Matanbuchus 恶意软件肆虐:滥用微软 Teams 分发,搜刮 Win10 Win11 隐私数据

Matanbuchus 恶意软件肆虐:滥用微软 Teams 分发,搜刮 Win10 Win11 隐私数据

IT资讯 2025-07-18 15:07:10 5小时前

IT酷哥 7 月 18 日消息,科技媒体 bleepingcomputer 昨日(7 月 17 日)发布博文,报道称 Matanbuchus 恶意软件衍生进化,开始通过微软 Teams 应用进行社交工程分发,并搜刮 Windows 10、Windows 11 设备的各项数据。

IT酷哥注:Matanbuchus 恶意软件最早可追溯到 2021 年,以恶意软件即服务(malware-as-a-service)方式在暗网上推出,初期售价为 2500 美元,为规避检测,能够直接在内存中执行恶意负载。

安全专家 Brad Duncan 于 2022 年 6 月发现了衍生版本,被用于大规模恶意垃圾邮件活动,分发 Cobalt Strike 信标。

而最新分析发现的 Matanbuchus 3.0 版本中,增加了逃避、混淆和事后攻击的能力,并开始通过 IT 服务工作人员,通过微软 Teams 应用传播。

攻击者通常渗透聊天,诱骗用户下载恶意文件,然后在系统中引入初始负载。攻击者发起外部 Microsoft Teams 通话,伪装成合法的 IT 帮助台,说服目标启动 Windows 内置的远程支持工具 Quick Assist。

Quick Assist 让攻击者能够获得交互式远程访问,并指示用户执行 PowerShell 脚本。该脚本下载并解压包含三个文件的 ZIP 归档,通过 DLL 侧加载在设备上启动 Matanbuchus 加载器。

Matanbuchus 3.0 引入了多项新功能,将命令和控制(C2)通信和字符串混淆从 RC4 切换到 Salsa20。负载现在在内存中启动,并增加了新的反沙盒验证例程,确保恶意软件只在定义的位置运行。

恶意软件现在通过自定义 shellcode 执行系统调用,绕过 Windows API 封装和 EDR 钩子,进一步绕过安全工具监控范围。API 调用通过使用“MurmurHash3”非加密哈希函数混淆,让逆向工程和静态分析更加困难。

关于 Matanbuchus 3.0 的感染后能力,它能够执行 CMD 命令、PowerShell 或 EXE、DLL、MSI 和 shellcode 负载。恶意软件收集诸如用户名、域、操作系统版本信息、运行的 EDR / AV 进程以及其进程的提升状态(管理员或普通用户)等详细信息。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 华海清科 12 英寸晶圆加工设备量产,填补国产空白
  • 第三届 Light・技术公益创造营收官!公益传播大使黄晓明呼吁人人公益
  • 199 元即刻“上墙” 中兴晴天墙面路由器正式来袭
  • 中国版权保护中心:6 月 1 日起试运行软件版权登记网上办理
  • 我国首颗超百 Gbps 容量的 Ka 高通量卫星首次在境外实现国际互联网业务应用,下行 94.3Mbps
  • 天猫 618“囤健康”成刚需,体检、营养滋补品冲上热销榜
  • 天涯社区:确实遇到资金流动性困难,正在多方筹措资金、全力重启
  • Arm 推出第五代 GPU Immortalis G720,峰值性能提高 15%
  • 浪潮信息发布 SRDC 边缘一体机 打造“小而美”数据中心
  • OPPO Reno10 系列将于 6 月 1 日正式开售,2499 元起
  • 太大放不下:消息称 M43 画幅传感器短时间不会用于手机,小米 14 Ultra 还是 1 英寸主摄
  • 天猫 618 菜鸟推出预售极速达夜派,宝洁连续两年参与
  • 艺术家电 gorenje 品牌发布会将于上海召开,国际设计大师 Philippe Starck 将亲临现场
  • 手持终端 PDA 在汽车制造业上有哪些应用?
  • 零束科技 CEO 李君:零束是上汽“智慧的脑”,银河全栈 3.0 围绕 15 万元以上车型开发
  • 紫光国微:图像 AI 智能芯片进入试产和客户开发试用阶段
  • Wi-Fi 技术与应用场景前瞻研讨会召开,锐捷将助推 Wi-Fi 7 为垂直行业注入新活力
  • 以“数”护“林”,大理市给出新范本
  • 因与苹果合作开发 Vision Pro 应用程序,Unity 股价盘中大涨 26% 并触发熔断
  • 为 Vision Pro 招兵买马,苹果收购 AR 头显初创公司 Mira
  • 最新资讯

    热门资讯