根据一份可追溯公开资料,安全公司ZeroBEC披露了黑客利用山寨微软 Teams 更新邮件进行钓鱼攻击的事件。此次攻击展示了一种高度拟真且具有针对性的网络威胁手段。
攻击链条的初始阶段是批量发送钓鱼邮件。这些邮件声称文件体积过大无法直接作为附件发送,并引导收件人通过桌面电脑或笔记本打开链接查看内容。这种设计旨在规避传统邮件安全系统的初步拦截。
当目标用户点击了邮件中的链接后,他们会被重定向到一个伪造的、模仿微软商店的页面,该页面声称用户必须更新 Teams 客户端才能开启共享文件功能。这一步骤成功地利用了用户对工作协作工具的依赖性,制造了紧迫感和必要性。
在山寨微软商店的诱导下,受害者下载的文件实际上是一款名为“supportdev.exe”的恶意脚本,该脚本是利用Inno Setup封装的。这表明攻击者不仅关注于欺骗用户点击,更注重于植入具有执行能力的载荷。
一旦收件人执行了“supportdev.exe”安装程序,后续的危害便会发生。电脑会在隐藏窗口状态下自动下载合法的远程控制工具,具体包括Level RMM以及ConnectWise ScreenConnect。这使得攻击者能够绕过用户的直接察觉,实现后台的恶意部署。
ZeroBEC指出,黑客主要利用Level RMM作为访问受害设备的初始通道,而同时部署的ScreenConnect则充当了备用的远程控制方式。这种多层级的工具组合,极大地增强了攻击的可持续性和隐蔽性。
从安全研究的角度来看,此次事件揭示了一个重要的趋势:黑客越来越倾向于滥用合法的、知名的远程控制工具来获取对受害者设备的访问权限,从而将这些设备转化为“肉鸡”。这使得传统的基于附件或链接的防御手段面临升级挑战。
本次攻击链条的完整性值得关注。它从邮件伪装(声称文件过大)开始,到页面诱导(必须更新客户端),再到最终执行(下载远程控制工具)。整个过程环环相扣,体现了攻击者对目标用户行为模式的深入研究。
对于企业和个人用户而言,本次事件提供了一个重要的安全警示。在处理任何声称需要“更新”或“修复”工作软件的外部链接时,应保持高度警惕,并优先通过官方、已知的渠道进行软件更新,而不是依赖邮件中的临时链接。
信息来源
本文基于上述公开资料整理,未使用来源页面的图片、视频或嵌入媒体。