数据新闻 · 深度阅读

安全公司披露黑客利用钓鱼邮件冒充Teams更新客户端传播恶意脚本的攻击手法

安全公司ZeroBEC披露了黑客通过钓鱼邮件进行的网络攻击。攻击者伪造“更新微软 Teams 客户端”的场景,诱骗收件人点击链接,下载并执行包含恶意脚本的安装程序。该过程最终可能导致受害者设备被植入远程控制工具,使设备沦为攻击者的目标。

根据一份可追溯公开资料,安全公司ZeroBEC披露了黑客利用山寨微软 Teams 更新邮件进行钓鱼攻击的事件。此次攻击展示了一种高度拟真且具有针对性的网络威胁手段。

攻击链条的初始阶段是批量发送钓鱼邮件。这些邮件声称文件体积过大无法直接作为附件发送,并引导收件人通过桌面电脑或笔记本打开链接查看内容。这种设计旨在规避传统邮件安全系统的初步拦截。

当目标用户点击了邮件中的链接后,他们会被重定向到一个伪造的、模仿微软商店的页面,该页面声称用户必须更新 Teams 客户端才能开启共享文件功能。这一步骤成功地利用了用户对工作协作工具的依赖性,制造了紧迫感和必要性。

在山寨微软商店的诱导下,受害者下载的文件实际上是一款名为“supportdev.exe”的恶意脚本,该脚本是利用Inno Setup封装的。这表明攻击者不仅关注于欺骗用户点击,更注重于植入具有执行能力的载荷。

一旦收件人执行了“supportdev.exe”安装程序,后续的危害便会发生。电脑会在隐藏窗口状态下自动下载合法的远程控制工具,具体包括Level RMM以及ConnectWise ScreenConnect。这使得攻击者能够绕过用户的直接察觉,实现后台的恶意部署。

ZeroBEC指出,黑客主要利用Level RMM作为访问受害设备的初始通道,而同时部署的ScreenConnect则充当了备用的远程控制方式。这种多层级的工具组合,极大地增强了攻击的可持续性和隐蔽性。

从安全研究的角度来看,此次事件揭示了一个重要的趋势:黑客越来越倾向于滥用合法的、知名的远程控制工具来获取对受害者设备的访问权限,从而将这些设备转化为“肉鸡”。这使得传统的基于附件或链接的防御手段面临升级挑战。

本次攻击链条的完整性值得关注。它从邮件伪装(声称文件过大)开始,到页面诱导(必须更新客户端),再到最终执行(下载远程控制工具)。整个过程环环相扣,体现了攻击者对目标用户行为模式的深入研究。

对于企业和个人用户而言,本次事件提供了一个重要的安全警示。在处理任何声称需要“更新”或“修复”工作软件的外部链接时,应保持高度警惕,并优先通过官方、已知的渠道进行软件更新,而不是依赖邮件中的临时链接。

信息来源

本文基于上述公开资料整理,未使用来源页面的图片、视频或嵌入媒体。