警惕!虚假Webex和Zoom安装程序传播新型Starland RAT
本文深入分析UAT-11795俄语威胁行为者利用虚假Webex、Zoom安装程序传播Starland RAT和WLDR后门的攻击活动,涵盖攻击链、反沙箱技术、加密货币钱包窃取及区块链C2通信机制,并提供详细的缓解建议。
🕵️ High 间谍软件
自2025年6月起,一个名为UAT-11795的俄语威胁行为者通过伪造的Webex、Zoom等软件安装程序,向欧美用户传播Python后门Starland RAT和内存驻留的PowerShell后门WLDR。该攻击利用ClickFix社会工程学手法诱导受害者执行恶意命令,并具备反沙箱、加密货币钱包枚举及基于区块链的备用C2通信能力。
来源:Security Affairs | 2026-07-17 | 原文链接
🔍 关键发现
- UAT-11795是俄语、经济动机明确的威胁行为者,至少从2025年6月开始活跃,目标为欧美用户。
- 攻击者通过伪造MobaXterm、Webex、Zoom、DBeaver和FACEIT等软件的安装程序分发恶意负载。
- Starland RAT是Python编写的远程访问木马,集成了凭据窃取、加密货币钱包枚举和反沙箱检测功能。
- WLDR是PowerShell编写的内存驻留C2植入程序,两者均为新发现的恶意软件家族。
- C2通信采用区块链锚定机制,当主C2失效时,通过Polygon智能合约获取备用C2地址。
⚔️ 攻击链分析
1. 社会工程学:通过ClickFix手法诱骗用户运行恶意命令,下载并执行HTA文件。 2. 持久化与载荷释放:HTA释放批处理文件和木马化安装程序,通过注册表Run键实现持久化,并执行NSIS打包的恶意安装程序。 3. 反分析与执行:Starland RAT执行前检查用户名、主机名和Zone.Identifier ADS以规避沙箱,确认后建立计划任务和启动文件夹快捷方式。 4. 侦察与数据外泄:收集硬件信息、域结构、加密货币钱包,截取屏幕,将数据加密后发送至主C2或通过Polygon智能合约获取的备用C2。
🚩 失陷指标 (IOC)
polygon-rpc[.]com0x6ae382ed2154cc84c6672e4e908cd2c69c1b35baLICENSE.txt (恶意Python加载器)PythonLauncher-{3 random characters} (计划任务名称)
🛡️ 缓解建议
- ✅ 组织应实施应用白名单策略,阻止未经批准的安装程序执行,尤其是从非官方渠道下载的软件。
- ✅ 加强用户安全意识培训,教育员工识别ClickFix等社会工程学技巧,避免执行来自不可信来源的命令。
- ✅ 部署端点检测与响应(EDR)解决方案,监控异常进程创建、计划任务注册及内存中PowerShell活动。
- ✅ 对从互联网下载的文件,检查其Zone.Identifier ADS,确保来源可信。
- ✅ 阻止对已知恶意域和Polygon RPC端点的出站连接,除非业务需要。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者如何绕过沙箱检测?
Starland RAT比较登录用户名和计算机名与硬编码的沙箱服务账户(如WDAGUtilityAccount)及沙箱主机名(如Cuckoo、Any.Run),同时检查Zone.Identifier ADS确认文件是否通过浏览器下载,任一匹配则终止执行。
❓ Starland RAT的C2通信机制有何特点?
它首先尝试向硬编码的主C2域名发送加密数据;若失败,则通过JSON-RPC调用Polygon智能合约,从合约中提取备用C2地址,实现区块链锚定的C2弹性。
❓ 攻击者如何实现持久化?
在首次执行后,Starland RAT会创建一个随机名称的计划任务(模式:PythonLauncher-{3个随机字符})作为主要持久化机制,并在启动文件夹中放置快捷方式作为备用。