大数跨境

重磅APT间谍预警!三层链式木马TELESHIM-MIXEDKEY-BINDCLOAK突袭中东政府,靠Telegram伪装流量、设备专属加密彻底规避查杀

重磅APT间谍预警!三层链式木马TELESHIM-MIXEDKEY-BINDCLOAK突袭中东政府,靠Telegram伪装流量、设备专属加密彻底规避查杀 AI紫队安全研究
2026-07-31
4
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

⚠导语

Zscaler ThreatLabz 7月最新深度APT分析曝光一套全新多级间谍攻击链,专门定向中东各国政府机关,整套工具包含三款未公开恶意程序TELESHIM、MIXEDKEY、BINDCLOAK。

攻击者创新两大隐蔽杀手锏:借用Telegram Bot接口做远控通道,流量完全混入正常社交网络无法区分;采用「设备序列号专属环境密钥加密」,样本换到别的电脑直接失效,安全厂商很难离线逆向分析。全程依靠华硕、GoPro正规程序DLL侧加载、6分钟高频定时任务持久驻留,批量窃取政务合同、内网拓扑、账号凭证,政企涉外单位务必全面自查!

情报来源:Zscaler官方威胁研究报告




一、整套间谍攻击完整链路(ISO诱饵→三层木马层层落地)

攻击入口高度伪装,以油气合作、边境办公协议命名的ISO镜像包作为钓鱼附件,普通员工打开毫无防备:

1. 第一层:TELESHIM(Telegram后门加载器)

ISO内自带华硕官方正规程序`RegSchdTask.exe`,同目录捆绑恶意DLL`AsTaskSched.dll`,启动正规软件时自动侧加载木马,实现进程伪装。

2. 内网侦察下发MIXEDKEY二级加载器

TELESHIM连上黑客Telegram管控通道后,遍历电脑目录,伪装GoPro程序投放反射加载器MIXEDKEY。

3. 最终BINDCLOAK远控后门

MIXED读取本机硬盘序列号生成专属密钥解密最终间谍程序BINDCLOAK,建立独立C2服务器长期窃密。


整套持久化机制(很难清除)

TELESHIM创建每6分钟自动运行系统定时任务;MIXED投放后新增10分钟循环任务,双重保活,即便手动结束进程,几分钟后自动重启。

恶意文件统一藏匿路径:

TELESHIM:`C:\ProgramData\shimgen_Data\`

BINDCLOAK载荷:`C:\ProgramData\Crypto\DSS\`(伪装微软加密组件目录)


二、TELESHIM:基于Telegram的隐形一级后门(核心隐蔽手段)

作为整套攻击的入口木马,全部流量走Telegram官方api.telegram.org接口,防火墙、上网审计只会识别为正常聊天流量,极易放行。

1. 多重反分析黑科技,杀毒/沙箱直接失效

硬件环境检测:调用CPUID识别虚拟机、WMI读取内存速率,沙箱/虚拟机会直接终止运行;

海量磁盘IO压力测试:循环读写1G临时文件拖慢自动化分析环境;

高强度代码混淆:控制流展平CFF、混合布尔运算MBA,字符串全段XOR加密;

全局互斥锁:单一设备仅允许一个木马进程,避免多进程暴露异常。


2. Telegram Bot完整管控逻辑

1. 木马内置加密Bot令牌、专属聊天ID,每轮轮询拉取黑客下发指令;

2. 读取本机MAC地址作为设备唯一标识上报,区分每一台受害政务主机;

3. 支持两类远程指令:

   ✅ 系统侦察:执行ipconfig、netstat、tasklist、遍历硬盘涉密文件;

   ✅ 下发新载荷:通过Telegram文件接口下载加密后门,本地解密落地。

4. 指令执行结果分段加密回传,单段超过1000字节自动拆分上传。


3. 攻击者典型侦察指令(中招后全盘透明)

后台捕获黑客活跃操作时段集中UTC7:00–11:00,高频执行:

用户、进程、内网端口全面扫描;

遍历桌面、下载、程序数据目录,优先抓取加密、政务相关文件;

测试外网连通性,为横向渗透铺路。


三、MIXEDKEY:设备专属加密二级反射加载器

这是本次攻击最具颠覆性的规避设计,专门用来防止安全人员离线解密样本:

1. 环境密钥绑定机制

不使用固定XOR密钥,解密密钥从电脑硬盘序列号自动生成;同一份恶意文件,在别的设备上无法解开,离线逆向完全失效,大幅提升溯源难度。

2. 双层加密体系

载荷先通过311字节内置密钥解密,再用硬盘序列号衍生20字节密钥二次解码,双重防护;

3. DLL侧加载落地

伪装GoPro摄像头程序目录,正规`GoProAlertService.exe`加载恶意`pthreadVC2.dll`,肉眼看全是厂商正常文件。

4. 极度复杂混淆:单字节解密需要近千行冗余指令,静态扫描无法提取恶意逻辑。


四、BINDCLOAK:终极长期窃密远控

经MIXED解密释放64位完整间谍后门,独立搭建专属C2域名`cert.hypersnet[.]com`,脱离Telegram通道长期潜伏:

1. 全天候心跳上报设备状态;

2. 接收批量文件窃取、屏幕捕获、内网渗透指令;

3 留存持久化入口,即便前两层木马被清理,该后门仍可独立运行。

报告第二部分将深度拆解BINDCLOAK完整功能,持续跟踪披露。


五、高危单位&风险行为自查清单

重点受害机构

涉外政府机关、外事单位、能源油气企业、跨境合作事业单位、外贸政务服务商。

企业安全高危漏洞

1. 员工随意接收境外邮件ISO压缩镜像,不经过沙箱检测直接打开;

2. 防火墙无Telegram API行为审计,放任终端高频轮询api.telegram.org;

3. 未监控ProgramData隐藏目录陌生程序、高频6/10分钟定时任务;

4. 无EDR监控DLL侧加载、反射注入行为;

5. 政企内网未分段,单台沦陷后可横向渗透多台政务主机。


六、分层落地防御方案(政企运维专用)

一、员工基础安全规范(第一道防线)

1. 境外发来ISO镜像、合作协议压缩包一律先交安全部门沙箱扫描,禁止本地双击;

2. 办公电脑禁止私自安装Telegram,终端屏蔽api.telegram.org异常后台轮询;

3. 陌生“油气合作、边境文件”类钓鱼附件直接删除,不解压运行。


二、终端运维加固规则

1. 全局监控两类可疑目录:`shimgen_Data`、`Crypto\DSS`,出现立即隔离删除;

2. 告警拦截每6分钟、10分钟循环陌生定时任务(名称shimgen、Feedback);

3. EDR添加规则:监控华硕/GoPro正规程序同目录存在恶意DLL侧加载行为;

4. 拦截WMI读取内存、CPUID虚拟机探测等恶意反分析行为;

5. 定期全盘检索对应恶意文件名,批量查杀同源样本。


三、网络边界防护

1. 上网行为审计监控无业务场景下终端高频访问Telegram Bot接口;

2. 黑名单阻断BINDCLOAK专属C2域名cert.hypersnet[.]com;

3. 留存全量443端口HTTPS日志,排查长期定时心跳外联流量。


四、设备疑似中毒应急处置

1. 立即断开内外网,禁止重启保留内存取证;

2. 删除`C:\ProgramData\shimgen_Data`、`Crypto\DSS`完整恶意文件夹;

3. 删除shimgen、Feedback两类定时任务,结束所有关联进程;

4. 内网全部政务系统、邮箱、OA、服务器批量修改密码,开启MFA;

5. 同网段所有终端批量扫描三层木马同源特征,排查横向扩散痕迹。


七、行业安全总结

这套APT攻击链代表新一代间谍作战思路:合法软件伪装+公共社交平台做C2+设备专属加密三重规避叠加,传统只查杀病毒文件的防护体系彻底失效。

针对涉外、政务机构定向间谍活动持续升级,攻击者不再使用明显恶意域名,而是依托全球通用社交服务隐藏控制流量,依靠硬件绑定加密阻断安全厂商离线分析。政企必须同时落地邮件钓鱼管控、终端行为监控、网络流量审计三层防护,才能抵御此类多级链式APT入侵。

 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 80
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读901
粉丝0
内容80