网易首页 > 网易号 > 正文 申请入驻

Formbook卷土重来!多国行业遭“发票钓鱼”围猎,专家:小心那个“双后缀”附件

0
分享至

沉寂一段时间后,老牌信息窃取木马 Formbook 再次活跃于全球网络战场。近日,网络安全媒体 SC Media 综合多家机构报告披露:至少两个独立黑客组织正同步发起多轮钓鱼攻击,目标覆盖俄罗斯、白俄罗斯、哈萨克斯坦的工业与生物科技企业,以及韩国的半导体、能源和制造业巨头。攻击手法虽略有差异,但核心思路高度一致——伪装成日常业务文件,诱骗用户点击,最终植入 Formbook 及其“兄弟”恶意程序 Lumma Stealer 与 Remcos RAT。

更值得警惕的是,这些攻击巧妙利用了 RR 压缩包、伪装 CAB 文件、伪 PDF 可执行体等冷门技术载体,绕过传统邮件安全检测。公共互联网反网络钓鱼工作组技术专家芦笛指出:“Formbook 虽‘老’,但它的生态链从未断过。如今它正借供应链信任和办公自动化漏洞,悄悄重返一线。”


打开百度APP畅享高清图片

“发票”背后藏着木马:RR压缩包+伪PDF组合拳

据网络安全公司 F6 发布的报告,一个代号为 “ComicForm” 的攻击团伙近期频繁向俄语区企业发送钓鱼邮件。邮件主题多为“未付款发票”“合同修订版”或“货运单据”,内容格式专业,甚至包含真实采购编号,极具迷惑性。

附件通常命名为类似 invoice_2025.rr 或 document_final.rr.pdf 的形式。这里的 .rr 并非常见压缩格式(如 ZIP、RAR),而是一种较少使用的 RAR 变种或自定义压缩格式。“很多邮件网关对 .rr 根本没有解析规则,直接放行。”芦笛解释道。

用户若用解压软件打开该文件,会看到一个看似正常的 PDF 图标。但仔细查看属性就会发现:这其实是一个 Windows 可执行文件(.exe),只是被重命名为 .pdf.exe,利用 Windows 默认隐藏已知扩展名的设置进行伪装。

一旦双击,该“伪PDF”并不会打开文档,而是立即加载一个恶意 DLL,进而启动 Formbook。这款诞生于2016年的信息窃取木马虽年代久远,却因代码开源、模块灵活、易于定制,至今仍被大量地下黑产使用。它能窃取浏览器密码、键盘记录、剪贴板内容,甚至截屏上传。

“Formbook 就像一把万能钥匙,成本低、见效快,特别适合批量钓鱼。”芦笛说,“攻击者不需要高深技术,只要社会工程做得好,就能收割大量凭证。”

韩国制造业成新目标:CAB伪装藏VBS脚本

几乎在同一时间段,韩国网络安全公司 NSHC 报告了另一条并行攻击链。亲俄黑客组织 SectorJ149(又名 UAC-0050)将矛头对准韩国关键基础设施领域,尤其是半导体和能源企业。

这次的诱饵换成了“设备维护通知”或“出口合规文件”,附件则伪装成 .cab 文件——这是微软 Windows 系统用于软件安装的合法压缩格式,常用于驱动更新或系统补丁。

但这个“CAB”文件实则是个幌子。研究人员发现,它内部并未包含标准 CAB 结构,而是一个经过编码的 VBScript(.vbs)脚本。当用户双击时,Windows 会调用 wscript.exe 执行该脚本,继而从远程服务器下载并运行 Formbook、Lumma Stealer(一款新兴的凭证窃取器)以及 Remcos RAT(功能强大的远程控制木马)。

“攻击者故意选用 CAB,是因为它在企业环境中被视为‘可信格式’,安全策略往往对其放松审查。”芦笛指出,“这种‘信任滥用’是当前高级钓鱼的核心逻辑。”

更危险的是,Remcos RAT 支持屏幕监控、文件窃取、远程命令执行,一旦植入,攻击者可长期潜伏,甚至为后续勒索软件攻击铺路。

为何Formbook“死而不僵”?

Formbook 并非技术最先进的木马,但它胜在“接地气”。其源码多年前已在暗网泄露,衍生出大量变种;同时,它体积小、依赖少、兼容性强,能在老旧系统上稳定运行。对于以窃取账号、银行卡、邮箱密码为目标的犯罪团伙来说,Formbook 仍是性价比极高的选择。

此外,本次曝光的两起活动显示,攻击者已形成“多载荷协同”策略:Formbook 负责基础信息收集,Lumma Stealer 专注浏览器会话劫持,Remcos RAT 则提供持久化控制。这种“组合拳”大大提升了攻击收益。

“这不是一个人在战斗,而是一整条地下产业链在运作。”芦笛强调,“从钓鱼模板制作、邮件群发服务,到C2服务器租赁、赃数据变现,每个环节都有专人负责。”

技术科普:什么是LOLBin与侧加载?

在防御建议中,多次提到“阻断 LOLBin 加载”和“VBS 侧载”。这些术语对普通用户可能陌生,但却是当前攻防对抗的关键。

LOLBin(Living-off-the-Land Binaries):指攻击者利用系统自带的合法程序(如 PowerShell、mshta.exe、wscript.exe)来执行恶意代码,从而绕过杀毒软件。例如,用 wscript.exe 运行 VBS 脚本,就是典型的 LOLBin 滥用。

侧加载(Side-loading):指通过合法程序加载恶意 DLL。比如,一个正常的应用程序启动时会调用某个 DLL,攻击者若将同名恶意 DLL 放在同一目录,系统就会优先加载它,实现“寄生式”感染。

芦笛举例:“就像你信任快递员送来的包裹,但里面装的不是商品,而是小偷。LOLBin 和侧加载,就是让‘小偷’穿上快递制服混进来。”

专家建议:四招筑牢防线

面对 Formbook 的“回春”,芦笛结合本次案例,给出以下实用防护建议:

网关层识别“非常规压缩格式”

企业邮件安全网关应配置规则,对 .rr、.7z、.cab 等非主流压缩包进行深度内容分析,尤其警惕“双后缀”文件(如 .pdf.exe 显示为 .pdf)。

终端禁用高风险脚本执行

通过组策略限制 wscript.exe、cscript.exe、PowerShell 等工具的无交互运行,或仅允许签名脚本执行。

启用 DMARC 防伪造邮件

财务、采购、供应链相关邮箱务必部署 DMARC(Domain-based Message Authentication, Reporting & Conformance)协议,防止攻击者仿冒公司域名发信。

加强异常登录监控

对邮箱账户开启多因素认证(MFA),并设置异地登录、高频访问等行为告警。一旦 Formbook 窃取了密码,MFA 仍是最后一道防线。

网络钓鱼正在“工业化”

Formbook 的再度活跃,折射出一个残酷现实:网络钓鱼早已不是“随机撒网”的初级阶段,而是走向精准化、流程化、跨区域协作的“工业化生产”。

无论是俄语区的“发票钓鱼”,还是针对韩国高科技产业的“合规文件”陷阱,攻击者都在深度研究目标行业的业务流程、沟通习惯甚至语言风格。“他们知道财务人员每天要看几十封发票邮件,所以就混在里面,赌你有一次会点开。”芦笛说。

在这个背景下,技术防御固然重要,但人的意识才是最关键的防火墙。下次当你收到一封“紧急付款通知”或“设备检修单”时,请记住:真正的合作伙伴,绝不会只靠一个附件解决问题。

原始报告:Formbook Malware Spread in Separate Phishing Campaigns

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
刚刚,暴打七寸:中国扼住了日本的咽喉!

刚刚,暴打七寸:中国扼住了日本的咽喉!

良文师
2025-11-14 13:10:12
和平小屋后续!隔壁商铺曝更多恶行,贾某两人鞠躬道歉,书记停职

和平小屋后续!隔壁商铺曝更多恶行,贾某两人鞠躬道歉,书记停职

千言娱乐记
2025-11-14 21:53:24
荒诞!诈骗2.7万亿的恶魔佘智江,居然是我们媒体口里的慈善家

荒诞!诈骗2.7万亿的恶魔佘智江,居然是我们媒体口里的慈善家

公子麦少
2025-11-13 20:42:17
13年河南男子偷情被岳母发现,岳母:想让我保密就答应我一个条件

13年河南男子偷情被岳母发现,岳母:想让我保密就答应我一个条件

五元讲堂
2024-09-13 12:47:57
日本通告全球,中国不认栽,就驱逐外交官,话音刚落空军王炸来了

日本通告全球,中国不认栽,就驱逐外交官,话音刚落空军王炸来了

兰妮搞笑分享
2025-11-14 15:45:42
马库斯在中国寒心了!和平展遭破坏并强制收费,成都官方评论沦陷

马库斯在中国寒心了!和平展遭破坏并强制收费,成都官方评论沦陷

以茶带书
2025-11-14 00:12:29
“狗咬人”引发的血案,到底是不是正当防卫?网民意见统一

“狗咬人”引发的血案,到底是不是正当防卫?网民意见统一

恪守原则和底线
2025-11-13 13:51:57
剪腿版小鹏机器人进入小鹏展厅 机器人团队视为耻辱

剪腿版小鹏机器人进入小鹏展厅 机器人团队视为耻辱

手机中国
2025-11-14 11:51:07
58岁住家保姆哭诉:每月拿着9千块钱的高薪,却一天都不想干

58岁住家保姆哭诉:每月拿着9千块钱的高薪,却一天都不想干

热心柚子姐姐
2025-11-14 07:48:12
刚刚预报:最低温-3℃,阵风9~10级+阵雪!青岛下半年第一场雪或将出现在……

刚刚预报:最低温-3℃,阵风9~10级+阵雪!青岛下半年第一场雪或将出现在……

鲁中晨报
2025-11-15 07:31:27
刘洪建任云南省委副书记

刘洪建任云南省委副书记

新京报政事儿
2025-11-14 19:19:03
我国六个 “强势” 部门全消失了?

我国六个 “强势” 部门全消失了?

浅深说
2025-11-07 15:39:22
网传各大高校2025年两院院士名单!你的高校获评人数上涨了吗?

网传各大高校2025年两院院士名单!你的高校获评人数上涨了吗?

谁为锦年织彩衣
2025-11-15 07:05:03
神舟二十号被“剐蹭”后,中国航天员乘组首次换船返航

神舟二十号被“剐蹭”后,中国航天员乘组首次换船返航

上观新闻
2025-11-14 21:38:10
山西血案死者妹妹双标发引众怒!自私刻进骨子里,网友:脸都不要

山西血案死者妹妹双标发引众怒!自私刻进骨子里,网友:脸都不要

三农老历
2025-11-15 03:17:52
冷空气到达广州时间,确定!网友:干冷还是湿冷?

冷空气到达广州时间,确定!网友:干冷还是湿冷?

鲁中晨报
2025-11-15 07:27:04
中日两国必有一战,谁也无法调和,谁也无法阻挡中华民族统一大业

中日两国必有一战,谁也无法调和,谁也无法阻挡中华民族统一大业

易玄
2025-11-13 06:25:22
中国驻日本大使吴江浩就日本首相高市早苗涉华错误言行提出严正交涉和强烈抗议

中国驻日本大使吴江浩就日本首相高市早苗涉华错误言行提出严正交涉和强烈抗议

界面新闻
2025-11-14 21:05:38
杀人诛心?世界第1回应6连鞭赵心童:我状态只有10% 他给了我机会

杀人诛心?世界第1回应6连鞭赵心童:我状态只有10% 他给了我机会

风过乡
2025-11-15 08:53:22
冠中冠:赵心童惨败特鲁姆普无缘决赛,准神自称只发挥了一成实力

冠中冠:赵心童惨败特鲁姆普无缘决赛,准神自称只发挥了一成实力

世界体坛观察家
2025-11-15 06:42:26
2025-11-15 10:27:00
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
254文章数 0关注度
往期回顾 全部

科技要闻

2025年天猫双11近600品牌成交破亿

头条要闻

牛弹琴:中方对高市早苗的愤怒升级 严重后果正在显现

头条要闻

牛弹琴:中方对高市早苗的愤怒升级 严重后果正在显现

体育要闻

7-0狂胜!15万人口小岛离世界杯只差1分

娱乐要闻

王家卫让古二替秦雯写剧情主线?

财经要闻

银行直供房激增 有房产低于市场均价54%

汽车要闻

小鹏X9超级增程动态评测全网首发 高速实测车内65分贝

态度原创

本地
家居
艺术
数码
公开课

本地新闻

云游安徽 | 江声浩荡阅千年,文脉相承看芜湖

家居要闻

现代简逸 寻找生活的光

艺术要闻

书法界惊呆了!14字狂草为何让专家称赞不已?

数码要闻

AMD驱动Bug:移动窗口或频繁写硬盘,影响几何待官宣

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版