一家安全公司最近发现,一场鲜为人知的网络间谍行动,正把Telegram机器人当作遥控器,操控早已埋进中东国家政府系统里的后门程序。
这套攻击手法用的是Windows自带的合法组件和看起来完全正常的文件,不显山不露水就能站稳脚跟。Zscaler的研究人员在2026年7月追踪一个主要针对中东政府实体的攻击者时,察觉到了这场行动。他们随后公开的报告提到,攻击者远程遥控的通道,走的正是Telegram的Bot API。
![]()
整套攻击链从一个ISO镜像文件起步。这个镜像里装着一个正儿八经的华硕RegSchdTask.exe程序,以及一个被动了手脚的配套DLL文件。一旦有人启动那个合法程序,系统就会自动加载攻击者写好的恶意代码,随后层层递进,依次释放TELESHIM、MIXEDKEY和BINDCLOAK三个组件,构成一个完整的入侵闭环。
第一个后门TELESHIM负责与外网通讯。它会自动联系Telegram服务器,不断检查指定聊天里有没有发给自己这台设备的指令。只有当指令明确标注了这台被感染机器的唯一网络标识时,后门才会接令执行。这样一来,攻击者不用直接连到一台容易被察觉的可疑服务器上,而是让恶意程序像普通用户一样,去向一个全球广泛使用的在线服务索要指令,拿到命令后通过Windows命令行工具在本地跑完,再把结果加密传回去。文件同样能通过这个机器人接口传到目标机器上,解密后利用系统自带的任务计划功能定时启动。
这种远程控制配合定时任务的设计思路,跟常见的计划任务持久化攻击手法如出一辙,意味着即使设备重启,恶意代码也有办法自动复活。在正式开始工作前,TELESHIM还会先做一轮环境探测,主动检查自己是不是掉进了虚拟化沙箱,探查系统内存特征,同时人为制造大量磁盘读写,把关键字符串层层藏匿,目的就是拖慢自动扫描工具和分析人员的手脚。
站稳脚跟只是第一步。报告里的描述显示,攻击者随后就对每一台受害设备展开系统信息、用户账户、网络配置和文件目录的全面摸底。弄清环境之后,他们会选好一个存放位置,把又一个合法可执行文件和恶意DLL摆进去,用行业里常说的侧加载手段,悄然启动下一个组件MIXEDKEY。
MIXEDKEY是个二级装载器,解密的钥匙有一部分来自被感染设备自身的卷序列号。也就是说,这个组件只有在当初指定的那台机器上才能真正解开并运行,就算文件被安全人员从别的环境里提取出来,也没法分析出最终负载的真实面貌。最后一环BINDCLOAK则是一个64位植入体,它会直接连到攻击者自己控制的域名上,完成最终阶段的通信和数据回传。
研究人员在报告中评估认为,这种把指令藏在Telegram正常通讯里的做法,很容易让防守方误以为是普通员工在使用在线协作工具。毕竟对于绝大多数企业网络来说,Telegram的流量本身并不稀奇。但一台完全没有业务理由需要跟Telegram机器人保持联系的政府内网设备,这条通信管道就值得引起高度警觉了。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.