“尊 敬 的 客 户 , 您 的 发 票 已 生 成, 点 击 下 载 作 为 报 销 凭 证 … …” 这 样 一 封 看 似 普 通 的 银 行电 子 发 票 通 知 邮 件 , 却 可能 是 黑 客 撬 开 你 电 脑大 门 的 钥 匙 。

近 日, 瑞 星 威 胁 情 报平 台 捕 获 到 “ 银 狐 木 马 ”新 一 轮 的 攻 击 ,他 们 通 过 伪 造 发 票 邮件 和 聊 天 文 件 ,借 助 合 法 软 件 的外 衣 大 肆 窃 密 ,金 融 机 构 和 普 通 用户 都 已 成 为 目 标 。

攻 击事 件 一 :钓 鱼 邮 件 借 “ 白 加 黑 ” ” 技 术 劫 持 系统

瑞 星安 全 专 家 深 入 追 踪 发 现 , “银 狐 木 马 ” 团 伙 针 对国 内 某 银 行 发 动 精密 钓 鱼 攻 击 , 以 发 票通 知 作 为 诱 饵 , 向 银 行员 工 邮 箱 发 送 钓 鱼 邮件 , 邮 件 域 名 伪装 成 正 规 机 构 , 内 嵌“ 百 度 ” 样 式 链 接 ,极 具 迷 惑 性 。一 旦 点 击 , 便 会跳 转 到 高 仿 的验 证 页 面 , 诱导 用 户 下 载 名 为 “ 票 单 .z i p ” 的 压 缩 包 。

瑞 星 安全 专 家 介 绍 , 该 压 缩包 内 含 有 经 德 国 安 博 士 ( A v i r a ) 合 法 签 名 的程 序 , 却 暗 藏 D L L 恶 意程 序 。 “ 银 狐木 马 ” 正 是 通 过 这种 “ 白 加 黑 ” 的方 式 绕 过 安 全 软件 检 测 , 偷 偷 获 取 管理 员 权 限 , 并 下 载 其 核 心模 块 。

攻 击 事件 二 : 聊 天 文件 用 “ 硬 件 绑 定 ” 加 密术

除 了 钓 鱼邮 件 , “ 银 狐 木 马” 的 另 一 分 支 通过 聊 天 软 件 传 播 名 为 " 明 细查 询 . z i p " 的 压 缩包 。 解 压 后 可 以 看 到 大 家 熟 悉 的“ 微 软 电 脑 管 家 ”程 序 , 但 这 实 则 是黑 客 篡 改 后 的 “ 毒 匣 子 ” ,该 程 序 附 带 的 配 置文 件 已 被 修 改 , 会 主 动加 载 “ m $ R E C YC L E . B I N ”目 录 下 的 恶意 程 序 。

瑞 星 安 全专 家 介 绍 , 恶 意程 序 会 读 取 电脑 硬 盘 序 列 号 和 主 板 信 息, 生 成 一 个 3 2 字 节 的 独 特 密 钥 , 这 种 机 制 使 得 恶 意 代 码 只 在 目 标 设 备上 被 激 活 , 让安 全 人 员 分 析难 度 变 大 。 并 且 , 木马 还 会 将 自 身 拆 分 成 多 个 . d at 文 件 , 平 时以 碎 片 形 式 隐藏 在 系 统 深 处 , 仅在 执 行 时 通 过 c md 命 令 动 态 拼 接 ,这 种 “ 碎 片 攻击 ” 让 传 统 杀 毒 软 件 难 以 识别 。

瑞 星警 示 : 银 狐 木 马持 续 活 跃 , 且 危 害 巨 大

瑞 星 安 全专 家 介 绍 , 银 狐 木 马 ( 又 名 毒 鼠 、 谷 堕 、 游 蛇 ) , 是 近 年来 国 内 非常 流 行 的 一 个远 控 木 马 。 自 2 0 22 年 9 月 起 开始 活 跃 , 主要 针 对企 事 业 单 位 管 理 人员 、 财 务 人 员 、 销 售人 员 及 电 商 卖 家 进行 钓 鱼 攻 击 。 攻击 团 伙 通 过 投递 远 控 木 马 , 获 得 受害 者 的 计 算机 控 制 权 限 , 在 系 统内 长 期 驻 留 , 监控 用 户 日 常 操作 , 窃 取 敏 感 信 息 , 利用 受 害 者 的 即 时 通 信 软 件来 发 送 具 有 针对 性 的 钓 鱼 、 欺 诈 类 信息 , 实 施 钓 鱼 攻 击 和 诈 骗 等违 法 行 为 。

正 是 这 种深 度 潜 伏 与 全 面 操 控 的特 性 , 让 银 狐 木 马 极 具 威 胁 性 :

l伪 装隐 藏 : 把 自 己 注 入 到系 统 进 程 中 , 避 免 被 任 务 管 理 器 发 现;

l数 据 窃 密: 实 时 记 录 键 盘 输 入 、 截 取 屏幕 画 面 , 甚 至 能 远 程 查 看 聊 天记 录 ;

l毁 尸 灭迹 : 清 理 系 统 日 志 、 关 闭 杀毒 软 件 防 护 , 让 黑 客 操 作 不 留 痕 迹 。

更 可 怕的 是 , 木 马 会 随 时 接 收 黑客 指 令 , 可 执 行 关 机 、 删 除 文 件 、 下 载 新 病毒 等 操 作。

瑞 星 四 步防 护 建 议:

由 于 近期 “ 银 狐 木 马 ” 频 繁 活动 , 借 助 带 有 合 法 数 字 签 名 的 文 件 作 为 掩 护 ,对 用 户 的 迷 惑 性 极 强 ,因 此 瑞 星 安 全 专 家建 议 广 大 用 户:

1. 不打开可疑文件。

不打开未知来源的可疑的文件和邮件,防止社会工程学和钓鱼攻击。

2. 部署EDR、NDR产品。

利用威胁情报追溯威胁行为轨迹,进行威胁行为分析,定位威胁源和目的,追溯攻击的手段和路径,从源头解决网络威胁,最大范围内发现被攻击的节点,以便更快响应和处理。

3. 安装有效的杀毒软件,拦截查杀恶意文档和恶意程序。

杀毒软件可拦截恶意文档和恶意程序,如果用户不小心下载了恶意文件,杀毒软件可拦截查杀,阻止病毒运行,保护用户的终端安全。

4. 及时修补系统补丁和重要软件的补丁。

许多恶意软件经常使用已知的系统漏洞、软件漏洞来进行传播,及时安装补丁将有效减少漏洞攻击带来的影响。