Cointime

扫码下载App
iOS & Android

眼见不为实|假 Zoom 会议钓鱼分析

项目方

作者 | Reborn, Lisa

编辑 | Liz

背景

近期,X 上多位用户报告了一种伪装成 Zoom 会议链接的钓鱼攻击手法,其中一受害者在点击恶意 Zoom 会议链接后安装了恶意软件,导致加密资产被盗,损失规模达百万美元。在此背景下,慢雾安全团队对这类钓鱼事件和攻击手法展开分析,并追踪黑客的资金流向。


钓鱼链接分析

黑客使用形如“app[.]us4zoom[.]us”的域名伪装成正常 Zoom 会议链接,页面与真 Zoom 会议高度相似,当用户点击“启动会议”按钮,便会触发下载恶意安装包,而非启动本地 Zoom 客户端。

通过对上述域名探测,我们发现了黑客的监控日志地址 (https[:]//app[.]us4zoom[.]us/error_log)。

解密发现,这是脚本尝试通过 Telegram API 发送消息时的日志条目,使用的语言为俄语。

该站点 27 天前已部署上线,黑客可能是俄罗斯人,并且从 11 月 14 号便开始寻找目标投马,然后通过 Telegram API 监控是否有目标点击钓鱼页面的下载按钮。

恶意软件分析

该恶意安装包文件名为“ZoomApp_v.3.14.dmg”,以下是该 Zoom 钓鱼软件打开的界面,诱导用户在 Terminal 中执行 ZoomApp.file 恶意脚本,并且执行过程中还会诱导用户输入本机密码。

下面是该恶意文件的执行内容:

对上述内容解码后发现这是一个恶意的 osascript 脚本。

继续分析发现,该脚本查找一个名为“.ZoomApp”的隐藏的可执行文件并在本地运行。我们对原始安装包“ZoomApp_v.3.14.dmg”进行磁盘分析,发现安装包确实隐藏了一个名为“.ZoomApp”的可执行文件。

恶意行为分析

静态分析

我们将该二进制文件上传到威胁情报平台分析,发现该文件已经被标记为恶意文件。

https://www.virustotal.com/gui/file/e4b6285e183dd5e1c4e9eaf30cec886fd15293205e706855a48b30c890cbf5f2

通过静态反汇编分析,下图为该二进制文件的入口代码,用于数据解密和脚本执行。

下图是数据部分,可以发现大部分信息都经过了加密和编码。

通过对数据解密后发现该二进制文件最终同样执行恶意的 osascript 脚本(完整解密代码已分享到:https://pastebin.com/qRYQ44xa),该脚本会收集用户设备上的信息并发送到后台。

下图是枚举不同插件 ID 路径信息的部分代码。

下图是读取电脑 KeyChain 信息的部分代码。

恶意代码采集完系统信息、浏览器数据、加密钱包数据、Telegram 数据、Notes 笔记数据和 Cookie 数据等信息后,会将它们压缩并发送至黑客控制的服务器 (141.98.9.20)。

由于恶意程序在运行时就诱导用户输入密码,并且后续的恶意脚本也会采集电脑中 KeyChain 数据(可能包含用户保存在电脑上的各种密码),黑客收集后就会尝试解密数据,获得用户的钱包助记词、私钥等敏感信息,从而盗取用户的资产。

据分析,黑客服务器的 IP 地址位于荷兰,目前已被威胁情报平台标记为恶意。

https://www.virustotal.com/gui/ip-address/141.98.9.20

动态分析

在虚拟环境下动态执行该恶意程序并分析进程,下图为恶意程序采集本机数据进程和发送数据到后台的进程监控信息。

MistTrack 分析

我们使用链上追踪工具 MistTrack 分析受害者提供的黑客地址 0x9fd15727f43ebffd0af6fecf6e01a810348ee6ac:黑客地址获利超 100 万美金,包括 USD0++、MORPHO 和 ETH;其中,USD0++ 和 MORPHO 被兑换为 296 ETH。

据 MistTrack 显示,黑客地址曾收到来自地址 0xb01caea8c6c47bbf4f4b4c5080ca642043359c2e 转入的小额 ETH,疑似为黑客地址提供手续费。该地址(0xb01c)的收入来源只有一个地址,却转出小额 ETH 到近 8,800 个地址,似乎是一个“专门提供手续费的平台”。

筛选该地址(0xb01c)转出对象中被标记为恶意的地址,关联到两个钓鱼地址,其中一个被标记为 Pink Drainer,扩展分析这两个钓鱼地址,资金基本转移到 ChangeNOW 和 MEXC。

接着分析被盗资金的转出情况,共有 296.45 ETH 被转移到新地址 0xdfe7c22a382600dcffdde2c51aaa73d788ebae95。

新地址(0xdfe7)的首笔交易时间为 2023 年 7 月,涉及多条链,目前余额为 32.81 ETH。

新地址(0xdfe7)主要的 ETH 转出路径如下:

200.79 ETH -> 0x19e0…5c98f

63.03 ETH -> 0x41a2…9c0b

8.44 ETH -> 兑换为 15,720 USDT

14.39 ETH -> Gate.io

以上扩展地址后续的转出与多个平台如 Bybit, Cryptomus.com, Swapspace, Gate.io, MEXC 关联,且与被 MistTrack 标记为 Angel Drainer 和 Theft 的多个地址相关。除此之外,目前有 99.96 ETH 停留在地址 0x3624169dfeeead9f3234c0ccd38c3b97cecafd01。

 新地址(0xdfe7)的 USDT 交易痕迹也非常多,被转出到 Binance, MEXC, FixedFloat 等平台。

总结

本次分享的钓鱼途径是黑客通过伪装成正常 Zoom 会议链接,诱导用户下载并执行恶意软件。恶意软件通常具备收集系统信息、窃取浏览器数据和获取加密货币钱包信息等多重危害功能,并将数据传输至黑客控制的服务器。这类攻击通常结合了社会工程学攻击和木马攻击技术,用户稍有不慎便会中招。慢雾安全团队建议用户在点击会议链接前谨慎验证,避免执行来源不明的软件和命令,安装杀毒软件并定期更新。更多的安全知识建议阅读慢雾安全团队出品的《区块链黑暗森林自救手册》:https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main/README_CN.md。

评论

所有评论

推荐阅读

  • 路透社:长江存储IPO预计将募集330亿元人民币

    8 月 24 日,据路透社报道,中国最大的闪存芯片制造商长江存储(YMTC)母公司长江存储科技控股(CCSH Corporation)在上交所科创板的上市申请已获受理,市场预计该公司将于明年上市。此次 IPO 预计将募集 330 亿元人民币(约 49 亿美元)资金。 CCSH 计划发行 19.8 亿至 24.3 亿股新股。招股书显示,公司 2026 年第一季度(1 月至 3 月)营收达到 470 亿元人民币,同比增长近 5 倍;净利润为 333.8 亿元人民币,超过 2025 年全年净利润 142.1 亿元的两倍。与此同时,YMTC 旗下工厂目前接近满负荷运行,并在供应趋紧的 NAND 闪存市场持续扩大销量。2026 年第一季度 NAND 闪存平均售价达到 2025 年平均水平的 2.73 倍,毛利率也从 2025 年的 35.3% 大幅升至 76.8%。 CCSH 计划将此次上市募集资金中的 208 亿元人民币用于扩充产线,另外 122 亿元人民币用于研发下一代 NAND 闪存及高速存储产品。

  • BTC跌破77000美元

    行情显示,BTC跌破77000美元,现报76992.31美元,24小时涨幅达到1%,行情波动较大,请做好风险控制。

  • BTC跌破77000美元

    行情显示,BTC跌破77000美元,现报76996.84美元,24小时跌幅达到0.28%,行情波动较大,请做好风险控制。

  • 媒体:ITI反对FCC将光模块列入Cover List

    据美国通信领域权威媒体Communications Daily,美国信息科技产业委员会(ITI)上周正式向美国联邦通信委员会(FCC)表达反对意见,敦促FCC切勿将外国制造的光模块列入限制清单,代表美国科技行业组织对此事件的最新表态,光模块“一刀切”纳入Covered List的概率进一步降低。 ITI在最新提交FCC的文件中明确建议,Covered List应继续采取“精准、基于风险”的方式,聚焦与外国对手存在明确关联的实体或产品,而不应宽泛覆盖来自可信企业的整个技术品类。更重要的是,ITI单独提出,不应将光收发模块(optical transceivers)纳入Covered List,尤其反对将所有外国生产的光模块整体纳入限制范围。

  • 乌兰察布规划12.5GW,超过OpenAI星际之门

    高盛数据显示,内蒙古自治区下辖的地级市乌兰察布当地已投运、在建和规划的数据中心容量承诺合计约 12.5GW,超过 OpenAI 最初给 Stargate 定下的 10GW 目标。不过真正投运的目前只有约 1.2GW。 这轮扩张主要发生在最近一年。乌兰察布超过 70% 的容量承诺都是过去一年新增的。DeepSeek 计划自建约 1GW 数据中心,小红书也被曝考虑建设约 600MW 项目,字节、阿里等公司同样已经进场。 这里地便宜、电便宜、天气冷,离北京也够近。专用光纤已经把乌兰察布到北京的平均延迟压到 5 毫秒以内。

  • 沙特侦察无人机在也门哈杰省被击落

    据伊朗塔斯尼姆通讯社,一名也门军方消息人士表示,也门武装部队在哈杰省上空击落了一架属于沙特的“扫描鹰”(ScanEagle)侦察无人机,该无人机当时正试图进入也门领空。该消息人士向也门官方通讯社表示,这架无人机被使用“适当武器”击中并被击落。(金十)

  • 伊朗议会议长发文嘲讽:美国对伊朗施加经济压力的计划最终会反噬美国自身

    伊朗议会议长卡利巴夫在社交平台X上分享一张图片,列举了针对伊朗的经济压力以及能源市场变化对美国经济造成的影响,并在提及特朗普近期为控制美国商品价格采取的措施时写道:进口冷冻肉来控制肉价?好吧,也许有效。但美国对国债有什么计划?想进口“冰冻收益率”吗?对于住房市场,你们要引入“冰冻买家”吗?为解决工资问题,你们要发行“冰冻工资单”吗?一个僵硬且缺乏创新的外交政策,会带来一个冻结和停滞的经济。唯一仍在运转的是什么?是对伊朗施加“毁灭性经济压力”的这枚回旋镖,最终会回到美国自己身上。(金十)

  • 美军伊朗战争伤亡升至774人

    据华盛顿邮报报道,美国国防部伤亡统计系统数据显示,美军在伊朗战争中的伤亡已升至774人,其中18人死亡,756人受伤。即便在没有大规模作战的阶段,国防部近日仍悄然新增约60例受伤记录。大量伤员是美军位于约旦、科威特、伊拉克、沙特的基地遭袭击时,爆炸冲击造成的创伤性脑损伤。(金十)

  • 伊朗议会批准向通过霍尔木兹海峡的船只收取服务费

    8月24日,据伊朗迈赫尔通讯社报道,伊朗议会国家安全与外交政策委员会发言人哈桑·卡什卡维周日宣布,委员会通过了《确保霍尔木兹海峡安全与发展的战略行动计划》第三条。他表示:“根据这一条款,我们将对提供的海事服务、环境服务、特殊情况下的燃料供应、保险、安全以及其他服务收取费用。”这些费用将向获准通过霍尔木兹海峡的相关国家船只收取,以里亚尔或伊朗伊斯兰共和国指定的其他货币支付。他指出,必须重视霍尔木兹海峡沿岸国家的权利,并表示:“我们不应忘记,国际法律法规除了承认航行自由外,还强调尊重沿岸国家的安全及其主权,并防止侵犯这些权利。”(金十)