卡巴斯基曝光:钉钉、微信遭黑客入侵,米哈游服务器沦为帮凶!

卡巴斯基实验室近日在博客中发布了一份关于 HZ Rat 后门程序的调查报告。该后门程序主要针对阿里巴巴旗下的企业通讯平台钉钉和腾讯旗下的即时通讯软件微信(本文提到的均为 PC 版或 Mac 版,不含手机版)。

图片[1]-卡巴斯基曝光:钉钉、微信遭黑客入侵,米哈游服务器沦为帮凶!-零度博客

HZ Rat 后门程序最初仅针对 Windows 系统,卡巴斯基此次发现的则是其专为 macOS 系统开发的新版本,目的依旧是收集机密信息。

值得关注的是,在病毒扫描平台 VirusTotal 上,HZ Rat 的样本并未被任何安全软件检测出问题(包括卡巴斯基在内)。该样本伪装成知名的加密隧道软件 OpenVPN Connect,以达到其隐藏目的。

代码分析截图:

 

图片[2]-卡巴斯基曝光:钉钉、微信遭黑客入侵,米哈游服务器沦为帮凶!-零度博客

 

卡巴斯基在调查后发现,HZ Rat 后门程序具有以下特点:

  1. 收集 macOS 系统完整性保护(SIP)的状态。
  2. 收集本地 IP 地址。
  3. 收集蓝牙设备信息。
  4. 收集可用的 WiFi 网络及网卡信息,以及已连接的 WiFi 信息。
  5. 收集硬件规格。
  6. 收集存储信息。
  7. 获取应用清单。
  8. 收集微信的用户信息。
  9. 收集钉钉的用户和组织信息。
  10. 收集谷歌密码管理器的用户名和网站信息(Chrome 内置的密码管理器)。

针对微信的收集信息包括微信用户 ID、邮箱(如有)和电话号码,这些数据以纯文本形式存储在 userinfo.data 文件中。分析显示,HZ Rat 对钉钉更感兴趣,收集的信息包括用户所在企业/组织的名称、部门名称、用户名、公司邮箱地址和电话号码。

 

图片[3]-卡巴斯基曝光:钉钉、微信遭黑客入侵,米哈游服务器沦为帮凶!-零度博客

值得注意的是,在卡巴斯基分析期间,HZ Rat 并未执行将文件写入磁盘或将文件发送到服务器的命令。这表明攻击者目前可能正在为未来的攻击收集信息,因此他们的具体意图尚不明确。

最后值得一提的是,HZ Rat 后门程序被存储在游戏开发商米哈游的服务器上,URL 为:hxxp://vpn.mihoyo[.]com/uploads/OpenVPNConnect.zip。将文件放置在知名公司的域名下通常可以增加用户的信任度或绕过某些安全软件的拦截,但黑客如何将文件上传到米哈游的服务器仍然是个谜。按理说,米哈游这样的大型公司应该对服务器的管理非常严格。

THE END
喜欢就支持一下吧
点赞2177 分享
AI 照片修复神器来袭!一键让模糊照片秒变清晰,完全免费在线使用-零度博客

AI 照片修复神器来袭!一键让模糊照片秒变清晰,完全免费在线使用

 InstantIR 是一种新颖的单幅图像修复模型,旨在修复受损图像,提供极致品质且逼真的细节。您可以通过附加文本提示进一步提升InstantIR性能,甚至实现自定义编辑!这个模型已经没法部署并托管...
admin的头像-零度博客admin
3.2W+1207
Windows 11 升级以后需要注意什么?如何快速熟悉它?| 零度解说-零度博客
这9款软件,让你的电脑用起来更舒服、更顺手!2021 | 零度解说-零度博客
谷歌翻译为何退出中国?被迫的还是主动的?该如何恢复 Chrome 翻译功能? | 零度解说-零度博客

谷歌翻译为何退出中国?被迫的还是主动的?该如何恢复 Chrome 翻译功能? | 零度解说

谷歌翻译退出中国后该如何恢复 Chrome 翻译的正常使用?   https://youtu.be/bmF6U4ynZVU   下面是获取可用 IP 地址以及修改 Windows 系统和 macOS 系统 hosts 文件的自动化脚本代码...
Chrome、Edge浏览器爆重大安全UAF漏洞,请务必立即修复! | 零度解说-零度博客
违反 Nvidia 的网络犯罪分子提出了有史以来最不寻常的要求之一-零度博客

违反 Nvidia 的网络犯罪分子提出了有史以来最不寻常的要求之一

从 Nvidia 窃取高达 1 TB 数据的数据勒索者发出了网络犯罪史上最不寻常的最后通牒之一:让 Nvidia 的显卡更快地挖掘加密货币,否则将面临公司即将发布的皇冠宝石源代码。 一个自称 Lapsus$ 的勒...
admin的头像-零度博客admin
1.5W+2251
超真实 Stable Diffusion AI 大模型!完全免费,生成图片光效氛围感爆棚!!| 零度解说-零度博客

超真实 Stable Diffusion AI 大模型!完全免费,生成图片光效氛围感爆棚!!| 零度解说

这是基于 Stable Diffusion的真人大模型,生成的图片不仅非常好看,更有质感! 而且它还进一步解决了以往AI图片一脸假或者是网红脸的问题 现在我们就来演示一下........   https://youtu.b...
admin的头像-零度博客admin
2.2W+2176
如何修复 Windows 10 /11上 CrowdStrike 导致的蓝屏死机问题-零度博客

如何修复 Windows 10 /11上 CrowdStrike 导致的蓝屏死机问题

从昨天开始,全球范围内的Windows系统的电脑,出现了大范围的蓝屏死机问题!目前已经确认的是,这个全球性的电脑蓝屏的元凶就是CrowdStrike 。 CrowdStrike 是一家领先的网络安全技术提供商,为...
Faceswap - 免费开源 又超级好用的换脸工具!-零度博客

Faceswap – 免费开源 又超级好用的换脸工具!

1.Faceswap 是领先的免费和开源多平台 Deepfakes 软件。由 Tensorflow、Keras 和 Python 提供支持;Faceswap 将在 Windows、macOS 和 Linux 上运行。 Faceswap 官网:【点击进入】备用下载:【...
admin的头像-零度博客admin
4.4W+2261