文章总结: 伊朗APT组织MuddyWater正利用伪装成收款收据的恶意文件攻击政府、石油和电信企业。攻击者使用PDF图标但实际为.exe后缀的恶意文件,以及带有宏代码的DOC文档作为诱饵。攻击链包括激活恶意程序、安装UDPGangster和Phoenix后门实现持久化、建立双向通信窃取数据。防范措施包括检查文件后缀、禁用宏功能、定期检查特定文件夹以及安装APT检测安全软件。
综合评分: 85
文章分类: 威胁情报,漏洞分析,应急响应,红队,安全建设
小心!你收到的 “收款收据”,可能是伊朗APT组织MuddyWater的 “窃密快递”
原创
紫队
AI紫队安全研究
2025年11月26日 11:54
广东
大家好,我是紫队安全研究。建议大家把公众号“紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
“这是您的转账收据,点击查看详情→”—— 当你收到一份标注 “Transfer receipt #27789.pdf” 的文件,会不会下意识双击打开?最近 360 高级威胁研究院抓包发现,伊朗背景的 APT 组织 MuddyWater(外号 “泥水帮”),正用这种 “假收据” 当诱饵,给政府、石油、电信企业送 “窃密快递”,里面藏着 UDPGangster 和 Phoenix 两款后门,堪称近期最会 “装无辜” 的黑客攻击!
一、黑客伪装术:PDF 图标下藏着 “窃密炸弹”
MuddyWater 最擅长的就是 “扮猪吃老虎”,这次的攻击诱饵把 “伪装术” 玩到了新高度:
文件名字骗肉眼:恶意文件叫 “Transfer receipt #27789.pdf .exe”,故意在 PDF 后面加个空格和.exe 后缀,不仔细看还以为是普通收据;更阴的是,图标直接用 PDF 的橙色小图标,放在文件夹里和正经文档没两样;
内容定制骗信任:打开文件后,会先释放一份真的 “以色列 Cardinal Tours 公司收款凭证”,上面全是希伯来语(以色列官方语言),连金额、日期都写得有模有样,受害者一看 “哦是我之前的消费单据”,警惕心瞬间清零;
双重诱饵广撒网:除了假 PDF,还发带宏代码的 DOC 文件 “Transfer receipt #27790.doc”,有的文档故意 “遮一部分内容”,假装 “文件损坏需要修复”,诱导受害者开启宏功能 —— 这一开启,就等于给黑客开了大门。
某石油企业员工回忆:“当时以为是供应商的收款凭证,打开后确实看到了熟悉的公司信息,完全没发现后面还藏着恶意程序,直到 IT 部门通知才知道中招了。”
二、攻击拆包:从 “收据” 到 “窃密”,3 步偷家流程
MuddyWater 的攻击链就像 “快递拆包”,一层套一层,等你反应过来,电脑早就被安了 “监控探头”:
- 第一步:双击激活 “引爆器”
不管是假 PDF 还是宏文档,只要你点开:
假 PDF.exe 会悄悄在后台运行,先把真收据显示给你看,同时用 Base64 编码 + 循环右移的 “密码本”,解开藏在里面的 UDPGangster 后门;
宏文档更直接,一开启宏就自动执行代码,把恶意程序伪装成 “novaservice.txt”,偷偷存到 “C:\Users\Public\Downloads”,再改名为 “novaservice.exe”—— 名字像系统服务,杀毒软件很容易放行。
- 第二步:后门 “安家” 搞持久化
UDPGangster 后门一启动,就立刻在你电脑里 “筑巢”:
藏身处:复制自己到 “C:\Users [你的用户名]\AppData\RoamingLow\SystemProc.exe”,这个文件夹平时很少有人打开,隐蔽性拉满;
自启动:往注册表 “Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\Startup” 里写配置,以后你每次开机,它都会跟着启动,比闹钟还准时;
找组织:先读 “C:\Users [你的用户名]\AppData\LocaLoca” 里的 C2 配置文件,找不到就用硬编码的 IP“64.7.198.12” 联系黑客服务器 —— 相当于自带 “备用手机号”,不怕联系不上。
- 第三步:双向通信 “偷机密”
后门和黑客建立联系后,就开始 “干活” 了:
收集情报:把你的主机名、操作系统版本、用户名等信息加密发过去,相当于给黑客发 “目标定位”;
听令行事:黑客发什么指令就做什么,比如 “命令 10” 是开 shell 控制电脑,“命令 20” 是打包文件外传,“命令 30” 是下载新恶意程序 —— 你的合同、报表、内部文档,可能就这样被悄悄传走。
更可怕的是,MuddyWater 还会 “双管齐下”,同步部署 Phoenix 后门,这款后门更擅长 “长期潜伏”,能设置超时时间、创建持久化任务,就算 UDPGangster 被发现,Phoenix 还能继续 “窃密”。
三、黑客进化史:从 “用现成工具” 到 “自制凶器”
这次攻击最值得警惕的是,MuddyWater 变 “勤快” 了:
以前还会用现成的 RMM(远程管理工具)搞攻击,现在直接自己开发 UDPGangster、Phoenix 这类专用后门,免杀能力更强,不容易被安全软件识别;
代码里藏着 “家族特征”:比如解密字符串时都用 “字节减硬编码数字” 的算法,远控命令高度重合(执行 shell、上传文件、持久化),就像黑客在代码里 “盖了章”,一看就知道是他们干的;
目标精准打击:这次的诱饵用希伯来语、攻击目标涉及以色列、阿塞拜疆地区,符合 MuddyWater 长期针对中东、欧洲、北美政府和关键行业的 “作战风格”。
四、防骗指南:3 招识破 “假收据” 陷阱
面对这么会伪装的攻击,其实只要记住 “三不三查”,就能轻松避开:
- 看文件:别被 “PDF 图标” 骗了
查后缀:右键文件 “重命名”,看后缀是不是 “.pdf .exe”(中间有空格),正经 PDF 只有 “.pdf” 后缀;
查大小:普通收据 PDF 一般就几十 KB,这次的恶意文件有 2.3MB,明显异常;
查来源:收到 “收款收据”“转账凭证”,先问自己 “最近有没有这笔消费?”,如果是陌生邮箱发来的,就算内容再真也别打开。
- 用电脑:给宏和文件夹 “上锁”
禁宏:Word、Excel 默认关闭宏功能,收到 DOC 文件提示 “启用宏”,直接点 “禁用”—— 正经文档很少需要开宏;
查文件夹:定期打开 “C:\Users [你的用户名]\AppData\RoamingLow” 和 “C:\Users\Public\Downloads”,如果发现 “SystemProc.exe”“novaservice.exe” 这类陌生文件,立刻删除并全盘扫描;
装防护:给电脑装带 “APT 检测” 的安全软件,比如 360 安全卫士的 “高级威胁防护”,能识别伪装的恶意程序。
- 遇异常:立刻 “断网止损”
如果不小心打开了可疑文件,发现电脑变慢、网络异常:
先断网(WiFi 和数据都关掉),防止黑客传走更多数据;
用安全软件全盘扫描,重点查 “AppData” 和 “Public” 文件夹;
改密码:尤其是企业邮箱、内部系统的密码,防止黑客进一步渗透。
五、结语:别让 “小收据” 偷走 “大机密”
MuddyWater 的攻击再次证明,黑客最擅长利用 “日常习惯” 下套 —— 一份看似普通的收款收据,可能藏着能偷遍公司机密的后门。对个人来说,多花 3 秒检查文件后缀;对企业来说,加强员工安全培训,就能挡住 80%的定向攻击。
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 紫队《小心!你收到的 “收款收据”,可能是伊朗APT组织MuddyWater的 “窃密快递”》