银狐超进化!引爆2025开年最大黑产攻击

1年前 来源: 观看:112

近日,微步发现并参与处置了多起大型央企、医疗机构等被黑产大规模拉群钓鱼、诈骗钱财的网络安全事件。经过关联分析和综合研判后,微步认为“银狐”最新变种正在集中引发大规模网络攻击,广泛影响中大型企业,累计受影响员工数千人以上,堪称2025开年以来最大规模的黑产攻击。7aR即热新闻——关注每天科技社会生活新变化gihot.com

本次攻击发现和处置难度前所未有,原因如下:7aR即热新闻——关注每天科技社会生活新变化gihot.com

1. 企业IM成钓鱼攻击“集散地”,难以分辨。攻击者大量使用企业IM(如企业微信)拉群传播恶意文件和诈骗二维码,单位员工分辨较难,容易受骗,因此几乎每起攻击事件都会引发钱财损失;7aR即热新闻——关注每天科技社会生活新变化gihot.com

2. 钓鱼途径多样,诱饵紧贴时事、高度逼真。攻击者用以仿冒钓鱼的主题包括但不限于税务局稽查局、DeepSeek、谷歌在线翻译、公共电子邮件登录入口,甚至伪装为成人网站,详情见后文。7aR即热新闻——关注每天科技社会生活新变化gihot.com

3. 黑产攻击资源丰富,攻击规模大、时间持久。恶意域名更新频次极高,恶意样本变种快、分布广,影响企业数量极多,仅限制部分ip黑名单不能完全防范。7aR即热新闻——关注每天科技社会生活新变化gihot.com

4. 极难发现和清理,攻击反复。“银狐”最新变种在免杀对抗和驻留技术上有极大提升,导致部分单位的攻击事件反复出现。7aR即热新闻——关注每天科技社会生活新变化gihot.com

一、近期银狐攻击概览7aR即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/025f215ecc089a26d8e40abc4e3edc18.png7aR即热新闻——关注每天科技社会生活新变化gihot.com

二、钓鱼手法的超进化7aR即热新闻——关注每天科技社会生活新变化gihot.com

黑产团伙在投递木马程序时,以财税相关主题诱饵文件和或部署各类软件仿冒站点为主,使大量企业受害。7aR即热新闻——关注每天科技社会生活新变化gihot.com

在财税相关主题诱饵上,近期主要以pdf,html文件为主,伪装为税务局稽查局向辖区企业进行税务抽查,投递虚假公告,诱导受害者访问木马下载地址,下载木马进行远控:7aR即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/5229dcd539af21f72cb45266af33f38b.png7aR即热新闻——关注每天科技社会生活新变化gihot.com

在部署各类软件仿冒站点时,攻击者进行模板化部署,钓鱼网站更新频繁多样,近期更以DeepSeek等热点AI工具为主题分发携带后门的木马程序,结合搜索引擎SEO技术,使钓鱼网站位列搜索引擎关键字结果前几名,受害者难以分辨。7aR即热新闻——关注每天科技社会生活新变化gihot.com

仅以“安装Flash插件钓鱼模板进行投毒”手法为例,3月份就新增的钓鱼站点多达69个:7aR即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/4e4fd4eba62d092ac4f0c1a518e5ff24.png7aR即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/51750d97f3ccb3099f731f4d7abf6edc.png7aR即热新闻——关注每天科技社会生活新变化gihot.com

此外攻击者紧跟时事,发布了伪装成DeepSeek主题的钓鱼网站模板:7aR即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/e79249e964efc9e17b1bead3dbba5e1e.gif7aR即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/a4efb2101d903eec30cb0992170d7f00.png7aR即热新闻——关注每天科技社会生活新变化gihot.com

同时,企业受害员工电脑被控,通过微信、企业微信等IM拉群、群发链接或者有毒附件的攻击事件也大量发生:7aR即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/479bd6a2b5de84602d9593eadb306dd3.png7aR即热新闻——关注每天科技社会生活新变化gihot.com

部分受影响企业的失陷资产在暗网被售卖,导致反复出现安全事件:7aR即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/61b3538c9fb2db11c82b824e824fd280.png7aR即热新闻——关注每天科技社会生活新变化gihot.com

三、免杀技术的超进化7aR即热新闻——关注每天科技社会生活新变化gihot.com

(1)大量的白加黑应用7aR即热新闻——关注每天科技社会生活新变化gihot.com

银狐采用白加黑手法加载同目录下的黑dll文件,通过黑dll拉起同目录下的子进程并进行解密,以隐藏银狐的上线模块。7aR即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/3d621eb06691e89e14eabac9c2624f8e.png7aR即热新闻——关注每天科技社会生活新变化gihot.com

(2)新型注入方法使用7aR即热新闻——关注每天科技社会生活新变化gihot.com

详情如下图:7aR即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/158ff33c969b26b62e097deb9e2aa395.png7aR即热新闻——关注每天科技社会生活新变化gihot.com

(3) 使用多重注入形成断进程链的同时,构建注入的白链7aR即热新闻——关注每天科技社会生活新变化gihot.com

详情如下图7aR即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/45eaf8ec8bc4240e19c3e66f51272fac.png7aR即热新闻——关注每天科技社会生活新变化gihot.com

(4)使用rpc远程创建计划任务和服务进行持久化7aR即热新闻——关注每天科技社会生活新变化gihot.com

手法见《银狐叒进化,溯源不了,清理不掉!》但更为完善,可以关注微步在线公众号了解详情。7aR即热新闻——关注每天科技社会生活新变化gihot.com

(5)远控工具多样化7aR即热新闻——关注每天科技社会生活新变化gihot.com

目前银狐木马采用了各类魔改的gh0st和多样化的商业远控,如IPGuard,固信等。7aR即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/3c8df8949283bca08d265a9c746f9abb.gif7aR即热新闻——关注每天科技社会生活新变化gihot.com

(6)自保和对抗能力增强7aR即热新闻——关注每天科技社会生活新变化gihot.com

此次银狐会使用多个驱动保护自身不被结束,其关联的文件不被删除,其创建的持久化项不被清理,确保驻留。7aR即热新闻——关注每天科技社会生活新变化gihot.com

四、应对措施7aR即热新闻——关注每天科技社会生活新变化gihot.com

微步建议广大企业安全运营团队立刻采取措施:7aR即热新闻——关注每天科技社会生活新变化gihot.com

1. 积极应对活跃黑产,成立专项运营小组、制定计划;7aR即热新闻——关注每天科技社会生活新变化gihot.com

2. 应用有效的EDR技术,快速发现威胁并进行响应;7aR即热新闻——关注每天科技社会生活新变化gihot.com

3. 提高员工安全意识,警惕伪装成内部员工拉群的钓鱼攻击,扫描转账前一定要多方核实,提高特定部门尤其是财务的安全意识宣导。(固原新闻网)7aR即热新闻——关注每天科技社会生活新变化gihot.com

本文链接:http://www.gihot.com/news-1-43979-0.html银狐超进化!引爆2025开年最大黑产攻击

声明:本网页内容旨在传播知识,不代表本站观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。

上一篇:甘南税务:春风化雨助发展 惠企便民正当时

下一篇:如何破解1.18亿空巢家庭的“继承难题”——《中华遗嘱库白皮书》深度解读

为你推荐
极目新闻记者 詹钘通讯员 潘庆芳 周皓2月4日,极目新闻记者从湖北省春运办了解到,春运前20天,该省全社会跨区域人员流动量累计3.07亿人次,占比达到全国的十六分之一。春运以来,省...
02-04
极目新闻记者 陈凌燕WTA官方社交平台截图2月6日,郑钦文抵达多哈。WTA1000多哈站是2025赛季首个1000级别赛事,郑钦文的亮相,引发大量球迷关注。眼尖的球迷更发现,郑钦文团队中添...
02-06
2025年国际消费电子展(以下简称“CES 2025”)于1月7日至10日在美国拉斯维加斯举行。此次展会上,来自全球160多个国家和地区的4500多家企业和团体齐聚...
01-24
近日,国美零售(00493.HK)旗下子公司国美电器有限公司(简称“国美电器”)连续新增被执行人信息的动态引发关注。天眼查司法案件显示,1月2...
01-25
  几乎从不运动的北京白领李莹最近入手了人生第一双跑鞋,目的很单纯:为了穿搭显高。  高跟鞋...
01-23
  中新网西安2月8日电(记者阿琳娜)记者8日从西北大学文化遗产学院获悉,通过对唐高祖李渊侄子、...
02-11
全国2024年GDP公布的当日下午,上海就迫不及待地公布了全年数据:53926.71亿元,同比增长5.0%。不仅成功晋升为全国第一个五万亿城市,上...
01-21
  中新经纬1月17日电 据“国家版权”微信公众号17日消息,国家版权局等四部门启动院线电影版权保护专项工作。  具体来看,2025年春节将至,多部电影作品将集中在院线放映,受到...
01-21
1 月 22 日消息,据特斯拉官方新闻稿,特斯拉宣布其官方出品的2024款Model S / X车型的汽车模型目前已在其“Tesla App”开售,定价均为1499元,其中Model S可选灰 / 黑 / ...
01-23
2 月 3 日消息,法拉第未来今日发文官宣,公司计划于 2025 年 3 月 10 日正式更换纳斯达克股票代码为“FFAI”,并在 3 月 17 日举行“FF 开放 AI 日”公布公司 AI 战略的...
02-04
《六姊妹》房子给了谁?六姊妹大结局介绍‌《六姊妹》的房产最终给了何家喜‌。在大结局时,母亲刘美心将老宅过户给了何家喜,起因是因为何家丽。刘美心在退休后...
02-22
近日,龚俊工作室在社交媒体上对外公布了其名誉维权案件的最新动态,引发广泛关注。据工作室透露,截至目前,共有17例名誉维权案件已成功结案,这意味着龚俊及其团队在维护自身合法权...
02-22
  不少人都有“每逢佳节胖三斤”的经历。传统佳节将至,亲友聚会增多,外出餐饮频繁,如何在过好节...
01-21
21世纪经济报道记者 韩利明 上海报道当地时间2月12日,艾伯维(NYSE:ABBV)与Xilio Therapeutics(NASDAQ:XLO)宣布达成一项合作和选择性许可协议,双方...
02-14
  大众网记者 王一刚 报道  进入大班后,孩子们对探索自己身体秘密的情感越来越强烈。在一次手掌拓印活动中,孩子们对手上的指纹产生了浓厚的兴趣,在好奇心的推动下,孩子...
01-21
1月15日,正值习近平总书记考察皇姑区三台子街道牡丹社区三周年之际,辽宁大学纪检监察学院与皇姑区三台子...
01-21
返回

点击右上角微信好友

朋友圈

点击浏览器下方“”分享微信好友Safari浏览器请点击“”按钮

点击右上角QQ

点击浏览器下方“”分享QQ好友Safari浏览器请点击“”按钮