你正盯着屏幕写周报,桌面一切正常,鼠标指针安静地闪着——但就在同一台电脑的另一个“隐形桌面”上,攻击者正用你的浏览器登录你的网银,调取你的会话 cookie,而你连一个弹窗都看不到。这就是新型远程访问木马 MedusaHVNC 最让人后背发凉的地方:它压根不会在你眼前露出任何破绽。
安全研究机构 BlackFog 刚刚披露的这一发现,把隐藏虚拟网络计算(HVNC)这种老牌银行欺诈技术推向了更危险的“恶意软件即服务”阶段。MedusaHVNC 现在通过专门的网站和 Telegram 频道公开叫卖,买家不需要懂什么底层漏洞,只要付钱就能拿到一套像远程控屏软件一样简单好用的作案工具箱。
![]()
BlackFog 的研究人员点出了它的核心机制——HVNC 恶意软件会凭空创建一个完全独立的 Windows 桌面,并启动独立的 explorer.exe 进程。你在正桌面上切来切去,隐形桌面里的攻击者却畅通无阻地运行着你的真实浏览器,所有操作都基于你机器上真实的用户配置文件、cookie 和已登录会话,连发出的网络请求都带着你设备的 IP 和指纹。银行、电商这些依赖设备识别和地理位置的反欺诈系统,在这种情况下几乎形同虚设。
整个攻击链条被精心包装成五个阶段,每一环都在躲避安全软件的盘查。一开始,一个高度混淆的 JScript 启动器被 Windows Script Host 悄悄执行,它会把破损的组件在临时文件夹里重新拼合,同时往“启动”文件夹里塞进一个持久化脚本——就算你重启电脑,恶意软件也会乖乖爬起来继续干活。
随后,AutoIt 解释器用一个简单的 XOR 密钥解开第一层原生载荷,把它注入到 Windows 自带的“字符映射表”(charmap.exe)里。这是一种标准的“离地攻击”手法,利用系统里本就有签名的白进程来掩护恶意代码,安全软件看到的是你正在老老实实用一个微软工具,很难起疑心。Medusa 这一家族的其他变体也大量滥用合法工具和有数字签名的驱动程序来逃避检测,Charmap.exe 不过是其中一站。
接下来的两层加密才是真正的解包环节:XOR 和 ChaCha20 算法依次剥开包装,最终露出一个 64 位的核心载荷,并通过原始 TCP 套接字连回硬编码的命令与控制(C2)服务器。一旦连上,这个载荷就开始调动一系列原生 Windows API,像正式软件一样“专业”地经营着那个隐形桌面。
具体来说,它用 BitBlt、EnumWindows 和 PrintWindow 持续抓取桌面和窗口画面,靠 SendInput 与 SetWindowsHookExW 模拟键盘鼠标输入,再通过 OpenClipboard、GetClipboardData 和 SetClipboardData 静默读取或篡改你的剪贴板。也就是说,你在正桌面上复制密码、粘贴验证码的一举一动,它全看在眼里,随时可以复制、替换甚至直接拿走。
更让受害者难以察觉的是它的“浏览器专用化”思路。MedusaHVNC 明确支持 Chrome、Edge 和 Firefox 的会话劫持,一个名为“Browser Recovery”的内置功能可以直接从 Chrome、Edge、Brave、Firefox 甚至 Telegram 里扒出已保存的密码、cookie 和浏览历史。攻击者完全不需要从零开始想方设法登录你的账号,他们只要把这些缓存的数据往隐形桌面里的真实浏览器一恢复,就算是双重认证已经过的会话也能顺滑接管。
操作端同样省心。买家会在一个操控面板上看到受感染机器的实时浏览器画面,可以像用远程桌面软件那样选择目标应用、启动隐形桌面会话,还能手动调整帧率和图像质量——网络慢就降低画质保流畅,带宽足就开高清,整个体验比许多正经的远程办公工具还顺滑。Medusa 系列恶意软件一贯擅长用联盟模式提供“一条龙”犯罪工具,这次只是把 HVNC 技术也装进了这个商业版图里。
值得留意的是,MedusaHVNC 还有一项“Mem Exec”特性,专门用来在内存里直接运行 .NET 和原生载荷,同时配套 AMSI 与 ETW 绕过的组合拳。这意味着它可以完全不落盘地启动各种攻击模块,监控软件扫不到文件,日志也留不下磁盘写入的痕迹,传统杀毒软件那套“见毒就扫”的逻辑几乎被打了个时间差。
从感染机理看,键盘和屏幕一直是人与电脑之间最根本的交互界面,而 MedusaHVNC 恰恰是在这两条通道上都做了镜像:它偷屏幕画面、伪造键盘输入、拦截剪贴板,等于在你和你的电脑之间插了一块透明玻璃,你不光看不到玻璃,连在玻璃那一侧有人正把你的操作
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.