新型TELEPUZ木马借ClickFix传播:轻量模块化窃密与远控
TELEPUZ是一种新型模块化木马,通过ClickFix粘贴劫持技术传播,利用PowerShell下载Vidar窃密木马,最终加载C语言编写的DLL实现数据窃取、键盘记录、屏幕截图和命令执行。它采用反VM、反分析、COM提权、服务持久化,并通过Telegram/Steam/DNS/区块链获取C2地址。本文分析攻击链、IOC与缓解措施。
🔍 High 其他
自2026年4月底起,一种名为TELEPUZ的新型模块化木马通过被植入ClickFix(粘贴劫持)诱饵的网站传播。该木马首先利用PowerShell下载Vidar窃密木马变体,随后释放并加载TELEPUZ DLL,具备反分析、反VM、提权、持久化以及通过WebSocket远程控制的能力。
来源:The Hacker News | 2026-07-16 | 原文链接
🔍 关键发现
- TELEPUZ通过ClickFix技术(用户复制并运行虚假错误修复命令)传播,初始载荷为PowerShell脚本,下载Go编写的Vidar变体,再由Vidar加载TELEPUZ DLL。
- 木马采用C语言编写,模块化设计,每日大量上传至VirusTotal,疑似以MaaS模式运营,但C2域名数量尚少,处于早期阶段。
- TELEPUZ内置反VM/地理封锁检查(禁止CIS国家运行)、NTDLL挂钩解除、禁用AMSI/ETW、删除DLL通知回调,并通过COM提升特权、窃取SYSTEM令牌后注册为Windows服务实现持久化。
- C2通信基于WebSocket(可选TLS),若主C2失败,通过Telegram频道、Steam社区资料、DNS查询codebasecode[.]com以及Polygon区块链智能合约获取备用地址。
⚔️ 攻击链分析
1. 用户访问被篡改网站,遭遇虚假浏览器错误或验证码,按提示复制并执行PowerShell命令(粘贴劫持)。 2. PowerShell从远程URL下载并执行Go编写的Vidar窃密木马变体。 3. Vidar从hurgadatour[.]shop域下载stager二进制和TELEPUZ DLL,通过rundll32.exe加载。 4. TELEPUZ执行反分析/反VM检查,提权至SYSTEM,注册为服务,建立WebSocket C2通道,等待操作者下发窃密、键盘记录、屏幕截图、Web注入等指令。
🚩 失陷指标 (IOC)
hurgadatour[.]shopcodebasecode[.]comt[.]me/chanadarkpart
🛡️ 缓解建议
- ✅ 加强员工安全意识培训,警惕任何要求手动复制粘贴运行命令的虚假错误提示或验证码。
- ✅ 部署端点检测与响应(EDR)规则,监控rundll32.exe加载来自非预期路径的DLL以及PowerShell从可疑URL下载文件的行为。
- ✅ 在网关/代理层面阻止已知恶意域名(如hurgadatour[.]shop、codebasecode[.]com)的DNS解析与HTTP通信。
- ✅ 启用AMSI和ETW,并结合安全工具监控其被禁用或不正常卸载的行为。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ TELEPUZ如何绕过虚拟机环境?
检测硬件约束,如CPU数量<2、内存<2GB或磁盘不足,并比对用户名/计算机名黑名单,若符合则终止执行。
❓ 该木马如何获取备用C2地址?
通过四种方式:Telegram频道描述(t[.]me/chanadarkpart)、Steam社区简介、DNS查询codebasecode[.]com解析、Polygon区块链智能合约提取加密URL。
❓ 已感染TELEPUZ后如何排查?
检查Windows服务中是否存在异常svchost实例,查看注册表服务项,并排查NTDLL挂钩、AMSI/ETW状态以及rundll32加载的可疑DLL路径。