【安全圈】游戏资源站暗藏投毒!黑产盗号卖进暗网

admin 2026-09-15 04:56:50 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 火绒披露游戏ROM资源站Ziperto遭钓鱼投毒,下载按钮旁被植入虚假链接分发恶意程序。样本经DLL侧加载与多段shellcode注入系统DLL,最终载荷实现C2隧道、隐蔽提权、DPAPI解密窃取浏览器凭证及键盘记录,被盗凭证经国内黑产平台流转至暗网并借邮箱验证篡改用户账号。开启2FA双重验证的账号未遭入侵,建议用户开启2FA并避免从破解资源站下载文件。 综合评分: 78 文章分类: 恶意软件,威胁情报,安全意识,终端安全,数据泄露


【安全圈】游戏资源站暗藏投毒!黑产盗号卖进暗网

安全圈

2026年9月13日 17:56 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关键词

黑产

一、60秒看完全部要点

  • 🎣 火绒披露:游戏资源站 Ziperto 遭钓鱼投毒,下载按钮旁被植入虚假链接
  • 🦠 恶意样本窃取浏览器凭证并记录键盘输入
  • 📧 攻击链条:盗凭证→登录邮箱→借邮箱验证篡改各类平台账号
  • 🌑 被盗信息经国内黑产平台流转,最终贩卖至暗网
  • 🛡️ 火绒已实现该系列样本拦截查杀
  • 🔑 关键结论:开启 2FA 双重验证的账号未遭入侵

二、事件概述与攻击链

近期,火绒安全工程师在网络安全监测中发现异常攻击活动。经溯源与技术分析确认,这是针对 Ziperto 平台发起的钓鱼攻击。Ziperto 是专注提供掌上游戏机 ROM 资源与模拟器的游戏社区网站,主要为用户提供各类掌机、家用主机的游戏 ROM 文件。

黑产团队通过在 Ziperto 平台下载按钮附近植入虚假链接,诱导用户在不知情的情况下下载病毒程序。该病毒可窃取浏览器凭证、记录键盘输入信息。结合受害用户后续反馈,攻击者会将窃取到的信息转卖给其他黑产团伙;黑产团伙再利用盗取的浏览器凭证直接登录用户邮箱,借助邮箱验证机制篡改用户各类平台账号密码,以此牟利。

高风险人群:想体验各类游戏主机(Switch、PC、3DS、PS VITA)但预算有限、想先从这类免费平台下载试玩的用户。提示:Ziperto 提供的游戏并非官方授权正版游戏,请谨慎下载使用。

三、样本技术分析:三阶段载荷

① 启动载荷(DLL 侧加载)

启动文件 Setup.exe 实际为一个压缩包,解压后可看到完整的运行结构。Build_Electro.exe 侧加载 krpt.dll,解密 spritedrv.tmp 与 resolverutil69.ini 文件。Krpt.dll 内部主函数通过动态解密获取字符串与 API 函数,读取 spritedrv.tmp 解密后跳转执行,注入到 input.dll、tapisrv.dll 等系统 DLL 中,并为其申请可读可写可执行权限,规避常规检测。

② 中间载荷(多段 shellcode 分工)

向 input.dll 内存写入 2 段 shellcode、向 tapisrv.dll 写入 1 段:

  • Input1

    :反射 PE 加载 + 进程注入器 + 冗余落盘(多重驻留)

  • Input2

    :读取磁盘文件解密

  • Tapisrv1

    :扫描内存中 8 字节魔数,用最后 4 字节 DWORD 异或解密密文,启动最终载荷

③ 最终载荷(六大功能模块)

执行顺序为:C2 配置 → 本地监听隧道创建 → 提权/持久化 → 机器指纹 → 凭证窃取 → 键盘记录。其中几个技术细节值得关注:

  • 🔒 反连隧道与”防绕单”校验:创建不绑定端口的本地监听隧道(端口范围 32768-60999),并设置严格的连接校验——拒绝 .onion 域名及长度小于 7 的域名,IPv4/IPv6 直接跳过验证。该机制应是防止其他黑产团队绕过中间商直接连接被攻击机器
  • 🖥️ 隐蔽提权:通过判断当前用户名与 SYSTEM 比较决定是否提权;在管理员模式下创建不可见子桌面,后续操作全部在该子桌面下完成。
  • 🔑 凭证窃取三步走:浏览器凭证枚举(browsers/profiles/desktop/name 遍历)→ 通过 DPAPI 解密(先取 32 字节 AES-256 密钥,再解 AES-256-GCM 密文)→ 得到用户名密码明文并序列化为 JSON 外传。
  • 🎯 机器指纹:登录 SID + 注册表 MachineGuid + 卷序列号组合生成唯一标识,用于区分受害者设备。
  • ♻️ 双持久化:计划任务(登录触发,运行 C:\ProgramData\AlphaNav64.exe)+ 注册表 Run 键开机自启。

四、攻击者画像与关键发现

从样本内部分 PDB 路径、函数命名特征判断,该恶意样本的开发者熟悉中文环境,同时对国内杀毒软件生态有较深了解。结合与受害用户的沟通核实,被盗取的用户信息会由国内黑产平台流转贩卖至暗网。

火绒工程师还在样本中发现了两处有意思的细节:一是代码校验逻辑——主动拦截来自暗网(.onion 域名)的访问请求,阻止暗网端接入该恶意程序;二是伪造多家厂商签名文件用以伪装,涉及对象包括知名美国云存储与文件共享服务商 Dropbox、国内互联网安全厂商 360、澳大利亚计算机性能基准测试诊断软件厂商 PassMark Software 等。

综合分析:该黑产团伙主要瞄准 Ziperto 游戏平台等各类灰色资源网站(破解资源站点等)实施钓鱼攻击,整体技术实力中等偏上,可能为暗网交易的常客

五、安全圈点评

这起事件最值得玩味的地方,是样本里那段”只准我连、不准别人连“的校验逻辑——恶意程序主动封堵自己的通信通道以避免被同行”绕单”。这说明黑产已高度产业化:凭证被窃取后并非一次性消费,而是作为商品在多级团伙间流转,最终流向暗网市场。一条凭证从浏览器到邮箱、再到各类平台账号,被反复榨取价值。

对普通用户而言,本次事件给出了一条经实测验证的防护结论:仅开启邮箱单一验证的平台账号大量出现被盗,而开启 2FA 双重验证(邮箱+手机双层校验)的账号未遭入侵。这意味着在凭证泄露已成常态的今天,第二重验证才是真正的账号保险

对安全团队而言,样本使用的 DLL 侧加载、反射 PE 加载、系统白 DLL 注入等手法并不新鲜,但组合后仍能有效规避基于文件特征的检测。建议在终端防护中加强对系统 DLL 内存注入行为计划任务与 Run 键双持久化异常隧道监听端口的检测力度。

处置建议:① 从正规渠道下载安全软件;② 尽量不使用或减少使用破解软件,口碑较好的资源站页面内也可能被植入虚假链接;③ 在各类平台账号尽量开启 2FA 双重验证,有条件可设置多层验证。

END

阅读推荐

【安全圈】黑客操纵数百个AI Agent:26秒破11家企业,夜袭440台服务器

【安全圈】黑客把Claude玩疯了:全自动扒光180万安卓App密钥机密

【安全圈】GitLab曝CVSS 10满分漏洞:免密盗源码,数小时遭在野狂扫

【安全圈】思科防火墙FMC曝满分漏洞:免密直取Root遭勒索攻陷

【安全圈】JFrog制品库曝组合漏洞:免密换取Admin凭据篡改依赖

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】游戏资源站暗藏投毒!黑产盗号卖进暗网》

评论:0   参与:  0