Matanbuchus恶意软件新变种:通过微软Teams进行社交工程攻击
作者:红鹰工作手机apiweixin.cn 发布时间:2025-09-02 21:00:01
据IT之家7月18日消息,科技媒体bleepingcomputer在7月17日发布了一篇博文,详细报道了Matanbuchus恶意软件的最新动态。这款恶意软件已经衍生进化,开始利用微软Teams应用进行社交工程分发,并搜刮Windows 10和Windows 11设备上的各项数据。
Matanbuchus恶意软件的历史可以追溯到2021年,它最初以恶意软件即服务(malware-as-a-service)的形式在暗网上推出,售价高达2500美元。为了规避检测,这款恶意软件能够直接在内存中执行恶意负载。安全专家Brad Duncan在2022年6月发现了其衍生版本,该版本被用于大规模恶意垃圾邮件活动,分发Cobalt Strike信标。
而最新分析发现的Matanbuchus 3.0版本,更是增加了逃避、混淆和事后攻击的能力。它开始通过伪装成IT服务工作人员,利用微软Teams应用进行传播。攻击者通常会渗透到聊天中,诱骗用户下载恶意文件,然后在系统中引入初始负载。
具体来说,攻击者会发起外部Microsoft Teams通话,伪装成合法的IT帮助台,说服目标启动Windows内置的远程支持工具Quick Assist。通过Quick Assist,攻击者能够获得交互式远程访问权限,并指示用户执行PowerShell脚本。这个脚本会下载并解压一个包含三个文件的ZIP归档,通过DLL侧加载在设备上启动Matanbuchus加载器。
Matanbuchus 3.0引入了多项新功能,显著增强了其逃避检测和混淆的能力。它将命令和控制(C2)通信和字符串混淆从RC4切换到了Salsa20,使得通信更加难以被截获和分析。同时,负载现在在内存中启动,并增加了新的反沙盒验证例程,确保恶意软件只在定义的位置运行。
此外,Matanbuchus 3.0还通过自定义shellcode执行系统调用,绕过了Windows API封装和EDR钩子,进一步绕过了安全工具的监控范围。API调用通过使用“MurmurHash3”非加密哈希函数进行混淆,使得逆向工程和静态分析变得更加困难。
在感染后能力方面,Matanbuchus 3.0能够执行CMD命令、PowerShell或EXE、DLL、MSI和shellcode负载。它还会收集诸如用户名、域、操作系统版本信息、运行的EDR/AV进程以及其进程的提升状态(管理员或普通用户)等详细信息,为后续的攻击行动提供有力支持。
文章分类
最新站内文章
联系我们
联系人:红鹰工作手机客服