Cointime

扫码下载App
iOS & Android

眼见不为实|假 Zoom 会议钓鱼分析

项目方

作者 | Reborn, Lisa

编辑 | Liz

背景

近期,X 上多位用户报告了一种伪装成 Zoom 会议链接的钓鱼攻击手法,其中一受害者在点击恶意 Zoom 会议链接后安装了恶意软件,导致加密资产被盗,损失规模达百万美元。在此背景下,慢雾安全团队对这类钓鱼事件和攻击手法展开分析,并追踪黑客的资金流向。


钓鱼链接分析

黑客使用形如“app[.]us4zoom[.]us”的域名伪装成正常 Zoom 会议链接,页面与真 Zoom 会议高度相似,当用户点击“启动会议”按钮,便会触发下载恶意安装包,而非启动本地 Zoom 客户端。

通过对上述域名探测,我们发现了黑客的监控日志地址 (https[:]//app[.]us4zoom[.]us/error_log)。

解密发现,这是脚本尝试通过 Telegram API 发送消息时的日志条目,使用的语言为俄语。

该站点 27 天前已部署上线,黑客可能是俄罗斯人,并且从 11 月 14 号便开始寻找目标投马,然后通过 Telegram API 监控是否有目标点击钓鱼页面的下载按钮。

恶意软件分析

该恶意安装包文件名为“ZoomApp_v.3.14.dmg”,以下是该 Zoom 钓鱼软件打开的界面,诱导用户在 Terminal 中执行 ZoomApp.file 恶意脚本,并且执行过程中还会诱导用户输入本机密码。

下面是该恶意文件的执行内容:

对上述内容解码后发现这是一个恶意的 osascript 脚本。

继续分析发现,该脚本查找一个名为“.ZoomApp”的隐藏的可执行文件并在本地运行。我们对原始安装包“ZoomApp_v.3.14.dmg”进行磁盘分析,发现安装包确实隐藏了一个名为“.ZoomApp”的可执行文件。

恶意行为分析

静态分析

我们将该二进制文件上传到威胁情报平台分析,发现该文件已经被标记为恶意文件。

https://www.virustotal.com/gui/file/e4b6285e183dd5e1c4e9eaf30cec886fd15293205e706855a48b30c890cbf5f2

通过静态反汇编分析,下图为该二进制文件的入口代码,用于数据解密和脚本执行。

下图是数据部分,可以发现大部分信息都经过了加密和编码。

通过对数据解密后发现该二进制文件最终同样执行恶意的 osascript 脚本(完整解密代码已分享到:https://pastebin.com/qRYQ44xa),该脚本会收集用户设备上的信息并发送到后台。

下图是枚举不同插件 ID 路径信息的部分代码。

下图是读取电脑 KeyChain 信息的部分代码。

恶意代码采集完系统信息、浏览器数据、加密钱包数据、Telegram 数据、Notes 笔记数据和 Cookie 数据等信息后,会将它们压缩并发送至黑客控制的服务器 (141.98.9.20)。

由于恶意程序在运行时就诱导用户输入密码,并且后续的恶意脚本也会采集电脑中 KeyChain 数据(可能包含用户保存在电脑上的各种密码),黑客收集后就会尝试解密数据,获得用户的钱包助记词、私钥等敏感信息,从而盗取用户的资产。

据分析,黑客服务器的 IP 地址位于荷兰,目前已被威胁情报平台标记为恶意。

https://www.virustotal.com/gui/ip-address/141.98.9.20

动态分析

在虚拟环境下动态执行该恶意程序并分析进程,下图为恶意程序采集本机数据进程和发送数据到后台的进程监控信息。

MistTrack 分析

我们使用链上追踪工具 MistTrack 分析受害者提供的黑客地址 0x9fd15727f43ebffd0af6fecf6e01a810348ee6ac:黑客地址获利超 100 万美金,包括 USD0++、MORPHO 和 ETH;其中,USD0++ 和 MORPHO 被兑换为 296 ETH。

据 MistTrack 显示,黑客地址曾收到来自地址 0xb01caea8c6c47bbf4f4b4c5080ca642043359c2e 转入的小额 ETH,疑似为黑客地址提供手续费。该地址(0xb01c)的收入来源只有一个地址,却转出小额 ETH 到近 8,800 个地址,似乎是一个“专门提供手续费的平台”。

筛选该地址(0xb01c)转出对象中被标记为恶意的地址,关联到两个钓鱼地址,其中一个被标记为 Pink Drainer,扩展分析这两个钓鱼地址,资金基本转移到 ChangeNOW 和 MEXC。

接着分析被盗资金的转出情况,共有 296.45 ETH 被转移到新地址 0xdfe7c22a382600dcffdde2c51aaa73d788ebae95。

新地址(0xdfe7)的首笔交易时间为 2023 年 7 月,涉及多条链,目前余额为 32.81 ETH。

新地址(0xdfe7)主要的 ETH 转出路径如下:

200.79 ETH -> 0x19e0…5c98f

63.03 ETH -> 0x41a2…9c0b

8.44 ETH -> 兑换为 15,720 USDT

14.39 ETH -> Gate.io

以上扩展地址后续的转出与多个平台如 Bybit, Cryptomus.com, Swapspace, Gate.io, MEXC 关联,且与被 MistTrack 标记为 Angel Drainer 和 Theft 的多个地址相关。除此之外,目前有 99.96 ETH 停留在地址 0x3624169dfeeead9f3234c0ccd38c3b97cecafd01。

 新地址(0xdfe7)的 USDT 交易痕迹也非常多,被转出到 Binance, MEXC, FixedFloat 等平台。

总结

本次分享的钓鱼途径是黑客通过伪装成正常 Zoom 会议链接,诱导用户下载并执行恶意软件。恶意软件通常具备收集系统信息、窃取浏览器数据和获取加密货币钱包信息等多重危害功能,并将数据传输至黑客控制的服务器。这类攻击通常结合了社会工程学攻击和木马攻击技术,用户稍有不慎便会中招。慢雾安全团队建议用户在点击会议链接前谨慎验证,避免执行来源不明的软件和命令,安装杀毒软件并定期更新。更多的安全知识建议阅读慢雾安全团队出品的《区块链黑暗森林自救手册》:https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main/README_CN.md。

评论

所有评论

推荐阅读

  • 纳斯达克上市公司 Lion Group Holding 获得 6 亿美元融资,用于启动 HYPE财库战略

    纳斯达克上市公司 Lion Group Holding 获得 6 亿美元融资,用于启动 HYPE 财库战略。

  • 美国白宫顾问:加密货币法案“非常接近”通过

    美国白宫顾问表示,加密货币法案“非常接近”通过,该法案将创造对美元的需求。

  • 特朗普:我们的利率水平应比目前低两个百分点

    美国总统特朗普:美联储主席鲍威尔今天可能不会降息。如果美联储降低利率,我们将能以更低的价格购买债务。我们的利率水平应比目前低两个百分点。将联邦基金利率降低2.5个百分点会非常好。

  • BTC跌破104000美元

    行情显示,BTC跌破104000美元,现报103999.01美元,24小时跌幅达到1.5%,行情波动较大,请做好风险控制。

  • 6月18日晚间重要动态一览

    12:00-21:00关键词:京东币链、周小川、Ripple 1.美国上周首次申领失业救济人数为24.5万 2.京东币链CEO:正与全球合规交易所洽谈合作上线京东稳定币 3.路透社:三家中国头部比特币矿机制造商正在美国建立制造基地 4.周小川:美元稳定币可能辅助美元化 美元化对经济的影响备受争议 5.Ripple在与SEC的持续诉讼中提交新函件,以支持指示性裁决动议 6.中央金融委员会:支持金融机构运用区块链等科技手段发展供应链金融

  • 美国国债收益率在数据公布后略微回落

    美国国债收益率在数据公布后略微回落;两年期美国国债收益率跌 1.1 个基点,报 3.939 %,10 年期国债收益率现跌 2 个基点,报 4.371%,30 年期美国国债收益率跌 2.4 个基点,报 4.869%。

  • Circle盘前上涨3.6%,美参议院通过稳定币法案

    据市场消息:被称为“稳定币第一股”的 Circle 美股盘前上涨 3.6%,美参议院通过稳定币法案。

  • QCP:美联储或将下调降息次数预期,利空比特币等风险资产

    6 月 18 日,QCP 发文分析指出,在地缘冲突和通胀压力上升的背景下,美联储今晚议息面临复杂局面。美联储今晚议息会议预计将维持利率不变,同时释放鹰派信号,强调地缘政治不确定性带来的新增通胀上行风险。

  • 央行研究局局长王信:未来美元地位取决于两方面 市场对美元信心已经下降

    今日在2025陆家嘴论坛中,中国人民银行研究局(参事室)局长(主任)王信表示,未来美元的地位,一方面取决于美国经济、美国政策,我们已经看到发生了很大的变化,已经看到市场上对美元的信心有所下降。另一方面,也取决于其他的主要货币和其他主要货币发行国的各方面发展,这是一个综合的结果。总体来讲,如果从过于依赖美元的体制走向几个主要货币互相竞争,对主要货币发行国的政策有某种约束和激励,应该是一个更好的改进。

  • 链游启动平台Uptopia完成400万美元融资,Pantera Capital领投

    Base 链游戏启动平台 Uptopia 宣布完成 400 万美元融资,Pantera Capital 领投,Spartan、Coinbase Venture 等参投。Uptopia 表示平台即将上线,致力于帮助游戏在链上提升流动性,并吸引游戏原生受众的关注。