卡巴斯基曝光:钉钉、微信遭黑客入侵,米哈游服务器沦为帮凶!

卡巴斯基实验室近日在博客中发布了一份关于 HZ Rat 后门程序的调查报告。该后门程序主要针对阿里巴巴旗下的企业通讯平台钉钉和腾讯旗下的即时通讯软件微信(本文提到的均为 PC 版或 Mac 版,不含手机版)。

图片[1]-卡巴斯基曝光:钉钉、微信遭黑客入侵,米哈游服务器沦为帮凶!-零度博客

HZ Rat 后门程序最初仅针对 Windows 系统,卡巴斯基此次发现的则是其专为 macOS 系统开发的新版本,目的依旧是收集机密信息。

值得关注的是,在病毒扫描平台 VirusTotal 上,HZ Rat 的样本并未被任何安全软件检测出问题(包括卡巴斯基在内)。该样本伪装成知名的加密隧道软件 OpenVPN Connect,以达到其隐藏目的。

代码分析截图:

 

图片[2]-卡巴斯基曝光:钉钉、微信遭黑客入侵,米哈游服务器沦为帮凶!-零度博客

 

卡巴斯基在调查后发现,HZ Rat 后门程序具有以下特点:

  1. 收集 macOS 系统完整性保护(SIP)的状态。
  2. 收集本地 IP 地址。
  3. 收集蓝牙设备信息。
  4. 收集可用的 WiFi 网络及网卡信息,以及已连接的 WiFi 信息。
  5. 收集硬件规格。
  6. 收集存储信息。
  7. 获取应用清单。
  8. 收集微信的用户信息。
  9. 收集钉钉的用户和组织信息。
  10. 收集谷歌密码管理器的用户名和网站信息(Chrome 内置的密码管理器)。

针对微信的收集信息包括微信用户 ID、邮箱(如有)和电话号码,这些数据以纯文本形式存储在 userinfo.data 文件中。分析显示,HZ Rat 对钉钉更感兴趣,收集的信息包括用户所在企业/组织的名称、部门名称、用户名、公司邮箱地址和电话号码。

 

图片[3]-卡巴斯基曝光:钉钉、微信遭黑客入侵,米哈游服务器沦为帮凶!-零度博客

值得注意的是,在卡巴斯基分析期间,HZ Rat 并未执行将文件写入磁盘或将文件发送到服务器的命令。这表明攻击者目前可能正在为未来的攻击收集信息,因此他们的具体意图尚不明确。

最后值得一提的是,HZ Rat 后门程序被存储在游戏开发商米哈游的服务器上,URL 为:hxxp://vpn.mihoyo[.]com/uploads/OpenVPNConnect.zip。将文件放置在知名公司的域名下通常可以增加用户的信任度或绕过某些安全软件的拦截,但黑客如何将文件上传到米哈游的服务器仍然是个谜。按理说,米哈游这样的大型公司应该对服务器的管理非常严格。

© 版权声明
THE END
喜欢就支持一下吧
点赞2177 分享
短视频上瘾?一刷就停不下来,亲自给你示范下....... (水一期视频) | 零度解说-零度博客
微软明天将终止 Windows 10 对 Internet Explorer 的支持-零度博客

微软明天将终止 Windows 10 对 Internet Explorer 的支持

Internet Explorer 即将迎来 27 岁生日。正如去年 5 月所披露的那样,自 6 月 15 日起,微软将不再支持Windows 10 常用的半年度频道的 Internet Explorer 11 桌面应用程序。如果您使用的是 Wind...
admin的头像-零度博客黄金会员admin
1.6W+2250
Windows 11 支持的 AMD 处理器-零度博客

Windows 11 支持的 AMD 处理器

支持 Windows 11 在线升级安装的 AMD 处理器 AMD AMD 3015e AMD AMD 3020e AMD Athlon™ Gold 3150C AMD Athlon™ Gold 3150U AMD Athlon™ Silver 3050C AMD Athlon™ Silver 3050e AMD Athlon...
Windows 11 正式升级到 23H2 新功能版! 安装激活 Copilot  智能AI助手,提高响应速度-零度博客

Windows 11 正式升级到 23H2 新功能版! 安装激活 Copilot 智能AI助手,提高响应速度

windows 11 正式版 23H2 新功能版补丁: windows11.0-kb5027397-x64.msu (ZIP)  Windows 64位版 【点击下载】   windows11.0-kb5027397-arm64.msu (ZIP)  ARM结构 【点击下载】   ...
admin的头像-零度博客黄金会员admin
1.4W+1527
超详细的CPU超频教程——intel和AMD-零度博客

超详细的CPU超频教程——intel和AMD

ntel的CPU 在Intel挤牙膏的这七八年内,家用市场的桌面CPU,只要认准CPU型号最后带K的CPU就确认可以超频的,比如2500K、4950K、6700K、7700K等,不带K的CPU一般都不能超频,比如2500、4750、670...
admin的头像-零度博客黄金会员admin
1.1W+652
WARP+ 复活了!永久免费,新增MASQUE 协议,不限速、无限流量!-零度博客

WARP+ 复活了!永久免费,新增MASQUE 协议,不限速、无限流量!

https://youtu.be/4X7PBopfvQI   WARP+最新客户端和配置文件下载:https://www.freedidi.com/14675.html
谷歌最强模型 Gemma 开源了!性能超Llama-2,可在笔记本和台式机运行,附本地安装教程!-零度博客

谷歌最强模型 Gemma 开源了!性能超Llama-2,可在笔记本和台式机运行,附本地安装教程!

https://youtu.be/Ms1xkAFNO9g ------------------------------------- 1.谷歌 Gemma 大模型本地部署和下载:https://www.freedidi.com/11682.html 2.huggingFace上运行 Gemma 模型:https://ww...
admin的头像-零度博客黄金会员admin
1.3W+1527
像魔法一样的AI图像升级、增强器!提升图片画质只需1秒-零度博客

像魔法一样的AI图像升级、增强器!提升图片画质只需1秒

感觉像魔法一样的图像升级器和增强器🪄 最先进的人工智能技术可实现疯狂的高分辨率升级。不仅高档,更提升!Magnific 可以在您自己的提示和参数的指导下,产生幻觉并重新想象尽可能多的细节! &...
admin的头像-零度博客黄金会员admin
1.7W+1682
Starship 的发射是失败还是成功?那是什么?-零度博客

Starship 的发射是失败还是成功?那是什么?

得克萨斯州南帕诸岛——它始于一声巨响,就像大事经常做的那样。 星期四早上,天空晴朗,SpaceX 的星际飞船火箭开始慢慢地从发射台爬升。满载约 5,000 公吨液氧和甲烷推进剂,有史以来最大的火...
admin的头像-零度博客黄金会员admin
1.2W+6539