400电话
微信咨询
加入我们
咨询时间: 9:30-18:30
400-998-3555
感谢您访问本站!我们检测到您当前使用的是 IE 浏览器。由于微软已正式终止对 IE 浏览器的技术支持,本站现已不再兼容该浏览器,可能会导致页面显示异常或功能无法使用。为了获得最佳体验,建议您:使用 Chrome、Edge、Firefox 等现代浏览器访问。
x

游戏资源站暗藏钓鱼陷阱 黑产盗取账号信息流入暗网

  • 作者:火绒安全

  • 发布时间:2026-09-11

  • 阅读量:964

近期,火绒安全工程师在网络安全监测中发现异常攻击活动。经溯源与技术分析确认,这是针对Ziperto平台发起的钓鱼攻击。Ziperto是专注提供掌上游戏机 ROM资源与模拟器的游戏社区网站,主要为用户提供各类掌机、家用主机的游戏 ROM文件。


Ziperto下载界面  黑产团队通过伪装游戏投递病毒至该平台.png

Ziperto下载界面 黑产团队通过伪装游戏投递病毒至该平台


本次钓鱼攻击通过在Ziperto平台下载按钮附近植入虚假链接,诱导用户在不知情的情况下下载病毒程序。该病毒可窃取浏览器凭证、记录键盘输入信息。结合受害用户后续反馈,攻击者会将窃取到的信息转卖给其他黑产团伙;黑产团伙可利用盗取的浏览器凭证直接登录用户邮箱,再借助邮箱验证机制篡改用户各类平台账号密码,以此牟利。

高风险使用人群:想体验各类游戏主机(switch、pc、3DS、PS VITA)但预算有限、想先从这类免费平台下载试玩的用户。

提示:Ziperto该平台提供的游戏并非官方授权正版游戏,请谨慎下载使用。

目前,火绒安全产品已经实现对该系列的样本拦截与查杀。


查杀图.png

查杀图


1. 流程图

流程图.png


2. 样本分析

2.1. 启动载荷

启动文件为Setup.exe程序,该程序实际为一个压缩包文件。解压缩之后可以看到完整的运行结构。7个文件关系如下:

Build_Electro.exe侧加载krpt.dll解密spritedrv.tmp与resolverutil69.ini文件。其余文件均为系统api提供SFX框架相关功能。


启动文件文件结构.png

启动文件文件结构


Krpt.dll内部的主函数通过动态解密获取相关字符串与api函数,读取spritedrv.tmp文件并解密跳转执行,注入到input.dll、tapisrv.dll等系统dll中,后续跳转到对应的dll中执行注入的shellcode。


Krpt解密spritedrv文件与resolverutil69文件.png

Krpt解密spritedrv文件与resolverutil69文件


给系统input.dll的内存申请可读可写可执行权限.png

给系统input.dll的内存申请可读可写可执行权限


2.2. 中间载荷

写入input.dll的内存2段shellcode,写入tapisrv.dll的内存1段shellcode。(后续这几段shellcode称为input1,input2,tapisrv1)

功能简介:

Input1:反射PE加载+进程注入器+冗余落盘

Input2:读取磁盘文件解密

Tapisrv1:解压+提取配置+执行被注入的代码


Input1反射PE加载.png

Input1反射PE加载


冗余安装+启动下一阶段.png

冗余安装+启动下一阶段


Input2微型解密shellcode.png

Input2微型解密shellcode


Tapisrv会扫描内存中8字节魔数,用最后4字节DWORD异或解密密文。启动后续的最终载荷。解密host如下:yoda-time.ink / yoda-cool.club


Tapisrv1从缓冲区定位8字节魔数支持通配符.png

Tapisrv1从缓冲区定位8字节魔数支持通配符


异或解密算法.png

异或解密算法


被注入程序信息.png

被注入程序信息


2.3.最终载荷

2.3.1 主逻辑

最终载荷的执行功能顺序如下:

C2配置 -> 本地监听隧道创建 -> 提权/持久化模块 -> 机器指纹 -> 凭证窃取 -> 键盘记录


2.3.2 功能详解

C2配置使用注入时传入的参数(yoda-time.ink / yoda-cool.club),如果没传入则使用默认域名example.com

默认回连域名.png

默认回连域名


创建一个不绑定端口的本地监听隧道。根据操作系统版本不一样监听端口范围(32768-60999)形成反连隧道供本地组件经它向外部 C2 双向转发。并且设有严格的检查连接机制,该机制应该是防止其他黑产团队绕过中间商直接连接被攻击机器。

连接校验机制:

1. 拒绝 .onion 域名以及小于长度7的域名

2. 如果是ipv4/ipv6,直接跳过验证(ipv6要检测本机是否支持解析ipv6)

3. 本地/局域网,直接跳过验证

4.异步DNS建连


本地监听隧道创建.png

本地监听隧道创建


检测连接端口的域名格式.png

检测连接端口的域名格式


通过判断当前查询用户名与SYSTEM比较,决定是否提权。在管理员模式下,创建不可见子桌面。后续一系列都在子桌面下完成。


判断是否为管理员权限.png

判断是否为管理员权限


创建不可见子桌面.png

创建不可见子桌面


凭证窃取分为以下3步:

1. 浏览器凭证枚举(browsers/profiles/desktop/name 遍历)

2. 获取密文之后通过DPAPI解密

3. 得到(type/username/password、name/base/src/flags/data)等明文信息,将其序列化后续发送。


浏览器凭证枚举.png

浏览器凭证枚举


DPAPI不是单独指向一个算法,而是一套算法,先通过api:CryptUnprotectData解密得到32字节AES-256密钥。然后获取之前遍历的数据。数据格式如下:

前缀4字节+ [12 字节 nonce][AES-256-GCM 密文][16 字节 GCM tag]」

使用密钥去解密密文才得到每条对应的明文信息。


使用DPAPI解密窃取的凭证.png

使用DPAPI解密窃取的凭证


解密之后封装为json格式.png

解密之后封装为json格式


取当前进程 token 账号后拼 登录 SID + SOFTWARE\Microsoft\Cryptography\MachineGuid + 卷序列号 生成机器唯一指纹。


获取机器指纹.png

获取机器指纹


获取键盘记录.png

获取键盘记录


计划任务:任务名:<sn>(随机) 触发器:登录(Logon) 动作:运行 "C:\ProgramData\AlphaNav64.exe"

注册表:HKCU\Software\Microsoft\Windows\CurrentVersion\Run\<sn>(随机) = "C:\ProgramData\AlphaNav64.exe"


COM组件调用计划任务.png

COM组件调用计划任务


设置注册表实现开机启动.png

设置注册表实现开机启动

3.总结与说明

本次样本分析发现,从样本内部分PDB路径、函数命名特征可以判断,该恶意样本的开发者熟悉中文环境,同时对 国内杀毒软件生态有较深了解。结合与受害用户的进一步沟通核实,被盗取的用户信息会由国内黑产平台流转贩卖至暗网。

火绒安全工程师还在样本中发现代码校验逻辑:用于拦截来自暗网(.onion域名)的访问请求,阻止暗网端接入该恶意程序;同时样本还会伪造多家厂商的签名文件以实现伪装,涉及对象包括:知名美国云存储与文件共享服务商Dropbox、国内互联网安全厂商360、澳大利亚计算机性能基准测试诊断软件厂商PassMark Software等。

综合分析: 该黑产团伙主要瞄准Ziperto游戏平台等各类灰色资源网站(破解资源站点等)实施钓鱼攻击,整体技术实力中等偏上,可能为暗网交易的常客。

4.建议

根据受害用户信息反馈:仅开启邮箱单一验证的平台账号大量出现被盗情况;而开启2FA双重验证(邮箱+手机双层校验)的账号,则未遭到入侵。

在此,火绒安全建议广大用户:

1. 从正规渠道下载火绒安全(认准官网:https://www.huorong.cn/)及其他安全防护软件;

2. 尽量不使用或减少使用破解软件。即便是口碑较好的破解资源站点,页面内也可能被植入虚假链接,投递病毒;

3. 在各类平台账号上,尽量开启 2FA 双重验证(邮箱、手机双层校验),有条件可设置多层验证。

5.IOC

Hash:

95fd9d245eefb9425cb42211b22df632

C2:

动态获取:

yoda-time.ink

yoda-cool.club

静态默认:

example.com

安全无忧,一键开启

全面提升您的系统防护