银狐超进化!引爆2025开年最大黑产攻击

1年前 来源: 观看:128

近日,微步发现并参与处置了多起大型央企、医疗机构等被黑产大规模拉群钓鱼、诈骗钱财的网络安全事件。经过关联分析和综合研判后,微步认为“银狐”最新变种正在集中引发大规模网络攻击,广泛影响中大型企业,累计受影响员工数千人以上,堪称2025开年以来最大规模的黑产攻击。izC即热新闻——关注每天科技社会生活新变化gihot.com

本次攻击发现和处置难度前所未有,原因如下:izC即热新闻——关注每天科技社会生活新变化gihot.com

1. 企业IM成钓鱼攻击“集散地”,难以分辨。攻击者大量使用企业IM(如企业微信)拉群传播恶意文件和诈骗二维码,单位员工分辨较难,容易受骗,因此几乎每起攻击事件都会引发钱财损失;izC即热新闻——关注每天科技社会生活新变化gihot.com

2. 钓鱼途径多样,诱饵紧贴时事、高度逼真。攻击者用以仿冒钓鱼的主题包括但不限于税务局稽查局、DeepSeek、谷歌在线翻译、公共电子邮件登录入口,甚至伪装为成人网站,详情见后文。izC即热新闻——关注每天科技社会生活新变化gihot.com

3. 黑产攻击资源丰富,攻击规模大、时间持久。恶意域名更新频次极高,恶意样本变种快、分布广,影响企业数量极多,仅限制部分ip黑名单不能完全防范。izC即热新闻——关注每天科技社会生活新变化gihot.com

4. 极难发现和清理,攻击反复。“银狐”最新变种在免杀对抗和驻留技术上有极大提升,导致部分单位的攻击事件反复出现。izC即热新闻——关注每天科技社会生活新变化gihot.com

一、近期银狐攻击概览izC即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/025f215ecc089a26d8e40abc4e3edc18.pngizC即热新闻——关注每天科技社会生活新变化gihot.com

二、钓鱼手法的超进化izC即热新闻——关注每天科技社会生活新变化gihot.com

黑产团伙在投递木马程序时,以财税相关主题诱饵文件和或部署各类软件仿冒站点为主,使大量企业受害。izC即热新闻——关注每天科技社会生活新变化gihot.com

在财税相关主题诱饵上,近期主要以pdf,html文件为主,伪装为税务局稽查局向辖区企业进行税务抽查,投递虚假公告,诱导受害者访问木马下载地址,下载木马进行远控:izC即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/5229dcd539af21f72cb45266af33f38b.pngizC即热新闻——关注每天科技社会生活新变化gihot.com

在部署各类软件仿冒站点时,攻击者进行模板化部署,钓鱼网站更新频繁多样,近期更以DeepSeek等热点AI工具为主题分发携带后门的木马程序,结合搜索引擎SEO技术,使钓鱼网站位列搜索引擎关键字结果前几名,受害者难以分辨。izC即热新闻——关注每天科技社会生活新变化gihot.com

仅以“安装Flash插件钓鱼模板进行投毒”手法为例,3月份就新增的钓鱼站点多达69个:izC即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/4e4fd4eba62d092ac4f0c1a518e5ff24.pngizC即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/51750d97f3ccb3099f731f4d7abf6edc.pngizC即热新闻——关注每天科技社会生活新变化gihot.com

此外攻击者紧跟时事,发布了伪装成DeepSeek主题的钓鱼网站模板:izC即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/e79249e964efc9e17b1bead3dbba5e1e.gifizC即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/a4efb2101d903eec30cb0992170d7f00.pngizC即热新闻——关注每天科技社会生活新变化gihot.com

同时,企业受害员工电脑被控,通过微信、企业微信等IM拉群、群发链接或者有毒附件的攻击事件也大量发生:izC即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/479bd6a2b5de84602d9593eadb306dd3.pngizC即热新闻——关注每天科技社会生活新变化gihot.com

部分受影响企业的失陷资产在暗网被售卖,导致反复出现安全事件:izC即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/61b3538c9fb2db11c82b824e824fd280.pngizC即热新闻——关注每天科技社会生活新变化gihot.com

三、免杀技术的超进化izC即热新闻——关注每天科技社会生活新变化gihot.com

(1)大量的白加黑应用izC即热新闻——关注每天科技社会生活新变化gihot.com

银狐采用白加黑手法加载同目录下的黑dll文件,通过黑dll拉起同目录下的子进程并进行解密,以隐藏银狐的上线模块。izC即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/3d621eb06691e89e14eabac9c2624f8e.pngizC即热新闻——关注每天科技社会生活新变化gihot.com

(2)新型注入方法使用izC即热新闻——关注每天科技社会生活新变化gihot.com

详情如下图:izC即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/158ff33c969b26b62e097deb9e2aa395.pngizC即热新闻——关注每天科技社会生活新变化gihot.com

(3) 使用多重注入形成断进程链的同时,构建注入的白链izC即热新闻——关注每天科技社会生活新变化gihot.com

详情如下图izC即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/45eaf8ec8bc4240e19c3e66f51272fac.pngizC即热新闻——关注每天科技社会生活新变化gihot.com

(4)使用rpc远程创建计划任务和服务进行持久化izC即热新闻——关注每天科技社会生活新变化gihot.com

手法见《银狐叒进化,溯源不了,清理不掉!》但更为完善,可以关注微步在线公众号了解详情。izC即热新闻——关注每天科技社会生活新变化gihot.com

(5)远控工具多样化izC即热新闻——关注每天科技社会生活新变化gihot.com

目前银狐木马采用了各类魔改的gh0st和多样化的商业远控,如IPGuard,固信等。izC即热新闻——关注每天科技社会生活新变化gihot.com

https://img2.danews.cc/upload/images/20250401/3c8df8949283bca08d265a9c746f9abb.gifizC即热新闻——关注每天科技社会生活新变化gihot.com

(6)自保和对抗能力增强izC即热新闻——关注每天科技社会生活新变化gihot.com

此次银狐会使用多个驱动保护自身不被结束,其关联的文件不被删除,其创建的持久化项不被清理,确保驻留。izC即热新闻——关注每天科技社会生活新变化gihot.com

四、应对措施izC即热新闻——关注每天科技社会生活新变化gihot.com

微步建议广大企业安全运营团队立刻采取措施:izC即热新闻——关注每天科技社会生活新变化gihot.com

1. 积极应对活跃黑产,成立专项运营小组、制定计划;izC即热新闻——关注每天科技社会生活新变化gihot.com

2. 应用有效的EDR技术,快速发现威胁并进行响应;izC即热新闻——关注每天科技社会生活新变化gihot.com

3. 提高员工安全意识,警惕伪装成内部员工拉群的钓鱼攻击,扫描转账前一定要多方核实,提高特定部门尤其是财务的安全意识宣导。(固原新闻网)izC即热新闻——关注每天科技社会生活新变化gihot.com

本文链接:http://www.gihot.com/news-1-43979-0.html银狐超进化!引爆2025开年最大黑产攻击

声明:本网页内容旨在传播知识,不代表本站观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。

上一篇:甘南税务:春风化雨助发展 惠企便民正当时

下一篇:如何破解1.18亿空巢家庭的“继承难题”——《中华遗嘱库白皮书》深度解读

为你推荐
极目新闻记者 李迎 近日,南京市红山森林动物园饲养员为一只离世河马手写讣告,回忆了河马最后阶段的点点滴滴,字里行间真诚动人。2月5日,红山动物园回应称,为离世动物写讣告为园方...
02-05
南部战区海军航空兵某团组织多架固定翼反潜巡逻机开展跨昼夜飞行训练,锤炼部队全时、全域航空反潜作战能力。(央广网·军事频道作者:秦钱江)...
02-06
做企业,实际上是做文化。当员工在面对市场苦寻出路,或在诱惑面前左右摇摆之时,文化将成为指引他们找寻正路、穿越周期的明灯。刚刚过...
01-21
2025年1月17日12时7分,由银河航天抓总研制的中高层大气临边探测遥感卫星“天路一号”,在酒泉卫星发射中心由长征二号丁运载火箭发射升空,顺利进入预定...
01-21
  1月26日4时至1月26日20时,辽宁西部、东南部地区出现中雪,局部大雪,其他大部地区出现小雪。2025年1月26...
01-27
  当前春运返程以务工和学生客流为主。记者发现,一些务工出发地的火车票依然紧俏,而从大城市出...
02-14
新闻记者 张秀娟 实习生 赵子豪春节临近,牛羊肉作为年夜饭餐桌上的“硬菜”代表,其销售也迎来旺季。“用来滋补的牛尾,适合煨汤的瓦沟和炖煮入味的牛腩,近日销量都不错。”武汉...
01-21
  财联社1月21日讯(编辑 牛占林)当地时间周二(1月21日),马斯克领导的美国政府效率部(DOGE)已经开始正式运作,第一项工作便是移除首席多元化官员执行委员会的网站。  该网...
01-22
1 月 27 日消息,1 月 26 日,赛力斯集团股份有限公司与北京航空航天大学战略合作框架协议签约仪式在重庆举行。根据协议,双方将在新兴产业领域的基础研究和产品开发的实...
01-27
2 月 2 日消息,星纪魅族集团官方今日发文宣布,截至 2025 年 1 月,Flyme Auto 合作车型总销量超 49.8 万辆。据此前报道,Flyme Auto 2.0 版本车载软件系统将于今年 3 月...
02-02
最近上映的《白色橄榄树》迅速走红,频繁登上热搜。观众对这部剧的讨论非常热烈,尤其是关于主角李瓒的PTSD是否治愈的话题。在一个灰暗的日子里,宋冉心情沉重地...
02-20
近期,电视剧《难哄》在各大短视频平台爆火,剧中苏浩安的官配成为追剧党热议的话题。大家都对苏浩安和钟思乔的感情线充满兴趣。《难哄》这部电视剧中,苏浩安和...
02-20
  本报北京1月5日电(中青报・中青网记者 刘昶荣)“目前是儿童呼吸道感染的高发期,病原(体)还是以病毒和肺炎支原体为主,病毒主要以流感病毒为主。”在国家卫生健康委今天...
01-21
这里是《21健讯Daily》,欢迎与21世纪经济报道新健康团队共同关注医药健康行业最新事件!政策动向安徽将牵头开展全国生物药联盟集采1月14日,安...
01-21
  大众网记者 王一刚 报道  为进一步贯彻落实济南高新区教育文体部“三美”教师师德专题培训内容,加强师德师风建设,提升教师队伍素质,济南高新区玺悦幼教集团(玺悦园、...
01-21
  大众网记者 司心鹏 通讯员 薛现伟 康宁 报道  12月8日,山东省职业院校技能大赛(高职组)“应用软件系统开发”赛项在山东工业职业学院举行,全省共57个参赛队,经过紧张角...
01-21
返回

点击右上角微信好友

朋友圈

点击浏览器下方“”分享微信好友Safari浏览器请点击“”按钮

点击右上角QQ

点击浏览器下方“”分享QQ好友Safari浏览器请点击“”按钮