新型跨平台恶意软件 ZynorRAT:通过 Telegram 控制的远程访问木马

💡 原文中文,约1400字,阅读约需4分钟。
📝

内容提要

Sysdig 威胁研究团队发现了一款名为 ZynorRAT 的新型跨平台远程访问木马,使用 Go 语言编写,能够攻击 Linux 和 Windows 系统。该木马通过 Telegram 机器人进行命令控制,具备文件窃取和系统信息收集等功能。尽管仍在开发中,ZynorRAT 可能会在地下市场出售,开发者可能来自土耳其。

🎯

关键要点

  • Sysdig 威胁研究团队发现新型跨平台远程访问木马 ZynorRAT,使用 Go 语言编写,攻击 Linux 和 Windows 系统。

  • ZynorRAT 通过 Telegram 机器人进行命令控制,具备文件窃取和系统信息收集等功能。

  • 该恶意软件于 2025 年 7 月 8 日首次上传至 VirusTotal,初期仅被 22 家安全厂商标记为恶意软件。

  • ZynorRAT 连接 Telegram 机器人作为核心 C2 通道,能够实时下达指令,受害机器响应迅速。

  • 核心功能包括文件窃取、目录枚举、系统信息收集、进程管理、屏幕截图和 Shell 命令执行。

  • 恶意软件通过滥用 systemd 用户服务实现持久化,创建伪装条目以实现开机自启。

  • 开发者可能来自土耳其,未来可能在地下市场出售,传播渠道包括 Telegram 机器人和土耳其文件共享服务。

  • Sysdig 警告称,一旦开发成熟,ZynorRAT 可能迅速出现在地下市场。

🔎

延伸解读

ZynorRAT 的潜在威胁

ZynorRAT 作为新型跨平台恶意软件,具备强大的远程控制能力,能够在 Linux 和 Windows 系统上执行多种恶意操作。其通过 Telegram 进行命令控制,使得攻击者可以实时下达指令,受害者的系统响应迅速,这种高效性使得 ZynorRAT 在未来可能成为网络攻击的主要工具。

持久化机制的风险

ZynorRAT 通过滥用 systemd 用户服务实现持久化,创建伪装条目以实现开机自启。这种机制使得恶意软件在系统重启后仍能存活,增加了清除的难度。用户应关注系统服务的异常条目,定期检查和清理不明服务,以降低被感染的风险。

开发者背景与市场前景

Sysdig 研究团队推测 ZynorRAT 的开发者可能来自土耳其,并且该恶意软件未来可能在地下市场出售。随着其功能的不断完善,ZynorRAT 可能会吸引更多攻击者的关注,用户需保持警惕,关注网络安全动态,以防范潜在的安全威胁。

延伸问答

ZynorRAT 是什么类型的恶意软件?

ZynorRAT 是一种新型跨平台远程访问木马(RAT),能够攻击 Linux 和 Windows 系统。

ZynorRAT 的主要功能有哪些?

ZynorRAT 的核心功能包括文件窃取、目录枚举、系统信息收集、进程管理、屏幕截图和 Shell 命令执行。

ZynorRAT 是如何进行命令控制的?

ZynorRAT 通过 Telegram 机器人作为核心命令与控制(C2)通道进行实时指令下达。

ZynorRAT 的开发者可能来自哪里?

ZynorRAT 的开发者可能来自土耳其。

ZynorRAT 的传播渠道有哪些?

ZynorRAT 主要通过 Telegram 机器人和土耳其文件共享服务进行传播。

ZynorRAT 的持久化机制是什么?

ZynorRAT 通过滥用 systemd 用户服务实现持久化,创建伪装条目以实现开机自启。

🏷️

标签

➡️

继续阅读