Telegram 验证码诱导用户运行恶意 PowerShell 脚本

威胁行为者正在利用围绕 Ross Ulbricht 总统赦免的消息,诱骗用户通过 Telegram 运行恶意 PowerShell 脚本。据 vx-underground 报告,这次攻击使用了“Click-Fix”策略的新变体,该策略在过去一年中在网络犯罪分子中越来越受欢迎。这种特殊的变体伪装成用户必须运行才能加入 Telegram 频道的验证码或验证系统。

Guardio Labs 和 Infoblox 的研究人员最近发现了类似的活动,这些活动使用 CAPTCHA 验证页面提示用户运行 PowerShell 命令。在这种情况下,X 上的虚假 Ross Ulbricht 帐户将用户引导至冒充官方门户的恶意 Telegram 频道。一旦使用 Telegram,用户就会遇到一个虚假的身份验证过程,最终诱骗他们执行有害的 PowerShell 代码。

威胁行为者利用了 Ulbricht 的恶名和最近的新闻,Ulbricht 是丝绸之路的创造者,他于 2015 年被判处终身监禁,最近被特朗普总统赦免。通过利用虚假但看似经过验证的帐户,他们引诱用户进入恶意验证计划,从而用恶意软件感染他们的设备。来源