🖥️Computerworld•較早收集於 14m
惡意軟體劫持 Phone Link 竊取 OTP

💡惡意軟體經 Phone Link 竊取 OTP—立即保護企業 Windows(24字元)
⚡ 30-Second TL;DR
有什麼變化
CloudZ RAT 使用 Pheno 掃描並劫持 Phone Link 程序
為什麼重要
依賴 SMS MFA 的企業面臨 Windows 系統被入侵後憑證竊取風險。將安全焦點從行動裝置轉移至受管 PC,挑戰端點防禦。促成 MFA 繞過戰術的演進。
下一步行動
審核並停用使用 SMS MFA 的 Windows 開發機器上的 Phone Link。
誰應關注:Enterprise & Security Teams
關鍵要點
- •CloudZ RAT 使用 Pheno 掃描並劫持 Phone Link 程序
- •從 Phone Link 的本地 SQLite 資料庫攔截 SMS OTP
- •感染透過偽裝成 ScreenConnect 更新的 Rust 編譯載入器
- •以「SystemWindowsApis」排程任務建立持久性
- •利用 PC-手機信任關係,無需危害手機
🧠 深度解析
AI-generated analysis for this event.
🔑 增強重點摘要
- •攻擊者利用 Phone Link 的 SQLite 資料庫檔案(通常位於 AppData 目錄下)進行離線解析,這意味著惡意軟體不需要即時監控程序,只需具備檔案讀取權限即可提取歷史簡訊。
- •Cisco Talos 的研究指出,該攻擊鏈中使用的 Rust 編譯載入器採用了多層混淆技術,並透過動態 API 解析來隱藏其與命令與控制(C2)伺服器的通訊行為。
- •此類攻擊凸顯了「跨裝置同步」功能的潛在安全風險,即攻擊者無需繞過行動裝置的生物辨識或加密,僅需攻破防禦相對薄弱的 Windows 端點即可獲取雙重驗證(2FA)資訊。
🛠️ 技術深入
- •惡意軟體透過讀取 %LocalAppData%\Packages\Microsoft.YourPhone_8wekyb3d8bbwe\LocalState\ 路徑下的 SQLite 資料庫檔案(如 notifications.db)來獲取簡訊內容。
- •Pheno 外掛程式會注入到 Phone Link 的背景處理程序中,利用 Windows API 攔截與簡訊通知相關的事件回呼(Callback)。
- •持久性機制透過建立名為「SystemWindowsApis」的排程任務,指向一個隱藏的惡意執行檔,該執行檔會定期檢查 C2 伺服器的指令。
- •載入器使用 Rust 語言編寫,利用其記憶體安全特性與跨平台編譯能力,有效降低了被傳統基於特徵碼的防毒軟體偵測到的機率。
🔮 前景展望AI analysis grounded in cited sources
企業將強制實施端點資料外洩防護(DLP)策略以限制 Phone Link 的存取權限。
由於 Phone Link 成為獲取 OTP 的高價值目標,資安團隊將傾向於透過群組原則(GPO)或 MDM 解決方案禁用該功能以降低風險。
微軟將被迫重新設計 Phone Link 的資料儲存架構以加密敏感的簡訊內容。
目前的明文或弱加密儲存方式已成為惡意軟體竊取憑證的直接途徑,迫使微軟必須提升本地資料庫的安全性。
⏳ 時間線
2018-10
微軟正式推出 Phone Link(原名 Your Phone)應用程式,實現 Windows 與 Android 的深度整合。
2024-05
資安研究人員開始關注針對 Phone Link 應用程式的惡意軟體攻擊向量。
2026-04
Cisco Talos 發布關於 CloudZ RAT 與 Pheno 外掛濫用 Phone Link 的詳細技術分析報告。
📰 事件追蹤
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Computerworld ↗