🖥️較早收集於 14m

惡意軟體劫持 Phone Link 竊取 OTP

惡意軟體劫持 Phone Link 竊取 OTP
PostLinkedIn
🖥️閱讀原文: Computerworld

💡惡意軟體經 Phone Link 竊取 OTP—立即保護企業 Windows(24字元)

⚡ 30-Second TL;DR

有什麼變化

CloudZ RAT 使用 Pheno 掃描並劫持 Phone Link 程序

為什麼重要

依賴 SMS MFA 的企業面臨 Windows 系統被入侵後憑證竊取風險。將安全焦點從行動裝置轉移至受管 PC,挑戰端點防禦。促成 MFA 繞過戰術的演進。

下一步行動

審核並停用使用 SMS MFA 的 Windows 開發機器上的 Phone Link。

誰應關注:Enterprise & Security Teams

關鍵要點

  • CloudZ RAT 使用 Pheno 掃描並劫持 Phone Link 程序
  • 從 Phone Link 的本地 SQLite 資料庫攔截 SMS OTP
  • 感染透過偽裝成 ScreenConnect 更新的 Rust 編譯載入器
  • 以「SystemWindowsApis」排程任務建立持久性
  • 利用 PC-手機信任關係,無需危害手機

🧠 深度解析

AI-generated analysis for this event.

🔑 增強重點摘要

  • 攻擊者利用 Phone Link 的 SQLite 資料庫檔案(通常位於 AppData 目錄下)進行離線解析,這意味著惡意軟體不需要即時監控程序,只需具備檔案讀取權限即可提取歷史簡訊。
  • Cisco Talos 的研究指出,該攻擊鏈中使用的 Rust 編譯載入器採用了多層混淆技術,並透過動態 API 解析來隱藏其與命令與控制(C2)伺服器的通訊行為。
  • 此類攻擊凸顯了「跨裝置同步」功能的潛在安全風險,即攻擊者無需繞過行動裝置的生物辨識或加密,僅需攻破防禦相對薄弱的 Windows 端點即可獲取雙重驗證(2FA)資訊。

🛠️ 技術深入

  • 惡意軟體透過讀取 %LocalAppData%\Packages\Microsoft.YourPhone_8wekyb3d8bbwe\LocalState\ 路徑下的 SQLite 資料庫檔案(如 notifications.db)來獲取簡訊內容。
  • Pheno 外掛程式會注入到 Phone Link 的背景處理程序中,利用 Windows API 攔截與簡訊通知相關的事件回呼(Callback)。
  • 持久性機制透過建立名為「SystemWindowsApis」的排程任務,指向一個隱藏的惡意執行檔,該執行檔會定期檢查 C2 伺服器的指令。
  • 載入器使用 Rust 語言編寫,利用其記憶體安全特性與跨平台編譯能力,有效降低了被傳統基於特徵碼的防毒軟體偵測到的機率。

🔮 前景展望AI analysis grounded in cited sources

企業將強制實施端點資料外洩防護(DLP)策略以限制 Phone Link 的存取權限。
由於 Phone Link 成為獲取 OTP 的高價值目標,資安團隊將傾向於透過群組原則(GPO)或 MDM 解決方案禁用該功能以降低風險。
微軟將被迫重新設計 Phone Link 的資料儲存架構以加密敏感的簡訊內容。
目前的明文或弱加密儲存方式已成為惡意軟體竊取憑證的直接途徑,迫使微軟必須提升本地資料庫的安全性。

時間線

2018-10
微軟正式推出 Phone Link(原名 Your Phone)應用程式,實現 Windows 與 Android 的深度整合。
2024-05
資安研究人員開始關注針對 Phone Link 應用程式的惡意軟體攻擊向量。
2026-04
Cisco Talos 發布關於 CloudZ RAT 與 Pheno 外掛濫用 Phone Link 的詳細技術分析報告。

📰 事件追蹤

📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Computerworld