXEDKEY 和 BINDCLOAK)利用了操作系统验证第三方库加载方式的架构缺陷。

多阶段感染链

攻击始于一个作为初始投放载体的 ISO 文件。该文件包含一个名为 RegSchdTask.exe 的合法且经过签名的 Windows 可执行文件。攻击者利用此文件执行 DLL 侧加载(DLL side-loading),这是一种将恶意库放置在与受信任应用程序相同的目录中以欺骗操作系统加载程序的技术。在这种情况下,恶意组件是 AsTaskSched.dll,它包含 TELESHIM 后门。这个 32 位 Windows 植入物充当该行动的主要侦察器和下载器。这些阶段中的每一个都对前一层产生了依赖,确保安全扫描器在没有完整执行上下文的情况下无法分析最终载荷。

TELESHIM 通过滥用 Telegram API 进行 C2 通信来建立立足点。这使得恶意软件能够混入合法的 HTTPS 流量中,因为许多企业环境允许将 Telegram 用于业务沟通,或者未能检查流向已知社交媒体域的加密流量。该后门支持一组特定的操作命令:

  • 通过传输 MAC 地址进行主机注册。
  • 以 1,000 字节为块执行命令并回传结果。
  • 通过计划任务交付二级载荷。

高级规避与代码混淆

TELESHIM 和 MIXEDKEY 的开发者采用了重度代码混淆来挫败静态和动态分析。他们使用控制流平坦化(CFF)将代码的逻辑进程分解为复杂的 switch-case 结构,使研究人员难以追踪执行路径。混合布尔算术(MBA)将简单的数学运算转换为复杂的等效多项式表达式,基于特征的检测引擎通常会忽略这些表达式。这些技术与不透明谓词(opaque predicates)相结合——即总是评估为相同结果但在反编译器看来却很复杂的条件分支。为了衡量这种投入的规模,必须查看集成在 TELESHIM 加载器中的反虚拟化检查。它通过 CPUID 查询虚拟机监控器(hypervisor)签名,并使用 Windows 管理规范(WMI)检查 RAM 速度。如果环境表现出沙箱或虚拟机的特征,恶意软件会立即终止执行。

环境密钥与定向触发

分析面临的最显著障碍是在 MIXEDKEY 和 BINDCLOAK 阶段使用了环境密钥(environmental keying)。最终载荷受两层 XOR 加密保护。第二层从受感染机器主驱动器的卷序列号中派生其解密密钥。这意味着在实践中,恶意软件在除特定目标以外的任何系统上都是惰性的。这种策略使传统的沙箱触发变得毫无用处。自动化恶意软件分析平台永远无法看到真正的 BINDCLOAK 植入物,因为它缺乏解锁代码所需的唯一硬件标识符。这种级别的定向反映了从机会性感染向高保证精准打击的转变。逻辑转向了一种模型,即攻击者在最终载荷交付之前就已经了解目标的底层架构。

BINDCLOAK 植入物分析

入侵的最后阶段是 BINDCLOAK,这是一个 64 位 C++ 植入物,专为长期侦察和数据窃取而设计。它与位于 cert.hypersnet[.]com 的特定外部服务器通信。在现场观察到的入侵后活动包括广泛的系统和用户侦察。C2 操作员执行命令来映射内部网络并识别高价值资产。最终植入物使用 64 位架构表明攻击者预见到了现代服务器环境,并优先考虑稳定性而非与旧版 32 位系统的兼容性。整个行动依赖于“专业知识赤字”这一无声的盟友。攻击者假设 SOC 分析师会忽视 Telegram 流量,或者未能调查正在侧加载可疑 DLL 的合法 Windows 进程。

对企业的架构影响

传统的边界防御已经过时,因为边界现在延伸到了任何受信任的 API。当攻击者使用 Telegram 或类似平台时,他们并不是在绕过防火墙,而是拿着有效的通行证从正门进入。这次行动证明了基于特征的 EDR 是不够的。如果安全工具不理解 DLL 加载的上下文或 WMI 查询 RAM 速度的有效性,它就是一个盲点。DMZ 不再是一个公共区域,而是一个个独立的禁闭室。组织必须采用一种架构,在这种架构中,每个进程在证明其身份和意图之前都是不可信的。未进行隔离的遗留系统是一扇敞开的大门,而在中东政府目标案例中,这扇门正是因为“签名可执行文件本质安全”的假设而被留下的。

安全领导者行动计划

CISO 和 CTO 领导层必须从被动补丁转向主动的架构韧性。这一特定威胁需要在未来 6 到 12 个月内采取多层响应。每月一次的补丁管理节奏是这些目标无法承受的奢侈。以下步骤提供了缓解路线图:

  • 审计 DLL 加载策略: 实施 Windows AppLocker 或 Windows Defender 应用程序控制 (WDAC),以限制加载未签名或位于用户可写目录中的 DLL 库。这直接反击了 TELESHIM 使用的侧加载技术。
  • 监控 API 流量: 为网络内的 Telegram 和其他消息传递 API 使用情况建立基准。系统进程或服务帐户对这些平台的任何使用都是高置信度的感染指标。
  • 基准化 WMI 活动: 配置 EDR 工具以对非标准 WMI 查询发出警报,特别是那些与硬件规格(如 RAM 速度或磁盘序列号)相关的查询。这些是反分析程序的常见指标。
  • 实施微隔离: 将关键管理工作站与通用网络隔离。横向移动是 BINDCLOAK 植入物的主要目标,严格的内部隔离可以减少单个受感染主机的破坏范围。
  • 进行定向渗透测试: 委托红队演习,专门尝试使用环境密钥和受信任平台 C2。这可以测试当前的 SOC 堆栈是否能够识别模拟合法流量的活动。

定向威胁的新现实

在当前的威胁环境中生存取决于架构和速度。TELESHIM 行动证明,攻击者已经超越了简单的漏洞利用,进入了复杂的软件工程和环境感知领域。目标不是防止每一次入侵,而是通过限制攻击者的移动和通信能力,确保入侵不会演变成灾难。依赖签名文件的信誉或流向已知域的 HTTPS 流量安全性的组织,在面对这类对手时基本上是毫无防备的。在零信任架构中,验证是唯一有价值的货币。

来源:Zscaler ThreatLabz, Microsoft Security Response Center, CISA Technical Alerts.

免责声明:本文仅供参考和教育目的,不能替代专业的网络安全审计或事件响应服务。

bg
bg
bg

另一边见

我们的端到端加密电子邮件和云存储解决方案提供了最强大的安全通信手段,确保您的数据安全和隐私。

/ 创建免费账户