银狐超进化!引爆2025开年最大黑产攻击

8个月前 来源: 观看:97

近日,微步发现并参与处置了多起大型央企、医疗机构等被黑产大规模拉群钓鱼、诈骗钱财的网络安全事件。经过关联分析和综合研判后,微步认为“银狐”最新变种正在集中引发大规模网络攻击,广泛影响中大型企业,累计受影响员工数千人以上,堪称2025开年以来最大规模的黑产攻击。hZU即热新闻——关注每天科技社会生活新变化gihot.com

本次攻击发现和处置难度前所未有,原因如下:hZU即热新闻——关注每天科技社会生活新变化gihot.com

1. 企业IM成钓鱼攻击“集散地”,难以分辨。攻击者大量使用企业IM(如企业微信)拉群传播恶意文件和诈骗二维码,单位员工分辨较难,容易受骗,因此几乎每起攻击事件都会引发钱财损失;hZU即热新闻——关注每天科技社会生活新变化gihot.com

2. 钓鱼途径多样,诱饵紧贴时事、高度逼真。攻击者用以仿冒钓鱼的主题包括但不限于税务局稽查局、DeepSeek、谷歌在线翻译、公共电子邮件登录入口,甚至伪装为成人网站,详情见后文。hZU即热新闻——关注每天科技社会生活新变化gihot.com

3. 黑产攻击资源丰富,攻击规模大、时间持久。恶意域名更新频次极高,恶意样本变种快、分布广,影响企业数量极多,仅限制部分ip黑名单不能完全防范。hZU即热新闻——关注每天科技社会生活新变化gihot.com

4. 极难发现和清理,攻击反复。“银狐”最新变种在免杀对抗和驻留技术上有极大提升,导致部分单位的攻击事件反复出现。hZU即热新闻——关注每天科技社会生活新变化gihot.com

一、近期银狐攻击概览hZU即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/025f215ecc089a26d8e40abc4e3edc18.pnghZU即热新闻——关注每天科技社会生活新变化gihot.com

二、钓鱼手法的超进化hZU即热新闻——关注每天科技社会生活新变化gihot.com

黑产团伙在投递木马程序时,以财税相关主题诱饵文件和或部署各类软件仿冒站点为主,使大量企业受害。hZU即热新闻——关注每天科技社会生活新变化gihot.com

在财税相关主题诱饵上,近期主要以pdf,html文件为主,伪装为税务局稽查局向辖区企业进行税务抽查,投递虚假公告,诱导受害者访问木马下载地址,下载木马进行远控:hZU即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/5229dcd539af21f72cb45266af33f38b.pnghZU即热新闻——关注每天科技社会生活新变化gihot.com

在部署各类软件仿冒站点时,攻击者进行模板化部署,钓鱼网站更新频繁多样,近期更以DeepSeek等热点AI工具为主题分发携带后门的木马程序,结合搜索引擎SEO技术,使钓鱼网站位列搜索引擎关键字结果前几名,受害者难以分辨。hZU即热新闻——关注每天科技社会生活新变化gihot.com

仅以“安装Flash插件钓鱼模板进行投毒”手法为例,3月份就新增的钓鱼站点多达69个:hZU即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/4e4fd4eba62d092ac4f0c1a518e5ff24.pnghZU即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/51750d97f3ccb3099f731f4d7abf6edc.pnghZU即热新闻——关注每天科技社会生活新变化gihot.com

此外攻击者紧跟时事,发布了伪装成DeepSeek主题的钓鱼网站模板:hZU即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/e79249e964efc9e17b1bead3dbba5e1e.gifhZU即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/a4efb2101d903eec30cb0992170d7f00.pnghZU即热新闻——关注每天科技社会生活新变化gihot.com

同时,企业受害员工电脑被控,通过微信、企业微信等IM拉群、群发链接或者有毒附件的攻击事件也大量发生:hZU即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/479bd6a2b5de84602d9593eadb306dd3.pnghZU即热新闻——关注每天科技社会生活新变化gihot.com

部分受影响企业的失陷资产在暗网被售卖,导致反复出现安全事件:hZU即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/61b3538c9fb2db11c82b824e824fd280.pnghZU即热新闻——关注每天科技社会生活新变化gihot.com

三、免杀技术的超进化hZU即热新闻——关注每天科技社会生活新变化gihot.com

(1)大量的白加黑应用hZU即热新闻——关注每天科技社会生活新变化gihot.com

银狐采用白加黑手法加载同目录下的黑dll文件,通过黑dll拉起同目录下的子进程并进行解密,以隐藏银狐的上线模块。hZU即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/3d621eb06691e89e14eabac9c2624f8e.pnghZU即热新闻——关注每天科技社会生活新变化gihot.com

(2)新型注入方法使用hZU即热新闻——关注每天科技社会生活新变化gihot.com

详情如下图:hZU即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/158ff33c969b26b62e097deb9e2aa395.pnghZU即热新闻——关注每天科技社会生活新变化gihot.com

(3) 使用多重注入形成断进程链的同时,构建注入的白链hZU即热新闻——关注每天科技社会生活新变化gihot.com

详情如下图hZU即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/45eaf8ec8bc4240e19c3e66f51272fac.pnghZU即热新闻——关注每天科技社会生活新变化gihot.com

(4)使用rpc远程创建计划任务和服务进行持久化hZU即热新闻——关注每天科技社会生活新变化gihot.com

手法见《银狐叒进化,溯源不了,清理不掉!》但更为完善,可以关注微步在线公众号了解详情。hZU即热新闻——关注每天科技社会生活新变化gihot.com

(5)远控工具多样化hZU即热新闻——关注每天科技社会生活新变化gihot.com

目前银狐木马采用了各类魔改的gh0st和多样化的商业远控,如IPGuard,固信等。hZU即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/3c8df8949283bca08d265a9c746f9abb.gifhZU即热新闻——关注每天科技社会生活新变化gihot.com

(6)自保和对抗能力增强hZU即热新闻——关注每天科技社会生活新变化gihot.com

此次银狐会使用多个驱动保护自身不被结束,其关联的文件不被删除,其创建的持久化项不被清理,确保驻留。hZU即热新闻——关注每天科技社会生活新变化gihot.com

四、应对措施hZU即热新闻——关注每天科技社会生活新变化gihot.com

微步建议广大企业安全运营团队立刻采取措施:hZU即热新闻——关注每天科技社会生活新变化gihot.com

1. 积极应对活跃黑产,成立专项运营小组、制定计划;hZU即热新闻——关注每天科技社会生活新变化gihot.com

2. 应用有效的EDR技术,快速发现威胁并进行响应;hZU即热新闻——关注每天科技社会生活新变化gihot.com

3. 提高员工安全意识,警惕伪装成内部员工拉群的钓鱼攻击,扫描转账前一定要多方核实,提高特定部门尤其是财务的安全意识宣导。(固原新闻网)hZU即热新闻——关注每天科技社会生活新变化gihot.com

本文链接:http://www.gihot.com/news-1-43979-0.html银狐超进化!引爆2025开年最大黑产攻击

声明:本网页内容旨在传播知识,不代表本站观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。

上一篇:甘南税务:春风化雨助发展 惠企便民正当时

下一篇:如何破解1.18亿空巢家庭的“继承难题”——《中华遗嘱库白皮书》深度解读

为你推荐
“杯子快补货”,“盲盒快补货”……《哪吒之魔童闹海》上映5天的票房已破27亿,成为这个春节档“一超多强”中的超级头部影片,多个平台的票房预测不断上调,最终票房有望在65亿以...
02-02
△以色列外交部长萨尔(资料图)以色列外交部长萨尔5日说,以色列将不参加联合国人权理事会。萨尔当天在社交媒体上说,以色列欢迎美国总统特朗普关于美国退出联合国人权理事会的决...
02-06
做企业,实际上是做文化。当员工在面对市场苦寻出路,或在诱惑面前左右摇摆之时,文化将成为指引他们找寻正路、穿越周期的明灯。刚刚过...
01-21
1月17日,国家统计局发布2024年中国经济年报:初步核算,2024年国内生产总值比上年增长5.0%;全国城镇调查失业率平均值为5.1%,比上年下降0.1个百分点;居民人...
01-21
  春节将至,为切实做好新就业群体的服务保障工作,向广大新就业群体传递党和政府的关怀与温暖,连日来,全省...
01-22
  ◎刘侠本报记者滕继濮  2月4日,正值新春假期。四川自贡的夜空,被一盏盏精美绝伦的彩灯点缀...
02-11
中新社香港1月21日电 国泰集团21日公布数据显示,2024年,国泰航空及香港快运全年共载客逾2800万人次,同比上升30.7%;国泰货运全年共运载150万吨货物,同比增长11%。据统计,2024年12...
01-22
  春节临近  近日  广东、河南、辽宁的  一些城市已明确  2025年可以  有序、限时或在限定区域  燃放烟花爆竹  关于烟花爆竹燃放,多地官宣  东莞  1...
01-22
[本站 资讯] 日前,比亚迪官方宣布,2025款汉家族OTA升级内测,本次升级包含5项新增功能和6项优化体验。值得一提的是,本次OTA升级,涉及不同款型配置,以实际收到的OTA推送内容...
01-24
1 月 24 日消息,奥迪(Audi)昨日(1 月 23 日)在 Facebook 上发布动态,展示了一款基于 Q6 Sportback e-tron 打造的越野概念车。这款概念车外观炫酷,配备了门式车桥和巨大的...
01-25
  1、《难哄》何炅客串的是温以凡和桑延高中时的老师,何炅在剧中戴着眼镜出现,可谓是本色出演。  2、何炅客串的老师在预告中就出现过了,开学第一天,他还把温以凡认成了桑...
02-17
  胡建礼  系列电影的创作并非易事,绝非简单复制。续集既要保持与前作IP风格和元素的连贯性,...
02-18
21世纪经济报道记者 韩利明 上海报道随着日前四价HPV疫苗佳达修®的多项新适应证获得国家药品监督管理局的上市批准,成为中国境内首个且目...
01-25
  春节后第一个重要节日元宵节到来。除了看花灯、猜灯谜,品尝元宵(汤圆)也是千家万户过节的重要...
02-13
  立足于学生生活,创造现实而又有意义的学习情境,突出语文的实用性是当前小学语文教学的一项主...
01-21
  大众网记者 隋宜笑 报道  12月26日,山东政法学院党委委员、副校长胡晓清,山东政法学院传媒学院党总支书记徐永青,山东政法学院传媒学院副院长常洪卫等一行5人到访山东...
01-21
返回

点击右上角微信好友

朋友圈

点击浏览器下方“”分享微信好友Safari浏览器请点击“”按钮

点击右上角QQ

点击浏览器下方“”分享QQ好友Safari浏览器请点击“”按钮