文章总结: 伊朗APT组织MuddyWater利用伪装成贪吃蛇游戏的恶意软件进行攻击,通过钓鱼邮件传播压缩包,内含恶意加载器和后门程序。该组织使用延迟执行、WebSocket通信等技术规避检测,窃取敏感数据。防御建议包括不随意打开未知压缩包、监控异常WebSocket连接、识别假登录窗等。企业应部署能检测游戏伪装恶意程序的防御系统,个人应提高安全意识。 综合评分: 91 文章分类: 威胁情报,恶意软件,社会工程学,应急响应,安全意识
伊朗APT组织MuddyWater(污水)玩怀旧杀!伪装贪吃蛇藏木马,新套路把电脑偷成空壳
原创
紫队
AI紫队安全研究
2025年12月16日 11:59 广东
大家好,我是紫队安全研究。建议大家把公众号“紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
“刚点开‘复古小游戏’,电脑就被装了窃听器?” 以色列某工程公司员工阿维的遭遇,让不少职场人惊出冷汗。伊朗背景的 APT 组织MuddyWater(浑水) 最近玩起了 “情怀诈骗”,把恶意加载器伪装成经典的贪吃蛇游戏,藏在压缩包里诱骗用户点击。更绝的是,这 “游戏” 还会用游戏逻辑拖延执行,用 WebSocket 传指令,连杀软都差点被它的 “怀旧外衣” 骗过去。
从 “贪吃蛇开局” 到 “全文件被偷”,这场攻击的每一步都透着黑客的 “小心机”,连 ESET 研究员都吐槽:“现在连童年游戏都不能随便玩了!”
一、打工人踩坑实录:玩个贪吃蛇,电脑变黑客情报站
阿维的踩坑过程,像极了 “职场版谍战片”,每一步都在黑客的算计里:
- 第一步:诱饵太逼真,谁能拒绝怀旧游戏?
阿维收到一封 “内部资料” 邮件,附件是名为 “OPS-VII-SIR.zip” 的压缩包,里面躺着两个真 PDF(比如 “工程进度表.pdf”)和一个 “SnakeGame.exe”—— 图标是熟悉的像素蛇,双击后弹出 “欢迎来到贪吃蛇游戏” 的界面,背景音还是 8-bit 复古音效。
阿维心想 “摸鱼玩会儿老游戏不过分吧”,刚操控蛇吃了两个 “食物”,屏幕突然闪了一下,游戏没了。他以为是程序崩溃,没当回事。殊不知,木马已经悄悄 “潜入” 系统,开始了后续操作。
- 第二步:贪吃蛇逻辑当 “拖延术”,骗过人眼和杀软
这 “游戏” 根本不是来怀旧的!它的核心代码里藏着 “贪吃蛇延迟函数”—— 每 “吃” 一个虚拟食物,就调用一次 Sleep API,故意放慢执行速度。就像 “小偷进门后先跳段舞,趁你看入迷时偷东西”,既能躲开沙箱的快速分析,又让用户以为是 “游戏加载慢”,毫无防备。
等 “游戏” 拖延够了,就会悄悄解密并加载真正的恶意 payload——MuddyViper 后门,相当于 “舞跳完了,小偷开始搬东西”。
- 第三步:WebSocket 当 “秘密对讲机”,偷数据不手软
MuddyViper 后门启动后,立马干两件大事:
疯狂收集信息:扒主机名、用户名、系统版本,甚至通过 WMI 查主板序列号,生成专属 “设备身份证”;
建 “双通信通道”:用 HTTP 传大文件(比如偷的工程图纸),用 WebSocket 当 “加密对讲机”—— 黑客发 “getCommand” 要指令,木马执行完回 “ack_command”,全程加密,普通防火墙根本看不懂。
等阿维发现电脑变慢时,他的 “项目方案”“客户清单” 已经通过 “对讲机” 传给了黑客,活像 “人在摸鱼,机密在跑路”。
二、拆解 MuddyWater 的 “骚操作”:5 套工具组,把电脑玩成玩具
MuddyWater 这次带了 “全家桶” 工具,从 “开门” 到 “搬空” 分工明确,堪称 “黑客界的流水线作业”:
- Fooder 加载器:贪吃蛇伪装大师
这是整个攻击的 “敲门砖”,除了伪装成贪吃蛇,还有两个阴招:
延迟执行:用贪吃蛇的循环逻辑拖延时间,比如 “蛇每移动一次,休眠 1 秒”,最多能拖 5 分钟,躲过沙箱的快速检测;
内存加载:不写磁盘直接在内存运行后门,相当于 “小偷不撬锁,直接穿墙进房间”,不留痕迹。
更搞笑的是,有版本的贪吃蛇还会显示 “游戏结束” 弹窗,实则是在后台上传数据,堪称 “演技派木马”。
- MuddyViper 后门:20 种指令的 “电脑遥控器”
这是攻击的 “主力”,黑客发个指令就能让它干各种坏事,活像 “给电脑装了远程手柄”:
远程开 shell:发个 “302” 指令,就能在阿维的电脑开 PowerShell,想删文件就删文件,想偷数据就偷数据;
伪装登录窗:发 “805” 指令,弹出假 Windows 安全对话框,骗阿维输入账号密码,输完直接传到黑客服务器;
文件搬家:“401” 指令能把阿维的 D 盘 “工程资料” 文件夹打包,分块传到 C&C 服务器,比网盘还贴心,就是用错了地方。
最绝的是 “900” 指令 —— 号称 “卸载自身”,却故意留下计划任务,相当于 “小偷走前留了备用钥匙”,下次还能来。
- 窃密三兄弟:CE-Notes/LP-Notes/Blub
这仨工具是 “数据搬运工”,分工明确:
CE-Notes:专偷浏览器数据,Chrome、Edge 的密码、Cookie 全扒光,存成 “ce-notes.txt” 等黑客来取;
LP-Notes:循环弹假登录窗,直到骗到密码,加密存进 “lp-notes.txt”,像 “执着的诈骗电话”;
Blub:更狠,直接杀 Chrome 进程,解密 Local State 文件偷密钥,连 Firefox 的登录数据都不放过,还会把偷到的内容明文打在控制台,生怕黑客漏看。
三、MuddyWater 的 “祖传手艺”:和同伙共享工具,黑客也搞拼团
MuddyWater 这组织可不简单,江湖外号一堆:Mango Sandstorm、TA450,2017 年就开始搞网络间谍,专盯中东国家的政府、军工、电力等要害部门。这次的 “贪吃蛇攻击”,还暴露了它的 “黑产合作” 套路:
- 与 Lyceum 组织:共享 RMM 工具,像 “小偷合租”
ESET 研究员发现,MuddyWater 先通过钓鱼邮件投 “贪吃蛇” 拿到初始权限,再把账号密码共享给伊朗另一 APT 组织 Lyceum(OilRig subgroup),让后者接手后续攻击。相当于 “小偷 A 开门,小偷 B 搬东西”,分工明确效率高,网友调侃:“黑客都开始搞‘资源整合’了,这是要组窃密联盟?”
- 技术升级:用 CNG 加密,伊朗黑客独一份
这伙人还用上了 Windows 下一代加密 API(CNG),在伊朗背景 APT 里算独一份。以前的黑客加密像 “用密码本写情书”,现在直接 “用加密机”,连研究员解密都费了半天劲 —— 这哪是偷数据,简直是 “搞情报特工培训”。
四、木马的 “小破绽”:没写完的代码 + 偷懒的升级
别看 MuddyWater 挺厉害,其实也有 “翻车设计”,透着黑客的 “小马虎”:
- 代码没写完:配置里藏着未使用的 URL
研究员在 Fooder 加载器的配置里发现,有几个 URL 路径根本没用到,推测 “这木马还在测试版,赶工上线的”,像 “学生写作业漏了半页”;
- 新版本偷懒:换汤不换药
1.0.0.2 版本的 MuddyViper 后门,只改了个 C&C 域名,核心功能和 1.0.0.1 版本几乎一样,活像 “APP 更新只改了个图标,核心 bug 没修”。
五、防坑指南:3 招识破 “怀旧诈骗”
结合 MuddyWater 的攻击套路,总结了 3 个 “打工人保命技巧”,帮你避开这类陷阱:
- 压缩包 “三不原则”:不双击、先看后缀、验来源
遇到 “内部资料”“复古游戏” 这类压缩包,先去官网 / 内部群核实,别直接双击;
打开文件夹 “显示所有后缀”,看到 “SnakeGame.exe”“Document.pdf.exe” 这种 “游戏 / 文档名 + exe” 的文件,直接扔进隔离区;
用 ESET 或奇安信沙箱先测 24 小时,别信 “童年情怀” 的邪。
- 监控 “异常通信”:WebSocket 和 HTTP 的小动作
企业可监控 “wss://xxx/stream” 这类 WebSocket 连接,尤其是陌生域名的;
发现电脑突然连亚马逊 AWS、DigitalOcean 的陌生 IP,且流量加密,赶紧排查 —— 这可能是木马在传数据。
- 别信 “突然弹窗”:假登录窗有破绽
遇到 “Windows 安全登录” 弹窗,先看标题栏 —— 真弹窗会显示 “此计算机”,假弹窗常写 “PC”“服务器”;
输错密码时,真弹窗提示 “用户名或密码错误”,假弹窗可能直接卡住或闪退,这是黑客没做好异常处理。
结语:黑客都玩情怀杀了,你的安全意识该升级了
MuddyWater 的 “贪吃蛇攻击”,把 “怀旧” 变成了攻击武器,说明黑客的套路越来越贴近生活。但再厉害的木马,也敌不过 “多留个心眼” 的打工人。
对企业来说,部署能检测 “游戏伪装恶意程序” 的防御系统很关键;对个人而言,记住 “陌生文件别乱点,来源不明多核实”,就能挡住 80% 的黑客套路。
最后想问:你遇到过 “伪装成正常软件的恶意程序” 吗?当时是怎么识破的?欢迎在评论区分享你的 “反黑经历”,给其他打工人避坑!
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
查看原文:《伊朗APT组织MuddyWater(污水)玩怀旧杀!伪装贪吃蛇藏木马,新套路把电脑偷成空壳》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论