网络安全团队Elastic发现了一个正在快速迭代的恶意软件行动,它用伪装页面诱骗用户自己动手运行命令,最终在设备里植入一颗拥有36种远程指令的模块化木马。这套被命名为TELEPUZ的恶意软件从2026年4月底开始活跃,6月初上传新版本的频率明显加快,意味着背后的运营者正在加大投放力度。

攻击链条的启动方式并不复杂,甚至不需要漏洞利用。一个刻意做旧的验证页面会提示访客复制并执行一条命令,点完回车的那一刻,受害者的操作就变成了攻击者的初始入口。接下来的分阶段部署延续了最近多起ClickFix活动的常见剧本:先拉取一个基于VIDAR的下载器作为第二级载荷,再由它请求TELEPUZ的加载器和主程序,整个链路的初始文件体量被刻意压得很小。

打开网易新闻 查看精彩图片

TELEPUZ真正危险的部分在它连接到指挥控制服务器之后才展开。它通过WebSocket维持长连接,以JSON格式交换信息并接收指令。一旦主控服务器失联,恶意软件会按照一套保底逻辑反复尝试重建联系,备用联系人名单包括:一个Telegram频道、一份Steam个人资料页、DNS记录,甚至一份部署在Polygon区块链上的智能合约。也就是说,除非所有渠道同时被掐断,否则这台设备随时可能被重新接管。

那36条指令覆盖了攻击者需要的绝大部分控制能力:执行系统命令、列出文件与进程、截屏、上传数据、压缩打包、删除文件、修改心跳间隔、更新恶意软件本身以及终止任务。几乎每一项都能单独撑起一次有针对性的入侵,而它们被装进同一个操作面板里。

凭证窃取和横向移动相关的指令占据了相当大的比重。TELEPUZ可以远程拉取一个专门的信息窃取模块,启动键盘记录器,提取Chromium内核浏览器的cookie,下载其他恶意模块,还能在挖空进程里运行可执行文件。这类行为与专门盯浏览器凭据的威胁家族高度一致,但它还额外配了一套网页注入组件,能同时作用于Chromium系浏览器和Firefox。注入手段并没有停留在传统的进程内代码注入,这个组件反过来借用浏览器的调试接口来拦截页面、执行JavaScript、管理注入规则,甚至可能改写金融表单的字段——对浏览器厂商来说,这种“用合法通道做非法的事”反而更难靠特征码一次性封堵。

在执行任何恶意行为之前,TELEPUZ会先检查自己是否跑在虚拟机、沙箱、调试器里,或者是否位于被预先排除的地理区域内。字符串做了加密,API调用靠动态解析,系统调用走了间接路径,同时加入专门削弱Windows反恶意软件扫描和事件追踪能力的补丁代码。在持久化部署上,它可以把自己从临时文件夹里拷出来,借道rundll32.exe重新启动,绕过用户账户控制,窃取更高权限的访问令牌,然后注册成Windows服务。一套组合拳下来,清理成本远高于普通木马