网易首页 > 网易号 > 正文 申请入驻

Telegram成黑客新跳板:1个API接口让Windows防线

0
分享至


3月30日,K7 Security Labs发布了一份让安全圈坐不住的报告。他们追踪到一款名为ResokerRAT的新型木马,正把Telegram的Bot API变成攻击者的"隐形专线"——不是偷数据,而是直接把整个通讯基础设施据为己有。

这事儿的离谱之处在于:当企业IT还在头疼怎么封禁可疑域名时,攻击者已经大摇大摆地住进了员工每天都在用的聊天工具里。

把Telegram变成"合法"的犯罪通道

传统木马需要自己搭建指挥服务器(C2),这相当于犯罪分子要在街上租个门面,迟早被巡逻的发现。ResokerRAT的操作是把犯罪现场搬进人来人往的商场——Telegram的服务器集群。

恶意软件作者硬编码了一个Bot令牌和聊天ID,然后像普通用户一样调用getUpdates接口轮询新指令。所有流量走HTTPS加密,域名是telegram.org,证书是正规的。企业防火墙看到这一幕,基本会放行。

K7的研究员Priyadharshini在报告中打了个比方:这就像是把密信塞进每天 millions 人经过的地铁通勤人流里,安检员不可能逐个拆开检查。

更狡猾的是双向通道设计。攻击者不仅能下发指令, stolen data 也能通过同一个Bot回传。屏幕截图、键盘记录、系统信息——全部打包成Telegram消息发出去,混在正常的聊天记录里。

企业网络监控工具通常会对异常DNS请求、陌生IP连接报警,但对telegram.org的HTTPS流量?那是白名单常客。

Resoker.exe的"入职流程":从潜伏到掌权

这个可执行文件启动后的第一件事,是确保自己是"独苗"。它创建一个名为"Global\ResokerSystemMutex"的互斥锁,防止重复感染导致暴露。

接着进入反侦察模式。调用IsDebuggerPresent API检查是否有调试器附着,一旦发现,立即触发自定义异常处理打乱分析。这相当于小偷进屋前先看看有没有监控,有就假装走错门。

权限升级环节更直接。Resoker.exe用ShellExecuteExA带上"runas"参数重启自己,弹出一个UAC提示(图4)。用户如果习惯性点击"是",木马就拿到了管理员令牌。很多非技术岗位的Windows用户对这个弹窗已经麻木了。

站稳脚跟后,它开始清理"目击证人"。Taskmgr.exe(任务管理器)、Procexp.exe(Process Explorer)、ProcessHacker.exe——这些安全分析工具一旦被检测到运行,会被立即终止。同时通过SetWindowsHookExW安装全局键盘钩子,屏蔽ALT+TAB和CTRL+ALT+DEL。

用户被困在一个看似正常的系统里,实际上已经失去了控制权。

功能清单:一个"瑞士军刀"式的间谍工具

Priyadharshini的团队拆解出了完整的指令集。ResokerRAT不是那种只会偷密码的单一功能木马,它的设计目标是长期驻留、全面监控。

屏幕捕获功能可以按需抓取画面或持续监控。键盘记录器记录所有输入,包括那些没按回车的内容——密码、搜索词、内部系统账号。权限维持机制确保系统重启后仍能复活。

它还能下载并执行额外载荷。这意味着初始感染只是第一步,攻击者可以根据目标价值随时投放勒索软件、挖矿程序或更专业的间谍工具。

Task Manager被禁用不是技术炫技,而是心理战。当普通用户发现无法打开任务管理器查看异常进程时,第一反应通常是重启电脑——而这往往解决不了问题,因为木马已经写了启动项。

为什么Telegram成了"完美掩护"

Bot API的设计初衷是让开发者用简单HTTP请求与Telegram交互。任何能联网的设备都能成为Bot,不需要服务器,不需要复杂认证。这个低门槛特性被攻击者逆向利用。

从网络流量角度看,ResokerRAT的行为模式和一个正常的通知Bot没有区别:定期GET请求、JSON响应、偶尔POST消息。深度包检测(DPI)工具需要解析到应用层才能发现异常,而TLS加密让这变得困难。

Telegram本身不是漏洞来源,它的基础设施被当作"可信中间人"。这种攻击模式被安全社区称为Living-off-the-Land的变种——不是利用系统自带工具,而是利用互联网上的合法服务。

K7 Security Labs的检测数据显示,这类滥用云服务的木马在过去18个月增长了340%。ResokerRAT不是第一个,也不会是最后一个。

防御者的困境:封还是不封?

企业安全团队现在面临一个尴尬选择。全面封禁Telegram会影响正常业务沟通,尤其是跨国团队和远程办公场景。但不封,就等于给攻击者留了一条高速公路。

一些机构开始部署Bot流量分析,通过行为模式识别异常:正常Bot的交互频率、消息大小、时间分布都有规律,而C2通信往往呈现机械化的轮询特征。但这需要相当精细的基线建模,中小公司的安全运营中心很难负担。

端点检测与响应(EDR)工具是另一条防线。ResokerRAT在本地有不少可疑行为——创建全局钩子、终止安全进程、请求管理员权限——这些都可以被行为分析捕获。前提是EDR本身没有被优先干掉。

Priyadharshini在报告末尾提到了一个细节:ResokerRAT的代码中残留着一些未使用的功能模块,包括针对macOS的路径字符串和某款国产杀毒软件的规避逻辑。开发者在为跨平台部署做准备,同时也在针对特定地区优化。

下一个版本的ResokerRAT会出现在哪里?攻击者的Telegram Bot列表里,又藏着多少尚未被发现的"数字内鬼"?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
尘封46年的秘密:那个怂恿袁世凯称帝的人,竟是周恩来亲批的党员

尘封46年的秘密:那个怂恿袁世凯称帝的人,竟是周恩来亲批的党员

老范谈史
2026-04-08 15:17:15
退守台湾后,59岁何应钦随即躲避在家,蒋介石:没杀他已经很好了

退守台湾后,59岁何应钦随即躲避在家,蒋介石:没杀他已经很好了

秀心文雅
2026-04-09 09:48:03
隐藏38亿年!人类首次捕捉到月球东方海,宇航员:完全超乎想象

隐藏38亿年!人类首次捕捉到月球东方海,宇航员:完全超乎想象

大卫聊科技
2026-04-07 12:57:55
作家王朔回应“被杨本芬抄袭”:只言片语算不上抄袭,老太太挺好的,道歉必须原谅

作家王朔回应“被杨本芬抄袭”:只言片语算不上抄袭,老太太挺好的,道歉必须原谅

鲁中晨报
2026-04-09 15:05:06
做了连战马英九没敢做的事,郑丽文专机将飞进北京,岛内风向要变

做了连战马英九没敢做的事,郑丽文专机将飞进北京,岛内风向要变

共工之锚
2026-04-09 00:12:56
麻六记杨总直播辟谣!马筱梅不是不愿带孩子回北京,而是在办证件

麻六记杨总直播辟谣!马筱梅不是不愿带孩子回北京,而是在办证件

小徐讲八卦
2026-04-09 16:52:30
曾国藩:成大事的人,都赢在“三慢”!越急越不成,越慢越长久

曾国藩:成大事的人,都赢在“三慢”!越急越不成,越慢越长久

千秋文化
2026-04-05 18:59:25
四小时摧毁伊朗,中方罕见表态,伊朗:美国中计了,法国提前动手

四小时摧毁伊朗,中方罕见表态,伊朗:美国中计了,法国提前动手

夏至陌离殇
2026-04-08 17:38:12
日本老人存款8000万,大吃大喝高消费只为"死前财产清零",和孩子因此关系疏远,但他并不后悔…

日本老人存款8000万,大吃大喝高消费只为"死前财产清零",和孩子因此关系疏远,但他并不后悔…

英国那些事儿
2026-03-21 23:16:20
上海交大130周年校庆,校方为姚明定制专属加大版椅子,校友晒图: 坐下感觉跟别人站着一样高

上海交大130周年校庆,校方为姚明定制专属加大版椅子,校友晒图: 坐下感觉跟别人站着一样高

大象新闻
2026-04-09 16:45:13
WTI原油期货涨幅扩大至5% 创日内新高

WTI原油期货涨幅扩大至5% 创日内新高

每日经济新闻
2026-04-09 18:21:08
“一夜涨50万元,还谈个啥?”上海二手房市场现卖家大幅跳价,买家不干了

“一夜涨50万元,还谈个啥?”上海二手房市场现卖家大幅跳价,买家不干了

上观新闻
2026-04-06 22:10:08
贾浅浅的学历之谜:本科上3年,毕业直接到西安建筑科技大学任教

贾浅浅的学历之谜:本科上3年,毕业直接到西安建筑科技大学任教

汉史趣闻
2026-04-09 14:34:29
做了连战马英九没敢做的事,郑丽文专机将飞进北京,岛内风向要变

做了连战马英九没敢做的事,郑丽文专机将飞进北京,岛内风向要变

爱看剧的阿峰
2026-04-09 16:11:14
更多细节补充昨日文章:耗费数亿美元救一个飞行员,到底值不值得

更多细节补充昨日文章:耗费数亿美元救一个飞行员,到底值不值得

鹰眼Defence
2026-04-06 18:52:13
赵今麦,每个男人都想拥有的女孩样板。

赵今麦,每个男人都想拥有的女孩样板。

野狐馋师
2026-02-17 08:50:46
安徽六岁女童嫌疑犯的社交账号,让人越看心里越发毛,家有两娃

安徽六岁女童嫌疑犯的社交账号,让人越看心里越发毛,家有两娃

魔都姐姐杂谈
2026-04-08 05:08:34
过分!曝全红婵哥哥直播间被骂全家都胖,回怼:吃你们家大米了吗

过分!曝全红婵哥哥直播间被骂全家都胖,回怼:吃你们家大米了吗

谈史论天地
2026-04-09 16:07:12
瑜伽裤外穿引发争议,穿着不当或致尴尬局面

瑜伽裤外穿引发争议,穿着不当或致尴尬局面

特约前排观众
2026-03-24 00:15:04
美载人绕月飞船开始返回地球之旅

美载人绕月飞船开始返回地球之旅

界面新闻
2026-04-08 11:48:23
2026-04-09 21:03:00
算力游侠
算力游侠
游走在API与报错之间,用魔法(AI)打败魔法的非硬核玩家。
997文章数 12关注度
往期回顾 全部

科技要闻

Meta凌晨首发闭源大模型 扎克伯格又行了?

头条要闻

白宫打击伊朗决策内幕披露:鲁比奥曾直言以计划乱扯

头条要闻

白宫打击伊朗决策内幕披露:鲁比奥曾直言以计划乱扯

体育要闻

8万人面前心脏骤停 现在他还站在球场上

娱乐要闻

金莎官宣结婚 与老公孙丞潇相差18岁

财经要闻

停火首日,霍尔木兹仅有4艘船通过

汽车要闻

文飞掌舵,给神行者带来了什么?

态度原创

本地
旅游
艺术
家居
公开课

本地新闻

12吨巧克力有难,全网化身超级侦探添乱

旅游要闻

文旅协作 | 金沙江上的“画廊”——永善桧溪农文旅融合赋能增收

艺术要闻

庞茂琨 2026油画写生新作

家居要闻

清新自然 复古风尚

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版