事件背景与影响
近期,针对中东地区政府机构的定向攻击活动频频出现。根据安全研究人员的监测,在 2026 年 7 月上旬,发现了一种名为 TELESHIM 的新型后门程序,其主要攻击目标为政府网络,且攻击者在相关活动中表现出极高的组织纪律性,活跃时间段固定在 UTC 时间凌晨 4 点至中午 12 点之间。
从我们的应急响应经验来看,此类针对政府及能源行业的定向渗透,其核心目的往往是获取敏感的内部文件、合同及决策规划。攻击者通过伪造能源合作协议或边境办公协议等外交与能源主题的诱饵文档,诱导目标下载恶意 ISO 文件,从而开启攻击链路。
攻击链分析与技术手法
TELESHIM 的攻击链设计极为严密,充分利用了“合法程序掩护+多阶段加载”的思路:
- 初始投放:攻击者通过包含合法 ASUSTek 程序的 ISO 镜像文件作为载体。
- DLL 侧加载:利用合法程序的 DLL 搜索机制,加载恶意的 TELESHIM 后门 DLL。这一环节是很多企业容易忽视的,因为杀毒软件往往会对已签名的合法程序产生信任错觉。
- 持久化与隐匿:后门会通过创建名为 shimgen 的计划任务,实现每 6 分钟一次的自启动,确保在重启后依然保持控制权。
- 反分析机制:为了对抗安全分析,TELESHIM 采用了大量的磁盘写入和 Hypervisor 检查,试图在沙箱环境下通过“忙碌”或“超时”来终止恶意行为的触发。
巧妙的 Telegram 指挥控制(C2)机制
TELESHIM 最具威胁性的特征在于其对 Telegram API 的滥用。它将恶意指令的交互隐藏在正常的 Telegram 流量中,使得攻击流量在防火墙与流量监测设备面前表现得如同正常的 Web 浏览。
在我们的溯源分析中发现,该木马具备以下特征:
- 身份绑定:后门在注册时会上传受害主机的 MAC 地址,攻击者通过该地址进行“一对一”的精准指令下发,确保只有目标主机能够执行特定的侦察命令(如 net user、tasklist 等)。
- 伪装通信:每次请求均会模拟旧版浏览器的 User-Agent 头部,进一步降低流量的异常特征。
- 多阶段植入:TELESHIM 仅作为先行者,后续会部署名为 MIXEDKEY 的加载器,最终植入名为 BINDCLOAK 的核心组件。值得注意的是,BINDCLOAK 的解密密钥与受害主机的卷序列号深度绑定,这意味着即使分析人员提取到了恶意代码,在非目标机器上也无法成功运行。
攻击组织与分析结论
虽然目前尚无明确的 APT 组织名称被披露,但根据攻击者的 IP 归属、系统语言环境以及固定的工作时间表,研究人员以中高置信度推测该团伙位于东亚地区。这类攻击组织通常具备极高的代码混淆能力,在代码中大量使用控制流平坦化、混合布尔算术等技术,旨在极大增加逆向分析的难度。
安全建议与 Solar 经验
针对此类复杂后门,我们建议从以下几个维度进行加固:
- 严格管控 DLL 侧加载:企业应监控系统中由非受信任路径加载的 DLL,特别是针对已签名合法程序的异常调用行为。
- 流量行为审计:针对政府及关键基础设施,应重点审计对外发起的 API 调用,尤其是那些不符合业务常规的 Telegram 或其他即时通讯软件 API 的高频交互。
- 计划任务监测:建议定期巡检系统中的计划任务,重点排查存放在 ProgramData 等非标准目录下的可疑任务。
- 增强端点防护:类似攻击近年来明显增加,传统的静态特征库已难以应对,建议部署具备行为检测能力的 EDR 系统,重点关注进程注入与异常网络连接行为。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com