你见过要求你把一行命令“粘贴到运行窗口”的验证页面吗?这种看似无害的操作,可能已经把你的电脑交到了攻击者手里。安全公司Elastic最新发现的一起恶意软件活动,正是通过这种ClickFix诱骗手法传播一款名为TELEPUZ的远程访问木马,攻击者可下发的控制指令多达36条。
攻击链的开端是一个精心伪造的“人机验证”页面。当用户照做、把页面上的命令复制并执行后,一个基于VIDAR的第二阶段下载器就会被拉取到机器上。随后,这个下载器再悄悄获取TELEPUZ的加载器与主载荷,完成整套感染流程。这种把用户操作直接变成初始入侵通道的模式,在近期的ClickFix活动中已经反复出现。
![]()
Elastic在分享给Cyber Security News的报告里指出,TELEPUZ至少从2026年4月下旬就开始活跃,而且迭代速度很快。研究人员观察到,新编译版本被频繁上传,6月初之后活动量更是明显飙升,说明背后的运营团队正在加速扩大感染范围。
TELEPUZ的模块化设计让它在初始阶段尽可能“瘦身”。恶意软件本体只保留最基础的功能,需要时再按需下载额外模块。这样一来,信息窃取、键盘记录、浏览器操控等能力可以随时加载,而不必一开始就把所有功能塞进一个文件里——既降低了被检测的概率,也让攻击更灵活。
在通信控制方面,TELEPUZ通过WebSocket与命令服务器保持联系,使用JSON格式交换数据并接收指令。它还会不断尝试连接主服务器,一旦失联,立刻切换到备用基础设施。这些备用渠道包括Telegram、Steam个人资料、DNS记录,甚至Polygon区块链上的智能合约,确保对受感染机器的控制几乎不会中断。
真正让这款木马具备“远程双手”的,是它内置的36条可用指令。攻击者可以远程执行命令、列出文件与进程、截取屏幕、上传数据、创建ZIP压缩包、删除文件、调整回连间隔、更新恶意软件本体,或直接终止指定的任务。几乎涵盖了从侦察到操控的全部环节。
而在凭据窃取和横向渗透方面,TELEPUZ也准备了一整套工具。它可以拉取专门的窃取模块、启动键盘记录器、提取Chromium内核浏览器的Cookie、下载其他恶意模块,甚至能在“挖空”的进程中悄悄运行可执行文件。这种在信任进程地址空间内执行恶意代码的手段,让它绕过了很多行为检测机制。
TELEPUZ还内置了一个Web注入模块,能同时插手Chromium系浏览器和Firefox。与传统浏览器代码注入不同,这个模块会利用浏览器的调试接口来拦截页面、注入JavaScript、动态管理规则,目标直指金融表单字段——攻击者可以静默地篡改转账金额、收款账号,而用户看到的页面依然“正常”。
在动手之前,TELEPUZ会先反复确认自己是否运行在虚拟环境、沙箱、调试器里,还会检查设备所在地理区域是否属于被排除的名单。一旦发现不对劲,就立即中止所有恶意行为。它还用上了加密字符串、动态API查找和间接系统调用,并对Windows的反恶意软件扫描接口和事件跟踪打了“补丁”,让杀软更难以察觉。
站稳脚跟之后,TELEPUZ的持久化方案也相当周密。它会把自己从临时文件夹复制到更隐蔽的位置,通过rundll32.exe重新启动,绕过用户账户控制、窃取高权限令牌,最后注册成系统服务。这一整套动作如果顺利走完,就算用户重启机器,木马也能自动恢复运行,而整个过程不会弹出任何显眼的提示窗口。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.