网易首页 > 网易号 > 正文 申请入驻

神秘病毒撒网钓鱼 上演远程控制戏码 企业员工成黑产靶标

0
分享至

“2024年度税务稽查结果”“财会人员薪资补贴调整新政”“一季度事业部涨薪名单”……收到这样的文件或链接,你是会怀疑,还是会点击?

安全419关注到,近日,在新加坡亚洲新闻台(Channel News Asia)播出的一期反诈节目中,正是以类似案件为例,为我们揭开了这些现象背后的秘密。

神秘病毒撒网钓鱼 上演远程控制戏码

节目中,一位财务人员在工作时发现微信自动添加了一位陌生好友,并将与老板的聊天记录删除,随后将新好友的头像及昵称都改成与老板一模一样的。“这人可能会冒充老板要求转账”,于是她马上汇报此事并重装了电脑。而另一位建筑设计师在工作午休时发现手机自动挂断了好友来电,通过翻看微信得知在十几分钟内开启免打扰模式并自动联系了多位好友借钱,用语习惯与本人相差无几。“难道我被盗号了”,他赶紧联系好友止付并报警。

之所以会发生这些令人迷惑的自动操作,其实是受害者的设备早已被植入了木马。财务人员在入职初期通过邮箱下载了一份发票附件,建筑设计师则是在几百人的微信群中点击过一则明星花边新闻,因此被悄无声息地安装了木马程序。

在节目的案件分析中,来自微步在线的安全专家介绍道,受害人点击的文件是一种远控木马,名为“银狐”,自2023年3月被微步在线首度命名,且在这一年内经历多次迭代衍生出上百个变种。其通过即时通信工具、邮件以及伪造工具网站的方式,面向金融、教育、电商、设计等各行业的工作人员等发起钓鱼攻击,诱导下载并执行远控木马。在获得设备控制权限后会在其系统内长期驻留,并监控用户日常操作,待时机成熟时,便会利用受感染设备中已登录的聊天工具发起诈骗。

“银狐”木马如何投毒 专家解析黑产套路

虽说冒充老板等诈骗手段已是老生常谈,但时至今日,新型木马通过灵活多变的传播方式以及难以被检测的执行过程,依然让大众频频中招,受害者背后的亲友、公司往往成为更大的受损对象,隐私、金钱、核心资产、信誉命悬一线。

如今的钓鱼攻击发展到什么程度,会造成什么严重影响,个人及公司应该怎么防范……带着这些问题,我们联系到微步在线安全专家,为大家进一步拆解愈演愈烈的安全威胁。

据介绍,“银狐”之所以广泛传播、行为神隐而且一招毙命,经综合研究,这是一个已经被广泛地去中心化传播的黑产工具,任何攻击者都可以获取和使用,目前检测到的活跃且被公开的团伙多达9个,还有更多不知名或未公开黑产在持续使用,推动实现网络犯罪武器化。

其改写自开源的Gh0st木马,源码结构与很多经典的远控木马别无二致,在功能上,可提供维持后门、接受命令的上线模块和包括查注册表、差异屏幕、代理映射、服务管理、后台屏幕、急速搜索、键盘记录、语音监听、远程终端等在内的功能模块。且控制架构非常稳定,可以实现成千上万被控端的稳定上线,代码注释丰富清晰,易于改写免杀。黑产团伙可通过多种方式快速构建给企业对应的免杀木马,一旦成功执行,即可下载该木马实现对终端的长期、隐蔽的控制。

在传播上,除了凭借技术手段进行自动化投递,对社会工程学的利用更是“银狐”的独到之处。它利用熟人之间的信任惯性,通过控制和冒充的方式,利用大量的“下游攻击者”专门从事木马的“人工”传播:随着被控制的人越来越多,可用于进一步控制和木马扩散的受害者也越来越多,一传十,十传百,影响范围急速裂变。

在获利及变现方式上,相关黑产团伙主要通过“银狐”建立的肉鸡网络,筛查高价值失陷主机,再由下游的攻击者通过诈骗、贩卖信息等手段变现,并在此过程中借机进行木马进一步扩散。

企业员工已成木桶短板 办公网安全亟需被重视

如节目案例所示,虽然黑产团伙通过广撒网的形式进行投毒,但狙击目标大多是企业员工,利用其社会关系链和岗职特征权限实施作案并二次传播,伪装度高,技术性强。毫无疑问,办公网已经成为各类网络攻击最便捷的突破口之一,只要拿下企业员工的PC、获取相应权限,就有机会毫无痕迹地不断深入,甚至触达核心服务器。

微步在线安全专家对此进一步阐释,办公网面临的风险敞口和威胁来源,除了员工不当浏览和下载行为引发的后续攻击,包括:钓鱼邮件、社交网络钓鱼、点击带毒网页、下载非合规文件或程序引发后续恶意代码执行等;较为常见的威胁还有围绕软件国产化等环境带来的漏洞爆发和利用,这属于供应链攻击;以及被用于商业间谍活动、敏感资产勒索的0day攻击等。

攻击团伙为了躲避安全检测和防护更是花招频出,比如滥用合法签名进行白加黑利用、模拟鼠标点击运行恶意程序、内存多阶段解密Payload执行恶意功能等等,让传统的基于文件检测技术的终端杀毒软件力不从心。因此,微步在线安全专家郑重提醒,办公网的薄弱环节和风险点需要被重视,通过在流量和终端侧引入新安全技术予以有效防范和检测。

安全419进一步获悉,为了帮助企业认识并有效应对黑产攻击、供应链攻击、0day攻击等办公网面临的主要威胁,即将于4月11日召开的CSOP 2024 网络安全运营实战大会·北京站,微步在线技术合伙人黄雅芳将为大家带来《供应链、0day、黑产带来的办公网安全挑战》主题分享,深入剖析攻击手法及后果,给出基于办公网安全的创新解法。

声明:个人原创,仅供参考

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
已被打服!伯恩利主帅:阿森纳已具备夺得英超冠军所有要素

已被打服!伯恩利主帅:阿森纳已具备夺得英超冠军所有要素

雷速体育
2025-11-02 05:32:08
带节奏?小米工厂刚冒烟,“小字”风波又来袭

带节奏?小米工厂刚冒烟,“小字”风波又来袭

大道微言
2025-10-31 20:26:06
小蜘蛛马竞进球数超越个人曼城生涯总和,且少用33场

小蜘蛛马竞进球数超越个人曼城生涯总和,且少用33场

雷速体育
2025-11-02 07:18:24
今日金价:大家要有心理准备了,下周,金价或将重现2015年历史

今日金价:大家要有心理准备了,下周,金价或将重现2015年历史

前沿天地
2025-11-02 03:58:12
随着大勒布伦4-2逆转达科,男单四强全部诞生,半决赛对阵出炉!

随着大勒布伦4-2逆转达科,男单四强全部诞生,半决赛对阵出炉!

小彭美识
2025-11-02 06:01:56
她因70F的上围太大放弃舞蹈,一夜爆红,网友:这身材顶不住!

她因70F的上围太大放弃舞蹈,一夜爆红,网友:这身材顶不住!

健身迷
2025-10-27 10:00:26
不到2天卷走129亿!又一平台暴雷,200万人被坑惨,主使逃往国外

不到2天卷走129亿!又一平台暴雷,200万人被坑惨,主使逃往国外

史行途
2025-11-01 18:05:07
这种丰满的腿,穿紧身瑜伽裤真的好看吗?

这种丰满的腿,穿紧身瑜伽裤真的好看吗?

小乔古装汉服
2025-10-15 17:16:17
荷兰抢夺中企后,掀开第二张底牌,不到48小时就被中方废掉

荷兰抢夺中企后,掀开第二张底牌,不到48小时就被中方废掉

据说说娱乐
2025-11-01 13:57:18
江一燕这腰非得要露出来吗?腰上这一圈肉还挺让人出戏的

江一燕这腰非得要露出来吗?腰上这一圈肉还挺让人出戏的

TVB的四小花
2025-11-01 14:36:44
德媒:埃尔多安与默茨公开发生冲突

德媒:埃尔多安与默茨公开发生冲突

参考消息
2025-10-31 15:21:06
女子被通知面试,到场以“无经验”被刷,走后越想越气跑回去据理力争:“为什么不看简历?车费不要钱吗”

女子被通知面试,到场以“无经验”被刷,走后越想越气跑回去据理力争:“为什么不看简历?车费不要钱吗”

观威海
2025-11-01 10:54:07
王家卫跟秦雯的第二次播音,更邪性,终于惹怒了女网友!

王家卫跟秦雯的第二次播音,更邪性,终于惹怒了女网友!

阿废冷眼观察所
2025-11-02 07:06:20
刘翔近况大揭秘:长期在国外旅游,靠终身合同吸金,远离喷子!

刘翔近况大揭秘:长期在国外旅游,靠终身合同吸金,远离喷子!

东方不败然多多
2025-10-31 00:07:57
华为突然官宣:11月10日,新品正式上市!

华为突然官宣:11月10日,新品正式上市!

科技堡垒
2025-11-01 10:28:51
至此,蔡振华留下的王牌全部打完了

至此,蔡振华留下的王牌全部打完了

中场阴谋家
2025-11-01 08:18:57
价格暴跌,商家:预计还要降

价格暴跌,商家:预计还要降

鲁中晨报
2025-11-01 22:31:04
小米79元换电池又来了:覆盖99款机型史上最多

小米79元换电池又来了:覆盖99款机型史上最多

快科技
2025-11-01 16:44:11
左宗棠把宁夏匪首马化龙一家三百多口全宰了,在西北地界炸了锅。

左宗棠把宁夏匪首马化龙一家三百多口全宰了,在西北地界炸了锅。

百态人间
2025-10-30 15:01:56
蒋介石临终前告诉蒋经国:我这一生只敬佩一人,畏惧两人!

蒋介石临终前告诉蒋经国:我这一生只敬佩一人,畏惧两人!

优趣纪史记
2025-10-29 15:17:24
2025-11-02 07:44:49
安全419 incentive-icons
安全419
中国网络安全产业资讯媒体
1279文章数 202关注度
往期回顾 全部

头条要闻

4200万美国人吃饭成问题 有人让孩子吃饭自己喝水撑着

头条要闻

4200万美国人吃饭成问题 有人让孩子吃饭自己喝水撑着

体育要闻

NBA球员,必须吃夜宵

娱乐要闻

王家卫这波录音,撕烂了遮羞布

财经要闻

段永平捐了1500万元茅台股票!本人回应

科技要闻

事关安世半导体,商务部最新发声!

汽车要闻

神龙汽车推出“发动机终身质保”政策

态度原创

家居
亲子
游戏
本地
公开课

家居要闻

吸睛艺术 富有传奇色彩

亲子要闻

父母对孩子的爱,孩子能感受 领域 感激,不接受的只是方法

《GTA》为什么经久不衰?丹·豪瑟透露制作理念

本地新闻

全网围观,到底多少人被这个野人大学生笑疯了

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版