微軟分析了這兩個新的 Windows 惡意軟體家族,發現 CornFlake 是一個基於 Go 語言的遠端存取木馬 (RAT),它具有以下功能:
CornFlake 運行時會顯示一個虛假的進度視窗來分散使用者的注意力,同時將二進位檔案複製到 %AppData% 以實現持久化。
研究人員表示,這個虛假視窗可以配置成 Windows 更新畫面、Defender 病毒掃描、磁碟最佳化公用程式、網路診斷工具、瀏覽器更新提示或文件檢視器安裝程式。
攻擊者操控由自用入口網站設備服務的網路上的 DNS 和 HTTP 流量,攔截用戶連接酒店及會議中心的 Wi-Fi 網路。
與 ReliaQuest 類似,Microsoft 無法確定最初的確切入侵原因,但注意到有基礎設施而非單一裝置遭到入侵的跡象。
修改 DNS 設定後,攻擊者可將受害者導向冒充 Microsoft 365 登入入口網站的釣魚頁面,或是濫用 Microsoft Entra ID 認證流程的裝置代碼釣魚頁面。Microsoft 自七月起就觀察到此活動。
第三種先前未公開的選項是使用假冒的瀏覽器及作業系統更新頁面,透過 ClickFix 提示向 Windows 傳遞惡意軟體件以進行使用者驗證。
Copyright © 2026
TopSOC Information Security Limited.
All Rights Reserved.