IT之家 2024年12月20日
“银狐”木马病毒本月再次出现新变种并更新传播手法,伪装成财税文件
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

国家计算机病毒应急处理中心再次捕获“银狐”木马病毒最新变种,该病毒通过伪造财务、税务违规稽查通知等钓鱼信息,在微信群传播加密压缩包。用户解压后运行恶意程序,可能被远程控制、窃取信息,甚至成为电信诈骗的跳板。攻击者利用年末特点,强调“12月”、“稽查”等关键词,诱导用户放松警惕。新变种使用RAR、ZIP压缩格式,并设置解压密码以逃避检测。病毒运行后会创建新进程,并从回联服务器下载恶意代码。用户应警惕社交媒体传播的通知和链接,及时更新防病毒软件。

⚠️ **传播方式更新:** 攻击者通过微信群传播包含“银狐”木马病毒的加密压缩包,并提供解压密码,以此躲避社交媒体和安全软件的检测。

🎯 **伪装性强:** 木马程序的文件名伪装成与财税、金融管理相关的文件,如“开票-目录”、“违规-告示”等,诱导相关人员点击运行。

⚙️ **技术特征:** 新变种会创建与文件名相同的进程,并从特定回联地址下载恶意代码。它还会收集受害主机的敏感信息,并尝试关闭防病毒软件。

🛡️ **防范措施:** 用户应警惕社交媒体传播的通知和链接,不轻易点击不明文件,并及时更新防病毒软件。如发现异常,应立即断网并备份重要数据。

IT之家 12 月 20 日消息,国家计算机病毒应急处理中心今日宣布,与计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台在我国境内再次捕获发现针对我国用户的“银狐”(IT之家注:又名“游蛇”、“谷堕大盗”)木马病毒的最新变种

相关病毒传播案例

近日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台在我国境内再次捕获发现针对我国用户的“银狐”木马病毒的最新变种。在本次传播过程中,攻击者继续通过构造财务、税务违规稽查通知等主题的钓鱼信息和收藏链接,通过微信群直接传播包含该木马病毒的加密压缩包文件。

名为“笔记”等字样的收藏链接指向文件名为“违规-记录(1).rar”等压缩包文件,用户按照钓鱼信息给出的解压密码解压压缩包文件后,会看到以“开票-目录.exe”、“违规-告示.exe”等命名的可执行程序文件,这些可执行程序实际为“银狐”远控木马家族于 12 月更新传播的最新变种程序。如果用户运行相关恶意程序文件,将被攻击者实施远程控制、窃密等恶意操作,并可能被犯罪分子利用充当进一步实施电信网络诈骗活动的“跳板”。

病毒感染特征

钓鱼信息特征

本次发现攻击者使用的钓鱼信息仍然以伪造官方通知为主。结合年末特点,攻击者刻意强调“12 月”、“稽查”、“违规”等关键词,借此使潜在受害者增加紧迫感从而放松警惕。在钓鱼信息之后,攻击者继续发送附带所谓的相关工作文件的钓鱼链接。

文件特征

进程特征 

木马病毒被安装运行后,会在操作系统中创建新进程,进程名与文件名相同,并从回联服务器下载其他恶意代码直接在内存中加载执行。

网络通信特征     

回联地址为:156.***.***.90,端口号为:1217

命令控制服务器(C2)域名为:mm7ja.*****. cn,端口号为:6666

网络安全管理员可根据上述特征配置防火墙策略,对异常通信行为进行拦截。其中与 C2 地址的通信过程中,攻击者会收集受害主机的操作系统信息、网络配置信息、USB 设备信息、屏幕截图、键盘记录、剪切板内容等敏感数据。

其他特征

本次发现的新变种还具有主动攻击安全软件的功能,试图通过模拟用户鼠标键盘操作关闭防病毒软件。

防范措施

相关阅读:

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

银狐木马 网络安全 病毒变种 钓鱼攻击 信息安全
相关文章