假冒 Teams IT 支持来电借恶意 MSI 与区块链锚定 C2 投递 EtherRAT

Unit 42(Palo Alto Networks)披露一场结合钓鱼邮件与假冒 Microsoft Teams IT 支持的社工攻击:攻击者伪装成「System Administrator」发起跨租户通话,诱导受害者授予远程控制并安装 RMM 工具,进而通过恶意 MSI 加载器部署区块链锚定 C2 的 Node.js 远控木马 EtherRAT(v1–v9)。

📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Fake IT-support scam abuses Teams call to deliver EtherRAT via malicious MSI and blockchain anchored C2(Unit 42 (Palo Alto Networks),2026-06-28)。

概述

Unit 42(Palo Alto Networks 威胁情报团队)研究员 Brian Janower 于 2026 年 6 月 28 日发布时效威胁情报,披露一场将钓鱼邮件假冒 Microsoft Teams IT 支持通话结合的社工攻击链:攻击者冒充「System Administrator」发起跨租户 Teams 通话,诱导受害者交出屏幕远程控制权、安装合法 RMM(远程管理)工具以建立持久化,再通过恶意 MSI 加载器部署区块链锚定 C2 的 Node.js 远控木马 EtherRAT。研究人员在分发服务器上发现该木马的 v1–v9 共九个版本,最近一次更新为 2026 年 6 月 26 日,表明该行动仍在活跃演进。

攻击链:从钓鱼邮件到 Teams 远程控制

MSI 加载器与执行链

样本 v7.msi 是一个以 JavaScript 编写、面向 Windows 的 Windows Installer 文件,向本地应用数据目录投放三个文件:批处理脚本 R2YxSP2m.cmd、混淆的 JavaScript 加载器 z0SYYdWk9g.dat、加密二进制块 eXYlcnebRLrWyBc.ini。安装过程中的 CustomAction 执行 conhost --headless cmd /c "R2YxSP2m.cmd"

载荷与 C2:区块链锚定的远控木马

EtherRAT 是一个跨平台(Windows / Linux / macOS)的 Node.js RAT,其命令与控制地址不再硬编码,而是从以太坊智能合约解析,使防御方难以通过封禁 IP 或域名阻断:

攻击者基础设施

研究人员在分发域 camorreado[.]click 上发现一个开放目录,托管 EtherRAT 的 v1 至 v9 版本,最后更新于 2026 年 6 月 26 日,印证该行动处于持续开发状态。

入侵指标(IoC)

类型指标用途 / 说明
攻击者账户helpdesk@Progressive936.onmicrosoft[.]com(显示名「System Administrator」)跨租户 Teams 假冒 IT 支持
攻击者发件域Progressive936.onmicrosoft[.]com钓鱼邮件 / Teams 来电来源
攻击者租户 ID310e9ead-4f6f-491e-aafe-feb08c8d17a4外部租户标识
域名camorreado[.]click恶意 MSI 分发 / EtherRAT v1–v9 开放目录
域名necropatia[.]com硬编码回退 C2
URLhxxps[:]//camorreado[.]click/v7.msi恶意 MSI 下载地址
URLhxxps[:]//necropatia[.]com回退 C2
文件哈希 (SHA-256)fc2907fa866f86e0821f75060a331ce69ee10ff3aa374587993b17ba5406fa33v7.msi
文件哈希 (SHA-256)c2eeb74892408496f5a307a5b1fdc92d94fd014ab4252868f04046bf84718ab6stage2_payload1.cmd
文件哈希 (SHA-256)94cb54d53927e4ba469099760db531be563a84d716df69e864062d90f0f2448dstage2_payload2.js
文件哈希 (SHA-256)0cb2f7651d50e1ed1a691e82f0297d49444bdded2461e136cffb156d4f234e52stage2_payload3.dat
文件哈希 (SHA-256)c16784e2c7b3e3b798addd718850da18f8eb532ab8f352c769a4470d7124805dstage4_payload1.js
文件哈希 (SHA-256)d46b4e8d188fe1773c44d38d730dcb6287639568240c765d9ad4ad79cd239e82stage3_payload1.js
以太坊合约0x6e044e19000487c4a6e6af15b4132a5561b5ee1f主 C2 解析合约
以太坊合约0x788a5336c0ef70be87619a3c13a43050c426f7ec备用 C2 解析合约
解析出的 C2 URLhxxps[:]//seconds.australiaeast.cloudapp.azure[.]com由以太坊合约交易解析
解析出的 C2 URLhxxps[:]//resurce.swedencentral.cloudapp.azure[.]com由以太坊合约交易解析
解析出的 C2 URLhxxps[:]//cover.wedencentral.cloudapp.azure[.]com由以太坊合约交易解析
解析出的 C2 URLhxxps[:]//dns1.southafricanorth.cloudapp.azure[.]com由以太坊合约交易解析

检测与缓解建议

本页为对 Unit 42 原始时效威胁情报的策展索引,技术细节与完整狩猎查询请以原文为准。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 策展(译自 Unit 42 (Palo Alto Networks) 原始发布,内容以原文为准)