俄语威胁组织伪装 WebEx、Zoom 安装包传播 Starland RAT,目标指向凭据与加密资产

据 BleepingComputer 于 2026 年 7 月 16 日报道,一个以经济利益为动机的俄罗斯相关威胁行为者 UAT-11795,正在利用被植入木马的 WebEx、Zoom 应用程序传播名为 Starland RAT 的新型后门。来源显示,该攻击活动的核心目的包括窃取用户凭据以及加密货币相关资产。对于依赖远程会议、跨境协作和在线账户登录的用户而言,这类攻击并不只是“下载了一个假软件”的问题,而是可能进一步导致账号接管、钱包失窃和隐私暴露。

事件概述:伪装成常用会议软件的恶意安装包

从来源信息看,攻击者选择 WebEx、Zoom 这类广泛使用的会议应用作为伪装载体,具有明显的现实针对性。远程办公、在线面试、客户会议和跨国协作中,用户经常需要临时下载安装会议工具,因此更容易在搜索结果、第三方下载页或不明链接中放松警惕。

此次被提及的 UAT-11795 被描述为一个以获利为目标的俄罗斯威胁行为者。其投放的 Starland RAT 属于远程访问类后门,一旦进入设备,攻击者可能借此获取系统内的敏感信息。来源摘要明确指出,该活动与凭据窃取加密货币盗窃有关,这意味着受害者面临的不仅是单一软件被感染,而是账号、浏览器会话、钱包访问权限等更广泛的安全风险。

为什么会议软件会成为攻击入口

会议软件具备几个容易被攻击者利用的特点:用户信任度高、安装频率高、跨组织传播快,并且很多人会在会议开始前匆忙处理安装和更新提示。当攻击者把恶意程序包装成看似正常的安装包,用户可能不会仔细核对来源、签名或下载域名。

  • 高频使用:远程会议软件是企业和个人日常工具,攻击面天然更大。
  • 时间压力:用户为了尽快加入会议,容易忽略安全检查。
  • 权限敏感:会议工具常请求麦克风、摄像头、屏幕共享等权限,伪装软件更容易混入正常操作流程。
  • 账号集中:同一设备上往往保存邮箱、云服务、交易平台和钱包相关登录状态。

影响与解读:VPN 不能替代下载安全,但能降低部分暴露面

从隐私保护角度看,这起事件提醒用户:加密连接和匿名化工具并不能自动判断软件是否可信。VPN 可以帮助降低公共网络监听、IP 暴露和部分流量侧画像风险,但如果用户主动安装了带木马的软件,攻击者仍可能在终端侧窃取数据。因此,安全重点应放在“连接安全”和“终端可信”两条线上同时推进。

对经常在公共 Wi-Fi、共享办公空间或跨境网络环境中工作的用户,使用可信的 VPN 是基础防护之一;例如 RedGate VPN 可作为保护网络连接隐私的可选方案。但在此类供应链伪装或木马化安装包攻击中,用户还必须确认软件来源,避免从聊天链接、广告页面或陌生下载站获取安装程序。

用户应立即采取的防护措施

如果近期曾通过非官方渠道下载过 WebEx、Zoom 等会议软件,建议尽快进行一次安全排查。优先卸载可疑版本,重新从官方渠道获取安装包,并检查浏览器保存的密码、加密货币钱包插件、交易平台登录记录和邮箱异常活动。

更稳妥的做法包括:启用多因素认证,避免在浏览器中长期保存关键账户密码;对涉及加密资产的设备保持更严格的软件安装策略;定期更新系统与安全工具;在点击会议邀请或下载链接前核对域名和来源。对于企业用户,还应通过统一的软件分发和权限管理减少员工自行下载安装带来的风险。

总体来看,UAT-11795 借常用会议软件传播 Starland RAT 的案例,再次说明攻击者正在利用远程办公习惯和用户信任链获利。对个人和组织而言,保护隐私不只是在网络传输层加密,更要从下载来源、账号权限和资产隔离等环节建立完整防线。