文章总结: 火绒披露游戏ROM资源站Ziperto遭钓鱼投毒,下载按钮旁被植入虚假链接分发恶意程序。样本经DLL侧加载与多段shellcode注入系统DLL,最终载荷实现C2隧道、隐蔽提权、DPAPI解密窃取浏览器凭证及键盘记录,被盗凭证经国内黑产平台流转至暗网并借邮箱验证篡改用户账号。开启2FA双重验证的账号未遭入侵,建议用户开启2FA并避免从破解资源站下载文件。 综合评分: 78 文章分类: 恶意软件,威胁情报,安全意识,终端安全,数据泄露
【安全圈】游戏资源站暗藏投毒!黑产盗号卖进暗网
安全圈
2026年9月13日 17:56 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
黑产
一、60秒看完全部要点
- 🎣 火绒披露:游戏资源站 Ziperto 遭钓鱼投毒,下载按钮旁被植入虚假链接
- 🦠 恶意样本窃取浏览器凭证并记录键盘输入
- 📧 攻击链条:盗凭证→登录邮箱→借邮箱验证篡改各类平台账号
- 🌑 被盗信息经国内黑产平台流转,最终贩卖至暗网
- 🛡️ 火绒已实现该系列样本拦截查杀
- 🔑 关键结论:开启 2FA 双重验证的账号未遭入侵
二、事件概述与攻击链
近期,火绒安全工程师在网络安全监测中发现异常攻击活动。经溯源与技术分析确认,这是针对 Ziperto 平台发起的钓鱼攻击。Ziperto 是专注提供掌上游戏机 ROM 资源与模拟器的游戏社区网站,主要为用户提供各类掌机、家用主机的游戏 ROM 文件。
黑产团队通过在 Ziperto 平台下载按钮附近植入虚假链接,诱导用户在不知情的情况下下载病毒程序。该病毒可窃取浏览器凭证、记录键盘输入信息。结合受害用户后续反馈,攻击者会将窃取到的信息转卖给其他黑产团伙;黑产团伙再利用盗取的浏览器凭证直接登录用户邮箱,借助邮箱验证机制篡改用户各类平台账号密码,以此牟利。
高风险人群:想体验各类游戏主机(Switch、PC、3DS、PS VITA)但预算有限、想先从这类免费平台下载试玩的用户。提示:Ziperto 提供的游戏并非官方授权正版游戏,请谨慎下载使用。
三、样本技术分析:三阶段载荷
① 启动载荷(DLL 侧加载)
启动文件 Setup.exe 实际为一个压缩包,解压后可看到完整的运行结构。Build_Electro.exe 侧加载 krpt.dll,解密 spritedrv.tmp 与 resolverutil69.ini 文件。Krpt.dll 内部主函数通过动态解密获取字符串与 API 函数,读取 spritedrv.tmp 解密后跳转执行,注入到 input.dll、tapisrv.dll 等系统 DLL 中,并为其申请可读可写可执行权限,规避常规检测。
② 中间载荷(多段 shellcode 分工)
向 input.dll 内存写入 2 段 shellcode、向 tapisrv.dll 写入 1 段:
-
Input1
:反射 PE 加载 + 进程注入器 + 冗余落盘(多重驻留)
-
Input2
:读取磁盘文件解密
-
Tapisrv1
:扫描内存中 8 字节魔数,用最后 4 字节 DWORD 异或解密密文,启动最终载荷
③ 最终载荷(六大功能模块)
执行顺序为:C2 配置 → 本地监听隧道创建 → 提权/持久化 → 机器指纹 → 凭证窃取 → 键盘记录。其中几个技术细节值得关注:
- 🔒 反连隧道与”防绕单”校验:创建不绑定端口的本地监听隧道(端口范围 32768-60999),并设置严格的连接校验——拒绝 .onion 域名及长度小于 7 的域名,IPv4/IPv6 直接跳过验证。该机制应是防止其他黑产团队绕过中间商直接连接被攻击机器。
- 🖥️ 隐蔽提权:通过判断当前用户名与 SYSTEM 比较决定是否提权;在管理员模式下创建不可见子桌面,后续操作全部在该子桌面下完成。
- 🔑 凭证窃取三步走:浏览器凭证枚举(browsers/profiles/desktop/name 遍历)→ 通过 DPAPI 解密(先取 32 字节 AES-256 密钥,再解 AES-256-GCM 密文)→ 得到用户名密码明文并序列化为 JSON 外传。
- 🎯 机器指纹:登录 SID + 注册表 MachineGuid + 卷序列号组合生成唯一标识,用于区分受害者设备。
- ♻️ 双持久化:计划任务(登录触发,运行 C:\ProgramData\AlphaNav64.exe)+ 注册表 Run 键开机自启。
四、攻击者画像与关键发现
从样本内部分 PDB 路径、函数命名特征判断,该恶意样本的开发者熟悉中文环境,同时对国内杀毒软件生态有较深了解。结合与受害用户的沟通核实,被盗取的用户信息会由国内黑产平台流转贩卖至暗网。
火绒工程师还在样本中发现了两处有意思的细节:一是代码校验逻辑——主动拦截来自暗网(.onion 域名)的访问请求,阻止暗网端接入该恶意程序;二是伪造多家厂商签名文件用以伪装,涉及对象包括知名美国云存储与文件共享服务商 Dropbox、国内互联网安全厂商 360、澳大利亚计算机性能基准测试诊断软件厂商 PassMark Software 等。
综合分析:该黑产团伙主要瞄准 Ziperto 游戏平台等各类灰色资源网站(破解资源站点等)实施钓鱼攻击,整体技术实力中等偏上,可能为暗网交易的常客。
五、安全圈点评
这起事件最值得玩味的地方,是样本里那段”只准我连、不准别人连“的校验逻辑——恶意程序主动封堵自己的通信通道以避免被同行”绕单”。这说明黑产已高度产业化:凭证被窃取后并非一次性消费,而是作为商品在多级团伙间流转,最终流向暗网市场。一条凭证从浏览器到邮箱、再到各类平台账号,被反复榨取价值。
对普通用户而言,本次事件给出了一条经实测验证的防护结论:仅开启邮箱单一验证的平台账号大量出现被盗,而开启 2FA 双重验证(邮箱+手机双层校验)的账号未遭入侵。这意味着在凭证泄露已成常态的今天,第二重验证才是真正的账号保险。
对安全团队而言,样本使用的 DLL 侧加载、反射 PE 加载、系统白 DLL 注入等手法并不新鲜,但组合后仍能有效规避基于文件特征的检测。建议在终端防护中加强对系统 DLL 内存注入行为、计划任务与 Run 键双持久化、异常隧道监听端口的检测力度。
处置建议:① 从正规渠道下载安全软件;② 尽量不使用或减少使用破解软件,口碑较好的资源站页面内也可能被植入虚假链接;③ 在各类平台账号尽量开启 2FA 双重验证,有条件可设置多层验证。
END
阅读推荐
【安全圈】黑客操纵数百个AI Agent:26秒破11家企业,夜袭440台服务器
【安全圈】黑客把Claude玩疯了:全自动扒光180万安卓App密钥机密
【安全圈】GitLab曝CVSS 10满分漏洞:免密盗源码,数小时遭在野狂扫
【安全圈】思科防火墙FMC曝满分漏洞:免密直取Root遭勒索攻陷
【安全圈】JFrog制品库曝组合漏洞:免密换取Admin凭据篡改依赖
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】游戏资源站暗藏投毒!黑产盗号卖进暗网》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








![[0914]一周重点情报汇总|天际友盟情报站](/images/random/titlepic/7.jpg)
评论