亚汇网参考报道获悉,黑客首先向多个目标批量发送钓鱼邮件,声称向对方发送文件,但文件体积过大,无法直接作为附件发送,因此“改用Teams进行文件共享”,并建议收件人通过桌面电脑或笔记本打开链接查看。当收件人点击链接后,会被引导至一个山寨的微软商店MicrosoftStore页面,该页面声称用户必须更新Teams客户端,才能开启共享文件。然而,用户从该网站下载的文件实际上是一款利用InnoSetup封装的恶意脚本“supportdev.exe”,如果收件人执行该安装程序,电脑会在隐藏窗口状态下下载合法的远程控制工具LevelRMM以及ConnectWiseScreenConnect,从而将受害设备变为黑客手中的“肉鸡”。ZeroBEC指出,黑客主要通过LevelRMM作为访问受害设备的通道,同时部署的ScreenConnect则作为备用远程控制方式,以确保在主要访问路径失效时仍能维持对受感染设备的控制。研究人员提醒,近年来黑客越来越倾向于滥用合法远程控制工具将受害者设备作为“肉鸡”,此类软件本身具备企业远程管理功能,容易绕过传统安全检测机制,以便黑客长期控制。企业用户应加强对异常远程管理工具安装行为、可疑Teams共享链接以及未经授权的软件部署行为的监控,以降低类似攻击风险。广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,亚汇网所有文章均包含本声明。