第一章 银狐木马概况
- 目标人群及攻击范围变化: 银狐木马主要攻击政企单位,传播方式集中在即时通讯工具、仿冒网站和钓鱼邮件。攻击方式从精准打击高价值目标转变为广撒网式小额诈骗,受害者身份不再特别挑选。
- 获利方式调整: 银狐木马获利方式从与大型诈骗案件关联的精准化攻击转变为小额诈骗模式,获利规模随感染量同步扩大。此外,部分银狐木马开始窃取虚拟货币数字资产,或被用作勒索软件的前置渗透工具。
- 查杀趋势变化: 2025年以来,银狐木马对抗频次和传播趋势持续提升,查杀量维持在高位。钓鱼网站拦截量也大幅增加。新增变种数量众多,几乎每天都有新家族变种出现。
- 攻击地域与时间: 银狐木马主要攻击目标集中在境内,广东省、山东省及江苏省的受攻击量位居前三。攻击高峰时段集中在每天上午10点前后及14点至16点。
第二章 银狐木马的技术演进
- 传播方式: 主要传播方式包括即时通讯工具传播、网站传播、邮件传播和漏洞传播。其中,即时通讯工具传播是最常见的传播方式,主要利用已登录的聊天软件进行扩散。网站传播则主要利用钓鱼网站、SEO站点和挂马站点进行传播。
- 木马潜伏: 目前传播的银狐木马更倾向于“短平快”策略,潜伏期较短,通常只会进行1到3天的信息收集工作。
- 攻防对抗技术: 银狐木马采用多种免杀手法,如加壳、使用打包工具、制作超大文件等。此外,银狐木马还会利用系统特性进行传播,如利用.NET中的GAC劫持系统、利用微软WDAC特性攻击安全软件等。银狐木马还会利用安全软件自身的防护技术弱点进行攻击,如利用系统安全机制绕过防护、模拟用户操作攻击、利用安全软件配置绕过防护等。此外,银狐木马还会利用第三方组件进行传播,如驱动利用技术(BYOVD)。
- 驻留技术: 银狐木马采用多种驻留技术,如无文件与LOLBAS驻留、利用合法软件进行驻留、使用各类系统自启动项驻留、通过注入ShellCode驻留运行、通过软件劫持驻留运行等。
- 远控木马与远程控制: 银狐木马常用的远程控制工具有自制远控、使用合法远程协助软件、购买商业远控和使用企业管理软件。
- 获利途径: 银狐木马的主要获利途径包括转账诈骗、扫码电诈、窃取虚拟货币数字资产和投递勒索软件。
- 制作团伙: 2025年度,360共监控到了超过20个活跃的银狐木马制作团伙,参与其中的相关制作人员,除了中国地区外,还有相当一部分大量聚集于东南亚国家。
第三章 银狐木马应对方案
- 威胁预防: 识别钓鱼信息和群消息是预防银狐木马的关键。
- 排查与现场处置: 建议使用终端安全产品查杀银狐木马。在特殊情况下,可尝试下线通讯软件,必要时可对设备进行断网隔离。
- 中招设备排查与木马应急阻断: 排查重点包括环境排查、进程与文件排查、驻留排查和通信类排查。常用的应急阻断方法包括网络隔离与设备隔离、强制下线高风险通信软件、切断木马启动链路、终止并处置恶意进程、对持续回写行为进行文件占用与覆盖等。
- 攻击溯源采样: 重点确定木马如何感染的设备、木马的组成文件与落地时间、木马是否再次传播以及传播方法。
- 银狐木马清理: 常规清理建议使用360终端安全产品,顽固木马可尝试使用360急救箱进行清理。清理完成后需再次检查,并采取安全加固措施,如启用实时防护功能、定期更新安全产品及系统补丁、教育用户增强安全意识等。