游戏资源站暗藏钓鱼陷阱 黑产盗取账号信息流入暗网
-
作者:火绒安全
-
发布时间:2026-09-11
-
阅读量:964
近期,火绒安全工程师在网络安全监测中发现异常攻击活动。经溯源与技术分析确认,这是针对Ziperto平台发起的钓鱼攻击。Ziperto是专注提供掌上游戏机 ROM资源与模拟器的游戏社区网站,主要为用户提供各类掌机、家用主机的游戏 ROM文件。

Ziperto下载界面 黑产团队通过伪装游戏投递病毒至该平台
本次钓鱼攻击通过在Ziperto平台下载按钮附近植入虚假链接,诱导用户在不知情的情况下下载病毒程序。该病毒可窃取浏览器凭证、记录键盘输入信息。结合受害用户后续反馈,攻击者会将窃取到的信息转卖给其他黑产团伙;黑产团伙可利用盗取的浏览器凭证直接登录用户邮箱,再借助邮箱验证机制篡改用户各类平台账号密码,以此牟利。
高风险使用人群:想体验各类游戏主机(switch、pc、3DS、PS VITA)但预算有限、想先从这类免费平台下载试玩的用户。
提示:Ziperto该平台提供的游戏并非官方授权正版游戏,请谨慎下载使用。
目前,火绒安全产品已经实现对该系列的样本拦截与查杀。

查杀图
1. 流程图

2. 样本分析
2.1. 启动载荷
启动文件为Setup.exe程序,该程序实际为一个压缩包文件。解压缩之后可以看到完整的运行结构。7个文件关系如下:
Build_Electro.exe侧加载krpt.dll解密spritedrv.tmp与resolverutil69.ini文件。其余文件均为系统api提供SFX框架相关功能。

启动文件文件结构
Krpt.dll内部的主函数通过动态解密获取相关字符串与api函数,读取spritedrv.tmp文件并解密跳转执行,注入到input.dll、tapisrv.dll等系统dll中,后续跳转到对应的dll中执行注入的shellcode。

Krpt解密spritedrv文件与resolverutil69文件

给系统input.dll的内存申请可读可写可执行权限
2.2. 中间载荷
写入input.dll的内存2段shellcode,写入tapisrv.dll的内存1段shellcode。(后续这几段shellcode称为input1,input2,tapisrv1)
功能简介:
Input1:反射PE加载+进程注入器+冗余落盘
Input2:读取磁盘文件解密
Tapisrv1:解压+提取配置+执行被注入的代码

Input1反射PE加载

冗余安装+启动下一阶段

Input2微型解密shellcode
Tapisrv会扫描内存中8字节魔数,用最后4字节DWORD异或解密密文。启动后续的最终载荷。解密host如下:yoda-time.ink / yoda-cool.club

Tapisrv1从缓冲区定位8字节魔数支持通配符

异或解密算法

被注入程序信息
2.3.最终载荷
2.3.1 主逻辑
最终载荷的执行功能顺序如下:
C2配置 -> 本地监听隧道创建 -> 提权/持久化模块 -> 机器指纹 -> 凭证窃取 -> 键盘记录
2.3.2 功能详解
C2配置使用注入时传入的参数(yoda-time.ink / yoda-cool.club),如果没传入则使用默认域名example.com

默认回连域名
创建一个不绑定端口的本地监听隧道。根据操作系统版本不一样监听端口范围(32768-60999)形成反连隧道供本地组件经它向外部 C2 双向转发。并且设有严格的检查连接机制,该机制应该是防止其他黑产团队绕过中间商直接连接被攻击机器。
连接校验机制:
1. 拒绝 .onion 域名以及小于长度7的域名
2. 如果是ipv4/ipv6,直接跳过验证(ipv6要检测本机是否支持解析ipv6)
3. 本地/局域网,直接跳过验证
4.异步DNS建连

本地监听隧道创建

检测连接端口的域名格式
通过判断当前查询用户名与SYSTEM比较,决定是否提权。在管理员模式下,创建不可见子桌面。后续一系列都在子桌面下完成。

判断是否为管理员权限

创建不可见子桌面
凭证窃取分为以下3步:
1. 浏览器凭证枚举(browsers/profiles/desktop/name 遍历)
2. 获取密文之后通过DPAPI解密
3. 得到(type/username/password、name/base/src/flags/data)等明文信息,将其序列化后续发送。

浏览器凭证枚举
DPAPI不是单独指向一个算法,而是一套算法,先通过api:CryptUnprotectData解密得到32字节AES-256密钥。然后获取之前遍历的数据。数据格式如下:
前缀4字节+ [12 字节 nonce][AES-256-GCM 密文][16 字节 GCM tag]」
使用密钥去解密密文才得到每条对应的明文信息。

使用DPAPI解密窃取的凭证

解密之后封装为json格式
取当前进程 token 账号后拼 登录 SID + SOFTWARE\Microsoft\Cryptography\MachineGuid + 卷序列号 生成机器唯一指纹。

获取机器指纹

获取键盘记录
计划任务:任务名:<sn>(随机) 触发器:登录(Logon) 动作:运行 "C:\ProgramData\AlphaNav64.exe"
注册表:HKCU\Software\Microsoft\Windows\CurrentVersion\Run\<sn>(随机) = "C:\ProgramData\AlphaNav64.exe"

COM组件调用计划任务

3.总结与说明
本次样本分析发现,从样本内部分PDB路径、函数命名特征可以判断,该恶意样本的开发者熟悉中文环境,同时对 国内杀毒软件生态有较深了解。结合与受害用户的进一步沟通核实,被盗取的用户信息会由国内黑产平台流转贩卖至暗网。
火绒安全工程师还在样本中发现代码校验逻辑:用于拦截来自暗网(.onion域名)的访问请求,阻止暗网端接入该恶意程序;同时样本还会伪造多家厂商的签名文件以实现伪装,涉及对象包括:知名美国云存储与文件共享服务商Dropbox、国内互联网安全厂商360、澳大利亚计算机性能基准测试诊断软件厂商PassMark Software等。
综合分析: 该黑产团伙主要瞄准Ziperto游戏平台等各类灰色资源网站(破解资源站点等)实施钓鱼攻击,整体技术实力中等偏上,可能为暗网交易的常客。
4.建议
根据受害用户信息反馈:仅开启邮箱单一验证的平台账号大量出现被盗情况;而开启2FA双重验证(邮箱+手机
在此,火绒安全建议广大用户:
1. 从正规渠道下载火绒安全(认准官网:https://www.huorong.cn/)及其他安全防护软件;
2. 尽量不使用或减少使用破解软件。即便是口碑较好的破解资源站点,页面内也可能被植入虚假链接,投递病毒;
3. 在各类平台账号上,尽量开启 2FA 双重验证(邮箱、手机双层校验),有条件可设置多层验证。
5.IOC
Hash:
95fd9d245eefb9425cb42211b22df632
C2:
动态获取:
yoda-time.ink
yoda-cool.club
静态默认:
example.com