网易首页 > 网易号 > 正文 申请入驻

“伪装微软通知”新型钓鱼攻击横行,黑客用“加密马甲”投放远控木马

0
分享至

近日,一种名为“UpCrypter”的新型恶意代码加密与打包技术正被广泛用于针对Windows用户的网络钓鱼攻击。攻击者通过伪造微软官方账户安全警告邮件,诱导用户下载所谓“安全补丁”或“授权复核文档”,实则在后台悄然部署远控木马(RAT)与信息窃取程序。该攻击链条隐蔽性强、逃避检测能力突出,已引发多家网络安全机构高度关注。

据TechRepublic最新报道,这一系列攻击活动的核心工具——UpCrypter,并非传统意义上的病毒,而是一种“加壳器”(Packer),其作用类似于给恶意程序穿上一层又一层的“加密马甲”。即便安全软件扫描到文件,也难以一眼识破其真实面目,因为真正的恶意代码被深度隐藏在多层加密和混淆逻辑之下,直到运行后才逐步解包释放。

打开百度APP畅享高清图片

伪装“微软通知”,用户防不胜防

攻击流程始于一封看似正规的电子邮件。邮件主题多为“您的Microsoft账户存在异常登录”“授权请求需紧急复核”或“安全更新待安装”等,内容排版与微软官方通知高度相似,甚至包含伪造的徽标、链接和联系方式。

“这类邮件最危险的地方在于,它利用的是用户对品牌信任的心理。”公共互联网反网络钓鱼工作组技术专家芦笛在接受采访时表示,“很多人看到‘微软’两个字,第一反应是‘我是不是真出问题了’,而不是‘这会不会是假的’。攻击者正是抓住了这种心理盲区。”

一旦用户点击邮件中的链接或附件,便会下载一个看似无害的可执行文件,例如名为“Security_Update_2025.exe”或“Account_Verification.doc.exe”的文件。这类文件通常体积不大,但内部已被UpCrypter重重封装。

“加壳”不是病毒?其实是“藏毒高手”

那么,什么是“加壳”?芦笛解释说:“你可以把恶意程序想象成一颗炸弹,而‘壳’就是它的伪装外壳。UpCrypter这类工具会把原始的恶意代码进行压缩、加密、打乱执行顺序,甚至加入大量无意义的‘干扰代码’,让安全软件误以为它只是一个普通程序。”

更狡猾的是,UpCrypter具备多种反检测机制:

环境探测:程序运行后不会立刻行动,而是先“观察”环境。比如检测系统时间变化(判断是否在沙箱中快速运行)、检查是否有调试器存在(通过PEB结构分析)、扫描运行进程(看是否有杀毒软件)。

延迟执行:通过调用系统函数Sleep()或拆分关键API调用,故意放慢执行节奏,避开自动化分析系统的监测窗口。

动态解密:真正的远控木马(如Remcos、AsyncRAT、AgentTesla等)并不会一开始就出现在内存中,而是在运行一段时间后,由加载器动态解密并注入到合法进程中,实现“无文件攻击”或“内存驻留”。

“这就像是一个特工,进入大楼后并不马上行动,而是先确认周围有没有监控,等时机成熟才取出隐藏的武器。”芦笛形象地比喻道。

远控木马上线,你的电脑成了“透明玻璃屋”

一旦解包完成,真正的恶意载荷就会被释放。目前监测到的主要为远程访问木马(RAT),它们能实现的功能令人不寒而栗:

实时监控键盘输入,窃取账号密码;

远程开启摄像头和麦克风;

查看并传输本地文件;

控制鼠标键盘,完全接管电脑操作;

植入更多后门程序,形成持久化控制。

更令人担忧的是,这些木马往往通过合法的云服务接口回传数据。例如,攻击者会利用Telegram Bot API、Discord Webhook或微软OneDrive等平台接收被盗信息。由于这些服务本身是公开可用的,传统防火墙很难有效拦截。

“攻击者越来越聪明,他们不再依赖自己的C2服务器,而是‘借船出海’。”芦笛指出,“你封了一个IP地址没用,因为他明天就换一个Webhook地址,甚至用加密频道传输数据。”

传统防护失效,企业用户成重点目标

此次UpCrypter攻击的另一个特点是:传统基于文件签名和静态特征的杀毒软件防御效果大幅下降。由于每次打包生成的文件特征都不同,且恶意代码仅在内存中解密运行,许多终端防护产品难以及时识别。

此外,攻击者还会复用已被攻陷的企业邮箱或网站链接,进一步提升钓鱼邮件的可信度。例如,一封来自某公司内部邮箱、内容提及具体项目名称的“账户异常通知”,更容易让员工放松警惕。

“我们已经看到多起案例,攻击者通过这种方式成功渗透进中型企业,持续窃取商业邮件和客户数据长达数周。”芦笛透露,“最麻烦的是,等到发现时,数据早已被传走。”

如何应对?专家建议“三步走”

面对如此复杂的攻击手法,普通用户和企业应如何防范?芦笛给出了三点实用建议:

1. 不轻信“账户安全”类邮件,独立验证是关键

“任何告诉你‘账户有风险’‘需立即处理’的邮件,都不要直接点击链接。”芦笛强调,“正确的做法是:手动打开浏览器,输入官方网站地址(如outlook.com或microsoft.com),登录账户自行查看状态。真正的安全通知,一定会在你登录后显示。”

2. 加强终端行为监控,不止看“文件”更要看“动作”

对于企业而言,芦笛建议升级终端防护策略:

部署具备EDR(终端检测与响应) 能力的安全系统,关注异常子进程链(如cmd.exe或powershell.exe被文档程序调用);

检测无数字签名的Shellcode执行;

建立网络连接行为模型,识别频繁调用Telegram、Discord等API的异常进程;

启用内存扫描功能,捕捉延迟解密过程中的代码重构痕迹。

“未来的防护不能只盯着‘这是不是病毒文件’,而要问‘这个程序在做什么’。”芦笛说。

3. 将“加壳器家族”纳入威胁情报,打破“只看最终载荷”的思维定式

当前许多安全团队仍以最终木马(如Remcos)为唯一关注点,忽视了前期的加载器和打包工具。芦笛呼吁:“UpCrypter本身就是一种威胁。我们应该把这类加壳器家族也当作IOC(失陷指标)来收集和共享。只有了解攻击者的‘工具箱’,才能提前预警。”

他举例说,如果某企业发现内部多台设备都出现了使用UpCrypter打包的未知程序,即便尚未触发木马行为,也应视为高风险事件,立即开展排查。

结语:网络安全是一场持续的“猫鼠游戏”

UpCrypter的出现,再次提醒我们:网络攻击的门槛正在降低,而隐蔽性却在不断提升。黑客不再需要从零编写病毒,只需使用现成的打包工具,就能让老款木马“焕然一新”,轻松绕过防御。

但这并不意味着我们束手无策。芦笛总结道:“攻防对抗的本质,是信息与反应速度的较量。只要我们保持警惕、更新认知、强化技术,就能把风险降到最低。记住,最坚固的防线,永远是‘清醒的头脑’加上‘科学的防护’。”

目前,多家网络安全厂商已开始针对UpCrypter的特征更新检测规则。公共互联网反网络钓鱼工作组也已启动专项监测,呼吁公众如遇可疑邮件,可通过官方渠道举报,共同维护网络空间清朗。

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
“十年烧烤无人问,一墙书法天下知!”女孩在父亲店写《将进酒》

“十年烧烤无人问,一墙书法天下知!”女孩在父亲店写《将进酒》

一丝不苟的法律人
2026-05-12 21:58:34
特朗普:今天的会谈举世瞩目

特朗普:今天的会谈举世瞩目

澎湃新闻
2026-05-14 12:57:07
玥儿关注粉丝突破5.1万,18位大S家人被关注,小杨阿姨开心露面

玥儿关注粉丝突破5.1万,18位大S家人被关注,小杨阿姨开心露面

素素娱乐
2026-05-13 07:06:14
数学家丘成桐在研讨会上晕倒,现场一片混乱,PPT不忘提及田刚

数学家丘成桐在研讨会上晕倒,现场一片混乱,PPT不忘提及田刚

妍妍教育日记
2026-05-14 09:22:03
心理学发现:99%喜欢抬杠、凡事都要争对错的人,不是本性偏执,也不是爱较真,而是没正视过自己的这两个价值感缺失

心理学发现:99%喜欢抬杠、凡事都要争对错的人,不是本性偏执,也不是爱较真,而是没正视过自己的这两个价值感缺失

心理观察局
2026-05-13 09:40:07
库里盼至少征战20年!大概率与勇士签1+1合同 格林愿降薪助队引援

库里盼至少征战20年!大概率与勇士签1+1合同 格林愿降薪助队引援

罗说NBA
2026-05-14 06:48:29
中美两个大国说好了,霍尔木兹海峡不准收费,革命卫队能听懂吗?

中美两个大国说好了,霍尔木兹海峡不准收费,革命卫队能听懂吗?

临云史策
2026-05-14 11:24:13
美国对中国统一下达新结论:大陆只要按兵不动,越晚统一代价越小

美国对中国统一下达新结论:大陆只要按兵不动,越晚统一代价越小

华史谈
2026-05-13 08:49:26
马斯克说会谈很顺利,黄仁勋点赞、库克比耶

马斯克说会谈很顺利,黄仁勋点赞、库克比耶

财闻
2026-05-14 13:34:16
摇滚巨星因恋童罪入狱25年,狱友连杀3次把他砍死!网友:正义啊

摇滚巨星因恋童罪入狱25年,狱友连杀3次把他砍死!网友:正义啊

英国报姐
2026-05-13 21:13:16
美国总统访华,路费食宿谁掏钱?

美国总统访华,路费食宿谁掏钱?

黄娜老师
2026-05-13 20:31:40
抛妻弃子的他却得齐人之福,真实版的孽债 | 二湘空间

抛妻弃子的他却得齐人之福,真实版的孽债 | 二湘空间

二湘空间
2026-05-14 07:36:12
动真格了?国际足联做出新决定,世界杯版权有转机,央视下定决心

动真格了?国际足联做出新决定,世界杯版权有转机,央视下定决心

揽星河的笔记
2026-05-13 17:35:03
领先15分惨遭逆转,加时输掉天王山!CC空砍39+7+9,已突破500分

领先15分惨遭逆转,加时输掉天王山!CC空砍39+7+9,已突破500分

无术不学
2026-05-14 11:59:17
长得漂亮却坏事做尽,三次入狱,被摘除4处器官的她,如今怎样

长得漂亮却坏事做尽,三次入狱,被摘除4处器官的她,如今怎样

地球记
2026-05-14 04:32:28
李赛凤的乱伦,床缝摸出个用过的套,衣柜里还藏着个半裸的干儿子

李赛凤的乱伦,床缝摸出个用过的套,衣柜里还藏着个半裸的干儿子

西楼知趣杂谈
2026-04-26 10:18:11
山东37岁女子离婚当天彻底疯了,当场撒泼嘶吼前夫,网友纷纷叫好

山东37岁女子离婚当天彻底疯了,当场撒泼嘶吼前夫,网友纷纷叫好

社会日日鲜
2026-05-12 08:09:39
河南信阳警方:一小轿车发生剐蹭后失控致1死5伤,司机涉嫌醉驾

河南信阳警方:一小轿车发生剐蹭后失控致1死5伤,司机涉嫌醉驾

澎湃新闻
2026-05-14 02:24:09
市值暴涨4100亿!彻底放弃手机的诺基亚,早已赚得盆满钵满

市值暴涨4100亿!彻底放弃手机的诺基亚,早已赚得盆满钵满

李砍柴
2026-05-13 19:16:14
“扶弟魔”姐姐十年买房又给钱,却被弟弟一怒砍杀:钱给的不够花

“扶弟魔”姐姐十年买房又给钱,却被弟弟一怒砍杀:钱给的不够花

莫地方
2026-05-13 00:40:03
2026-05-14 14:36:49
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
278文章数 0关注度
往期回顾 全部

科技要闻

马斯克:只有我和黄仁勋坐上了"空军一号"

头条要闻

十四世达赖的亲侄子被指诱奸超25名女孩 带女下属开房

头条要闻

十四世达赖的亲侄子被指诱奸超25名女孩 带女下属开房

体育要闻

登海报!哈登30+8+6创多项纪录 第8次赢天王山

娱乐要闻

肖战提名金海燕奖,这一步走得太稳

财经要闻

片仔癀依旧困在“片仔癀”

汽车要闻

C级纯电轿跑 吉利银河"TT"申报图来了

态度原创

数码
亲子
本地
时尚
公开课

数码要闻

英特尔预言成真!CPU迎来第二春:巨头翻倍扩产应对订单潮

亲子要闻

姐姐家三岁的儿子,上床前的一个动作,让老师夸赞许久!

本地新闻

用苏绣的方式,打开江西婺源

T恤+低腰阔腿裤、衬衫+低腰半裙,今年夏天最时髦的搭配,谁穿谁好看!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版