网络安全

虚假 Zoom 更新如何将合法的远程支持工具转变为后门

了解 SMOKE#SCREEN 活动和 Powercat 窃取程序如何利用虚假 Zoom 更新和游戏作弊程序来部署 ScreenConnect 并窃取敏感数据。
虚假 Zoom 更新如何将合法的远程支持工具转变为后门

我最近花了一个下午的时间,查阅了一家精品律师事务所一名法律助手的工站取证镜像。该用户坚信她只是更新了 Zoom 客户端以参加早上的证词陈述。而实际上,她执行的文件是 SMOKE#SCREEN 的起点,这是一个多波次的攻击活动,旨在利用授权的 IT 工具来对付它们本应支持的网络。该用户起初并未察觉任何异常,直到一周后,她的电脑开始成为在内部服务器 VLAN 中进行横向移动的跳板。

这就是现代社会工程学的现实。当攻击者可以简单地诱导用户安装合法的远程监控和管理 (RMM) 工具时,他们就不再需要编写复杂的自定义后门。根据设计,这些工具拥有管理权限,在许多环境中可以绕过标准的应用程序白名单,并提供与外部世界的稳定连接。在幕后,SMOKE#SCREEN 活动展示了极高的行动成熟度,不断变换其交付方式和规避技术,以领先自动化检测系统一步。

SMOKE#SCREEN 感染链剖析

Securonix 的研究人员最近发现了这一活动,其使用的诱饵范围从 Adobe 和 Zoom 更新到商业文件审查不等。攻击通常始于一封包含模糊处理的 Visual Basic 脚本 (VBScript) 投放器的鱼叉式网络钓鱼邮件。我上个月分析过一个类似的样本,代码中的多疑程度令人印象深刻。在执行任何其他操作之前,脚本会执行一系列环境检查,以查看它是否在沙箱中运行或正受到安全研究人员的监控。

它会专门查找 Wireshark、Process Monitor 等进程,以及 VMware 和 VirtualBox 等各种虚拟机服务。如果检测到其中任何一个,它会立即终止。主动地讲,这可以防止脚本向自动化恶意软件分析平台暴露其真实意图。一旦确定环境安全,脚本就会解密一条 PowerShell 命令。该命令连接到位于 207.189.11[.]170 的暂存服务器,以获取 C# 负载。

从风险角度来看,聪明之处在于接下来的步骤。负载并不会安装传统意义上的病毒,而是安装一个 ConnectWise ScreenConnect 代理。这是一个全球 IT 部门都在使用的合法工具。由于该代理经过签名且信誉良好,它通常能绕过基础的反病毒检查。安装完成后,代理会向攻击者控制的 8041 端口上的中继服务器发出信标,从而使操作员能够完全远程桌面访问受害者的机器。

攻击者为何选择远程监控和管理工具

使用像 ScreenConnect 这样的 RMM 工具已成为现代威胁行为者的事实标准。它解决了持久化的问题。如果攻击者使用自定义木马,一次签名更新就可能切断他们的访问权限。如果他们使用合法的 RMM 工具,他们就能混入授权的 IT 活动中。大多数安全运营中心 (SOC) 每天都会看到 ScreenConnect 流量,因此连接到新中继服务器的单个额外连接可能不会触发警报。

在 SMOKE#SCREEN 活动的一个变体中,攻击者使用批处理脚本在安装前激进地拆除本地防御。该脚本尝试禁用 Windows 反恶意软件扫描接口 (AMSI),修改注册表以关闭 SmartScreen 保护,甚至从下载的安装程序中删除 Zone.Identifier 备用数据流。最后一步意义重大,因为它删除了“Web 标记”(Mark of the Web),这是一种告知 Windows 文件来源于互联网的安全功能。通过删除此标记,攻击者可以防止在运行 MSI 文件时出现某些安全提示。

利用云隧道和受信任平台规避检测

此次活动最有趣的方面之一是它如何隐藏其基础设施。攻击者在多个受信任的托管服务中轮换其交付策略。例如,他们曾使用 Dropbox 共享链接来托管初始负载。由于 Dropbox 在几乎所有企业环境中都是白名单域名,因此下载极少会触发 Web 过滤器拦截。

最近,攻击者开始使用 Cloudflare Quick Tunnels(快速隧道)。这项服务允许用户在没有静态 IP 或注册域名的情况下,临时将本地服务器暴露给互联网。暂存服务器运行 Cloudflare 二进制文件,生成名为“subscription-magnetic-recommended-meat.trycloudflare.com”之类的临时隧道。由于这些 URL 是临时的且与受信任的提供商相关联,仅凭信誉几乎无法对其进行拦截。因此,攻击者拥有了一条隐蔽且短命的路径来交付恶意二进制文件,并对受感染的集群维持命令与控制 (C2)。

从商业诱饵到游戏作弊程序

SMOKE#SCREEN 活动并非唯一使用这种策略的威胁。Bitdefender 最近记录的另一项独立活动针对的是完全不同的人群:游戏玩家。这项活动涉及在 Discord 和游戏论坛上推广虚假的 Xeno Roblox 作弊程序和“执行器”。当律师事务所的法律专业人士在担心 Zoom 更新时,一名青少年正在寻找视频游戏中的优势。结果是相同的:系统被攻破。

这里的诱饵是一个虚假的 Xeno 执行器安装程序。当用户运行该可执行文件时,它会启动一个多阶段的基于 Java 的感染。最终的负载是一个名为 Powercat 的窃取程序。这种恶意软件是数据窃取的瑞士军刀。它会检查 Java 运行时环境,如果缺失,它会直接提取自带的环境。然后,它读取一个名为“XenoIcon.jpg”的本地图像文件,以查找与其 C2 服务器 solthere[.]net 通信所需的密钥。

Powercat 窃取程序与数字身份窃取

Powercat 不仅仅是一个简单的凭据收集器。它是一个监控工具,为攻击者提供了受害者数字生活的完整图景。它专门针对 Chrome 和 Brave 等网络浏览器,Atomic 和 Exodus 等加密货币钱包,甚至包括 Git 和 Visual Studio 等开发工具。

对于 Exodus 加密货币钱包的用户,该恶意软件更进一步。它会检查是否安装了 26.1.5 版本,如果是,它会解包应用程序的内部文件以注入恶意 JavaScript。这使得攻击者可以直接捕获会话令牌。该恶意软件还会记录击键、截屏、访问摄像头并实时流传输桌面。这种级别的访问权限等同于数字绑架。攻击者不仅是在窃取密码,他们正与用户一起坐在虚拟办公桌前。

在我自己对基于 Java 的窃取程序的测试中,我看到了使用标准的文件扫描很难检测到它们。因为恶意逻辑位于模糊处理的 JAR 文件内部,而该 JAR 文件通常由合法的 Java 进程运行,所以对于操作系统来说,这种活动看起来就像正常的软件执行。这就是为什么与游戏相关的诱饵仍然如此有效的原因。它们利用了用户对功能的渴望,以及为了让“作弊程序”工作而愿意禁用安全软件的心理。

防御的实际建议

评估这些活动的攻击面表明,人为防火墙是第一个失效点。然而,技术控制必须提供后盾。组织和个人应采取零信任心态,将每一个软件更新或实用程序都视为可疑,直到经过验证。

  • 限制 MSI 执行:标准用户不应在没有管理批准的情况下运行 MSI 安装程序。使用 AppLocker 或 Windows Defender 应用程序控制 (WDAC) 来强制执行此操作。
  • 监控 RMM 工具:审计环境中的所有 RMM 代理。如果您的 IT 部门使用 TeamViewer,那么任何 ScreenConnect 或 AnyDesk 的实例都是高优先级警报。
  • 审计 PowerShell 和 CMD:监控可疑的命令行参数,尤其是涉及“encodedcommand”或尝试绕过 AMSI 和修改注册表的参数。
  • 强制执行严格的 UAC:确保用户帐户控制设置为最高级别。这可以防止恶意软件在用户未察觉提示的情况下静默提升权限。
  • 阻止 Cloudflare 隧道:除非您的业务明确需要,否则请考虑在网络边界阻止 trycloudflare.com 域名,以防止攻击者使用临时隧道进行 C2 通信。

关键缓解措施清单

防御层 操作项
终端 阻止 Windows 脚本宿主 (WSH) 执行 VBScript 和 JavaScript
网络 过滤指向已知 RMM 中继端口的流量(例如 ScreenConnect 的 8041 端口)
身份 强制执行基于硬件的 MFA,以防止被盗的会话 Cookie 发挥作用
策略 在与工作设备共享网络的游玩机器上实施“禁止作弊程序”策略

应对这些威胁需要从被动防御转向主动防御。撇开补丁不谈,真正的战斗在于允许什么在终端上运行。如果您允许任何经过签名的二进制文件执行并与互联网通信,那么您本质上是为任何能够找到合法工具进行滥用的行为者敞开了大门。

来源:Securonix SMOKE#SCREEN 报告, Bitdefender Powercat 分析, MITRE ATT&CK 框架, NIST 特别出版物 800-207 (零信任架构)。

免责声明:本文仅用于信息和教育目的,不能替代专业的网络安全审计或事件响应服务。

bg
bg
bg

另一边见

我们的端到端加密电子邮件和云存储解决方案提供了最强大的安全通信手段,确保您的数据安全和隐私。

/ 创建免费账户