大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

⚠导语
Zscaler ThreatLabz 7月最新深度APT分析曝光一套全新多级间谍攻击链,专门定向中东各国政府机关,整套工具包含三款未公开恶意程序TELESHIM、MIXEDKEY、BINDCLOAK。
攻击者创新两大隐蔽杀手锏:借用Telegram Bot接口做远控通道,流量完全混入正常社交网络无法区分;采用「设备序列号专属环境密钥加密」,样本换到别的电脑直接失效,安全厂商很难离线逆向分析。全程依靠华硕、GoPro正规程序DLL侧加载、6分钟高频定时任务持久驻留,批量窃取政务合同、内网拓扑、账号凭证,政企涉外单位务必全面自查!
情报来源:Zscaler官方威胁研究报告
一、整套间谍攻击完整链路(ISO诱饵→三层木马层层落地)
攻击入口高度伪装,以油气合作、边境办公协议命名的ISO镜像包作为钓鱼附件,普通员工打开毫无防备:
1. 第一层:TELESHIM(Telegram后门加载器)
ISO内自带华硕官方正规程序`RegSchdTask.exe`,同目录捆绑恶意DLL`AsTaskSched.dll`,启动正规软件时自动侧加载木马,实现进程伪装。
2. 内网侦察下发MIXEDKEY二级加载器
TELESHIM连上黑客Telegram管控通道后,遍历电脑目录,伪装GoPro程序投放反射加载器MIXEDKEY。
3. 最终BINDCLOAK远控后门
MIXED读取本机硬盘序列号生成专属密钥解密最终间谍程序BINDCLOAK,建立独立C2服务器长期窃密。
整套持久化机制(很难清除)
TELESHIM创建每6分钟自动运行系统定时任务;MIXED投放后新增10分钟循环任务,双重保活,即便手动结束进程,几分钟后自动重启。
恶意文件统一藏匿路径:
TELESHIM:`C:\ProgramData\shimgen_Data\`
BINDCLOAK载荷:`C:\ProgramData\Crypto\DSS\`(伪装微软加密组件目录)
二、TELESHIM:基于Telegram的隐形一级后门(核心隐蔽手段)
作为整套攻击的入口木马,全部流量走Telegram官方api.telegram.org接口,防火墙、上网审计只会识别为正常聊天流量,极易放行。
1. 多重反分析黑科技,杀毒/沙箱直接失效
硬件环境检测:调用CPUID识别虚拟机、WMI读取内存速率,沙箱/虚拟机会直接终止运行;
海量磁盘IO压力测试:循环读写1G临时文件拖慢自动化分析环境;
高强度代码混淆:控制流展平CFF、混合布尔运算MBA,字符串全段XOR加密;
全局互斥锁:单一设备仅允许一个木马进程,避免多进程暴露异常。
2. Telegram Bot完整管控逻辑
1. 木马内置加密Bot令牌、专属聊天ID,每轮轮询拉取黑客下发指令;
2. 读取本机MAC地址作为设备唯一标识上报,区分每一台受害政务主机;
3. 支持两类远程指令:
✅ 系统侦察:执行ipconfig、netstat、tasklist、遍历硬盘涉密文件;
✅ 下发新载荷:通过Telegram文件接口下载加密后门,本地解密落地。
4. 指令执行结果分段加密回传,单段超过1000字节自动拆分上传。
3. 攻击者典型侦察指令(中招后全盘透明)
后台捕获黑客活跃操作时段集中UTC7:00–11:00,高频执行:
用户、进程、内网端口全面扫描;
遍历桌面、下载、程序数据目录,优先抓取加密、政务相关文件;
测试外网连通性,为横向渗透铺路。
三、MIXEDKEY:设备专属加密二级反射加载器
这是本次攻击最具颠覆性的规避设计,专门用来防止安全人员离线解密样本:
1. 环境密钥绑定机制
不使用固定XOR密钥,解密密钥从电脑硬盘序列号自动生成;同一份恶意文件,在别的设备上无法解开,离线逆向完全失效,大幅提升溯源难度。
2. 双层加密体系
载荷先通过311字节内置密钥解密,再用硬盘序列号衍生20字节密钥二次解码,双重防护;
3. DLL侧加载落地
伪装GoPro摄像头程序目录,正规`GoProAlertService.exe`加载恶意`pthreadVC2.dll`,肉眼看全是厂商正常文件。
4. 极度复杂混淆:单字节解密需要近千行冗余指令,静态扫描无法提取恶意逻辑。
四、BINDCLOAK:终极长期窃密远控
经MIXED解密释放64位完整间谍后门,独立搭建专属C2域名`cert.hypersnet[.]com`,脱离Telegram通道长期潜伏:
1. 全天候心跳上报设备状态;
2. 接收批量文件窃取、屏幕捕获、内网渗透指令;
3 留存持久化入口,即便前两层木马被清理,该后门仍可独立运行。
报告第二部分将深度拆解BINDCLOAK完整功能,持续跟踪披露。
五、高危单位&风险行为自查清单
重点受害机构
涉外政府机关、外事单位、能源油气企业、跨境合作事业单位、外贸政务服务商。
企业安全高危漏洞
1. 员工随意接收境外邮件ISO压缩镜像,不经过沙箱检测直接打开;
2. 防火墙无Telegram API行为审计,放任终端高频轮询api.telegram.org;
3. 未监控ProgramData隐藏目录陌生程序、高频6/10分钟定时任务;
4. 无EDR监控DLL侧加载、反射注入行为;
5. 政企内网未分段,单台沦陷后可横向渗透多台政务主机。
六、分层落地防御方案(政企运维专用)
一、员工基础安全规范(第一道防线)
1. 境外发来ISO镜像、合作协议压缩包一律先交安全部门沙箱扫描,禁止本地双击;
2. 办公电脑禁止私自安装Telegram,终端屏蔽api.telegram.org异常后台轮询;
3. 陌生“油气合作、边境文件”类钓鱼附件直接删除,不解压运行。
二、终端运维加固规则
1. 全局监控两类可疑目录:`shimgen_Data`、`Crypto\DSS`,出现立即隔离删除;
2. 告警拦截每6分钟、10分钟循环陌生定时任务(名称shimgen、Feedback);
3. EDR添加规则:监控华硕/GoPro正规程序同目录存在恶意DLL侧加载行为;
4. 拦截WMI读取内存、CPUID虚拟机探测等恶意反分析行为;
5. 定期全盘检索对应恶意文件名,批量查杀同源样本。
三、网络边界防护
1. 上网行为审计监控无业务场景下终端高频访问Telegram Bot接口;
2. 黑名单阻断BINDCLOAK专属C2域名cert.hypersnet[.]com;
3. 留存全量443端口HTTPS日志,排查长期定时心跳外联流量。
四、设备疑似中毒应急处置
1. 立即断开内外网,禁止重启保留内存取证;
2. 删除`C:\ProgramData\shimgen_Data`、`Crypto\DSS`完整恶意文件夹;
3. 删除shimgen、Feedback两类定时任务,结束所有关联进程;
4. 内网全部政务系统、邮箱、OA、服务器批量修改密码,开启MFA;
5. 同网段所有终端批量扫描三层木马同源特征,排查横向扩散痕迹。
七、行业安全总结
这套APT攻击链代表新一代间谍作战思路:合法软件伪装+公共社交平台做C2+设备专属加密三重规避叠加,传统只查杀病毒文件的防护体系彻底失效。
针对涉外、政务机构定向间谍活动持续升级,攻击者不再使用明显恶意域名,而是依托全球通用社交服务隐藏控制流量,依靠硬件绑定加密阻断安全厂商离线分析。政企必须同时落地邮件钓鱼管控、终端行为监控、网络流量审计三层防护,才能抵御此类多级链式APT入侵。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

