一封看似普通的付款收据邮件,附件压缩包里藏着一个750MB的远程访问木马。安全厂商Acronis的研究人员最近解剖了这波攻击,发现它几乎是为葡萄牙语用户量身定制的——94.6%的检测记录都落在葡萄牙境内。
攻击链条的开头没什么新鲜感:钓鱼邮件冒充日常财务或行政通知,措辞里塞满了“机密声明”“自动邮箱系统”这类企业通信里常见的标记,还附上公司地址和社交媒体账号,整封邮件混在正常商务往来中几乎没有违和感。
![]()
收件人被催促打开一个ZIP附件,文件名伪装成付款凭证。研究人员实际捕捉到的一个压缩包样本叫COMPROVATIVO-JUNHO_OJLWnObxFOyTZkx_01-06-2026_104.zip。解压后里面是一个大约1.3MB的HTML文件,文件主体被大量无意义的代码和随机字符串填充,这种“注水”操作的目的很明确——增大文件体积,拖慢扫描速度,让安全检测工具更难匹配已知特征。
一旦受害者打开了这个HTML文件,屏幕上就会出现一个伪造的SAPO Transfer页面。SAPO是葡萄牙本地用户熟悉的服务,这套视觉伪装就是为了降低戒心。此时页面中隐藏的JavaScript已经在后台悄悄运行,从远端拉取下一阶段攻击载荷,注入页面并执行,整个过程没有任何明显的警告弹窗。
Acronis在发给Cyber Security News的报告中指出,这次攻击的感染链路被拆成了多个阶段:从初始的ZIP压缩包到注水的HTML文件,再到JavaScript和多个Visual Basic Script脚本环节,最终才会释放Lampion木马的主体。这种分阶段部署的思路和此前Lampion ClickFix攻击活动中记录的手法一脉相承,都是利用社会工程学和层层嵌套的脚本来绕开检测边界。
Lampion本身不是新面孔。这个银行木马家族在2019年就被首次记录,属于巴西恶意软件ChePro的分支。尽管发源于巴西,运营者长期以来一直瞄准葡语受害者,用高度本地化的诈骗话术让恶意信息看起来更可信。最新的行动则说明,只要投递环节不断翻新,老牌木马依然能保持杀伤力——攻击者提升的不只是文件体积,而是整条欺骗链路的精细程度。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.