银狐超进化!引爆2025开年最大黑产攻击

2025-04-01 18:23:20     来源:

近日,微步发现并参与处置了多起大型央企、医疗机构等被黑产大规模拉群钓鱼、诈骗钱财的网络安全事件。经过关联分析和综合研判后,微步认为“银狐”最新变种正在集中引发大规模网络攻击,广泛影响中大型企业,累计受影响员工数千人以上,堪称2025开年以来最大规模的黑产攻击。

本次攻击发现和处置难度前所未有,原因如下:

1. 企业IM成钓鱼攻击“集散地”,难以分辨。攻击者大量使用企业IM(如企业微信)拉群传播恶意文件和诈骗二维码,单位员工分辨较难,容易受骗,因此几乎每起攻击事件都会引发钱财损失;

2. 钓鱼途径多样,诱饵紧贴时事、高度逼真。攻击者用以仿冒钓鱼的主题包括但不限于税务局稽查局、DeepSeek、谷歌在线翻译、公共电子邮件登录入口,甚至伪装为成人网站,详情见后文。

3. 黑产攻击资源丰富,攻击规模大、时间持久。恶意域名更新频次极高,恶意样本变种快、分布广,影响企业数量极多,仅限制部分ip黑名单不能完全防范。

4. 极难发现和清理,攻击反复。“银狐”最新变种在免杀对抗和驻留技术上有极大提升,导致部分单位的攻击事件反复出现。

一、近期银狐攻击概览

https://img2.danews.cc/upload/images/20250401/025f215ecc089a26d8e40abc4e3edc18.png

二、钓鱼手法的超进化

黑产团伙在投递木马程序时,以财税相关主题诱饵文件和或部署各类软件仿冒站点为主,使大量企业受害。

在财税相关主题诱饵上,近期主要以pdf,html文件为主,伪装为税务局稽查局向辖区企业进行税务抽查,投递虚假公告,诱导受害者访问木马下载地址,下载木马进行远控:

https://img2.danews.cc/upload/images/20250401/5229dcd539af21f72cb45266af33f38b.png

在部署各类软件仿冒站点时,攻击者进行模板化部署,钓鱼网站更新频繁多样,近期更以DeepSeek等热点AI工具为主题分发携带后门的木马程序,结合搜索引擎SEO技术,使钓鱼网站位列搜索引擎关键字结果前几名,受害者难以分辨。

仅以“安装Flash插件钓鱼模板进行投毒”手法为例,3月份就新增的钓鱼站点多达69个:

https://img2.danews.cc/upload/images/20250401/4e4fd4eba62d092ac4f0c1a518e5ff24.png

https://img2.danews.cc/upload/images/20250401/51750d97f3ccb3099f731f4d7abf6edc.png

此外攻击者紧跟时事,发布了伪装成DeepSeek主题的钓鱼网站模板:

https://img2.danews.cc/upload/images/20250401/e79249e964efc9e17b1bead3dbba5e1e.gif

https://img2.danews.cc/upload/images/20250401/a4efb2101d903eec30cb0992170d7f00.png

同时,企业受害员工电脑被控,通过微信、企业微信等IM拉群、群发链接或者有毒附件的攻击事件也大量发生:

https://img2.danews.cc/upload/images/20250401/479bd6a2b5de84602d9593eadb306dd3.png

部分受影响企业的失陷资产在暗网被售卖,导致反复出现安全事件:

https://img2.danews.cc/upload/images/20250401/61b3538c9fb2db11c82b824e824fd280.png

三、免杀技术的超进化

(1)大量的白加黑应用

银狐采用白加黑手法加载同目录下的黑dll文件,通过黑dll拉起同目录下的子进程并进行解密,以隐藏银狐的上线模块。

https://img2.danews.cc/upload/images/20250401/3d621eb06691e89e14eabac9c2624f8e.png

(2)新型注入方法使用

详情如下图:

https://img2.danews.cc/upload/images/20250401/158ff33c969b26b62e097deb9e2aa395.png

(3) 使用多重注入形成断进程链的同时,构建注入的白链

详情如下图

https://img2.danews.cc/upload/images/20250401/45eaf8ec8bc4240e19c3e66f51272fac.png

(4)使用rpc远程创建计划任务和服务进行持久化

手法见《银狐叒进化,溯源不了,清理不掉!》但更为完善,可以关注微步在线公众号了解详情。

(5)远控工具多样化

目前银狐木马采用了各类魔改的gh0st和多样化的商业远控,如IPGuard,固信等。

https://img2.danews.cc/upload/images/20250401/3c8df8949283bca08d265a9c746f9abb.gif

(6)自保和对抗能力增强

此次银狐会使用多个驱动保护自身不被结束,其关联的文件不被删除,其创建的持久化项不被清理,确保驻留。

四、应对措施

微步建议广大企业安全运营团队立刻采取措施:

1. 积极应对活跃黑产,成立专项运营小组、制定计划;

2. 应用有效的EDR技术,快速发现威胁并进行响应;

3. 提高员工安全意识,警惕伪装成内部员工拉群的钓鱼攻击,扫描转账前一定要多方核实,提高特定部门尤其是财务的安全意识宣导。

 

标签:

猜你喜欢

中国首款全自研高性能RISC-V服务器芯片落地 睿思芯科瞄准千亿智算市场
宸邦数据受邀见证河南省人工智能协会成 立:豫见 AI 新未来,共启中原智慧篇章
5年内农场3D打印机将达1500万台?大型农场主在上海TCT展惊人预测
首届中国手机摄影大展在蜀启幕,vivo与中国摄影家协会共启全民移动影像创作新篇章
从零碳博鳌看能源变革 恒友汇掘金绿色经济新浪潮
城市技术论坛首次登陆欧洲!OpenHarmony启航海外开源生态新征程
瑞声科技参与大客户侧键模组创新,人形机器人产品正加速开发
抖音生活服务“城市奔赴计划”落地上饶、武汉,助力当地文旅消费增长超1倍
施耐德电气发布新一代Harmony XVB7模块化信号灯柱,助力打造未来工业运营体系
清明假期来洛阳牡丹文化节 上京东享国补购3C数码赢iPhone 16等大奖
新玩法 开新局,DLSS 4加持ROG枪神9超竞版高帧畅玩3A巨作
博鳌亚洲论坛丨曼孚创始人赵剑:聚焦产品技术并深耕海外业务
希维科技选择华为云昇腾AI云服务,基于DeepSeek展开业务创新
Marketingforce迈富时“智能体一体机”来袭,传统政企数智化转型模式将被颠覆?
第九届华为ICT大赛中国总决赛圆满落幕,河南省高校师生代表晋级全球总决赛
聚势焕新 共启未来 | 精控能源总部项目启用暨新控能源智慧储能项目开工仪式圆满举行
领航·齐心·共同体——以创新破局“内卷”,共建极智网络未来!
2025YY直播生态大会:加强百度战略协同 营造健康直播生态
圆璟科技与贵州电信签订权益合作协议
宏碁暗影骑士·擎7系列今日开售!搭载RTX5080售价15999元起
制胜游戏巅峰!技嘉 B760 GEN5 主板全面释放 PCIe 5.0 显卡强大性能
拓展城市生态科教事业 促进城市生态文明建设
云汉芯城与测量仪表仪器资深品牌优利德达成合作
画里画外,AI上艺术:三星The Frame画壁艺术电视LS03F新品上市,享多重好礼!
YY直播发布短剧厂牌“麦絮” 打造直播行业特色短剧生态
洗烘一体+智慧操控:三星AI神 黑钻热泵洗烘旗舰提升家庭衣物洗烘格调
同心致远 协创共赢 柯尼卡美能达荣获诺瓦星云2024年度优秀合作伙伴奖
三天小长假 出游戴三星Galaxy Watch轻松更自在
施耐德电气亮相2025汉诺威工业展,以创新技术引领自动化未来
天机镜启,数智未来——华为云赋能宜兴构建城市安全治理创新范式