可远程激活摄像头与麦克风等:工信部 CSTIS 平台发布防范 Remcos 恶意软件新变种风险提示
工信部CSTIS警告:新型Remcos远程木马可远程激活摄像头麦克风,窃取凭证、截屏键盘记录,利用DonutLoader技术难防御,立即查杀防范!
6 月 30 日消息,近日,工业和信息化部网络安全威胁和漏洞信息共享平台(CSTIS)监测发现,一种 Remcos 新型变种正在活跃传播,其利用 DonutLoader 内存加载技术进行投放。

据介绍,Remcos 是一种危险的远程访问木马(RAT),最早发现于 2016 年。其主要攻击目标为 Windows 用户,可能导致系统受控、敏感信息泄露、业务中断等风险。
工信部 CSTIS 平台表示,此次发现的 Remcos RAT 7.2.1 Pro 版本,是 Remcos 家族首次融合 DonutLoader 内存加载与 AutoIt 自动化脚本中间层调度的全链路变种。
攻击者首先通过钓鱼邮件诱导用户打开名为 Bestellung.CMD 的批处理文件,该文件调用系统自带组件(SyncAppvPublishingServer.vbs)作为执行代理,用一段以 Base64 加密过的恶意命令通过 PowerShell 在内存里直接执行,并从 pCloud 云存储下载 7Zip 工具及加密压缩包;接着,释放 JavaScript 脚本和 AutoIt 解释器用于解析恶意 PNG 文件中的加密数据,解码后得到注入指令;最终将 DonutLoader 生成的 shellcode(一段恶意的二进制代码)注入系统合法进程(colorcpl.exe)中执行 Remcos RAT。
注意到,部署成功后,该恶意软件可进行远程截屏与键盘记录、浏览器及系统凭证窃取、摄像头与麦克风远程激活、文件管理等多种恶意行为。
该变种最大特点在于全面借用系统合法工具替代传统恶意组件,融合 PowerShell、VBScript、JavaScript 三层脚本编码,结合 Base64 加垃圾数据混淆、XOR 单字节解密、密码保护压缩包及进程注入等多种反检测手段,防御拦截难度较此前版本大幅提升。
工信部 CSTIS 平台建议相关单位和用户立即组织排查,及时更新防病毒软件,实施全盘病毒查杀,谨慎点击或下载邮件附件,并可通过及时修复安全漏洞、定期备份数据等措施,防范网络攻击风险。

- 1终于有新端游MMO了!NEXON出品,尺度大的不可思议
- 2624人、10个亿,快手在西幻MMO里搞了一场诡秘豪赌
- 36月热游情报:米哈游公布全新AI情感伴侣,《GTA6》预售引发全球抢购
- 4《逆水寒》八周年资料片“月刃破晓”即将上线 全新团本“关山止戈·边塞”7月9日登场
- 5《御龙在天》6月30日全服更新:龙渊战场正式开启,全新职业“索命”同步上线
- 6等等党没希望了!多家公司警告内存价格飙升至少持续至2028年
- 7《燕云十六声》要跑路了?官方发文暗示要7月“撤离”!
- 8全新阵营玩法「烽行险道」首曝!《诛仙世界》S4赛季「碧落凡心」7月8日开启
- 9国产游戏《异环》新时装身材缩水,老外质疑被和谐引发论战
- 10《洛奇英雄传》暑期福利开启,三大活动开放,时装强化石免费领取

