index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html
![]()
近期,银狐木马攻击呈现高发态势,攻击手法和传播规模持续增长。攻击者伪装成官方文档,诱导用户触发攻击,进行“反向操作”。银狐木马是复合型钓鱼远控家族,通过Telegram平台进行技术交流与协作。该木马进行环境伪装、安全对抗,释放木马并加载远控模块,窃取主机信息、监控屏幕、记录键盘输入。攻击者通过微信、钉钉传播钓鱼文档,诱导用户扫描二维码或访问篡改网站,骗取个人信息和财产。360安全智能体构建全周期防御矩阵,实现对银狐木马病毒的全面查杀。
🛡️银狐木马攻击近期呈现高发态势,攻击手法迭代迅速,传播规模呈指数级增长,已成为国内活跃的威胁之一。
🎣攻击者创新钓鱼策略,将恶意文件伪装成官方文档,如《防范银狐木马攻击指南》等,诱导用户主动触发攻击。
💻银狐木马为复合型钓鱼远控家族,由多个技术团队协同开发,通过Telegram平台交流协作,涉及环境伪装、进程注入、安全软件对抗等技术手段。
📱攻击者利用微信、钉钉等社交软件传播钓鱼文档,诱导受害者扫描伪装成支付宝的钓鱼二维码或访问被篡改网站,窃取个人信息和财产。
🛡️360安全智能体构建了全周期防御矩阵,涵盖传播拦截、行为监测、深度清理,实现对银狐木马病毒的全面查杀,为用户提供安全保障。
2025-06-25 18:05 北京
银狐木马威胁升级:利用虚假文档钓鱼,凭借社交软件传播

近一年来,银狐木马攻击持续呈现高发态势,其攻击手法迭代速率与传播规模均呈指数级增长,已跻身国内最活跃的威胁组织之列。360安全智能体监测数据显示,该团伙在进入6月后,攻击强度进一步攀升,曾出现过日均拦截量近10万次,单日处理近200种免杀变种的情况。
尤为值得警惕的是,其钓鱼攻击策略进行了创新。近期,360监测到攻击者开始将恶意文件伪装成《防范银狐木马攻击指南》、《公职人员违规吃喝问题自查清单》等具有官方公信力的文档,诱导目标用户主动触发攻击。这种“以安全之名,行攻击之实”的“反向操作”,令人防不胜防。

当前版本银狐木马典型攻击流程示意图
花式对抗杀毒软件严重侵犯隐私及财产安全
当前活跃的银狐木马实为复合型钓鱼远控家族,由多个技术团队协同开发。其参与成员以东南亚地区为主,同时包含国内灰产人员,通过Telegram平台进行技术交流与协作,不同团伙既保持技术特色又共享攻击手法。
以近期360安全智能体捕获的典型样本为例,该木马运行后首先进行环境伪装:通过检测进程名判断是否为系统关键进程,若不符合则启动vssvc.exe进程,采用线程池注入技术实现隐蔽驻留。

在完成进程伪装后,其将立即展开安全对抗,遍历进程查找ZhuDongFangYu.exe和360tray.exe进程,发现后即刻切断网络连接;并在系统驱动目录释放第三方驱动,通过服务控制管理器注册并启动该驱动,待成功关闭ZhuDongFangYu.exe和360tray.exe后再恢复网络连接。

完成环境清理后,银狐会开始释放一阶段木马、加载程序glbdll.dll及加密配置文件glbdll.bin,通过COM组件创建计划任务实现持久化,最终加载具备主机信息窃取、屏幕监控、键盘记录等功能的远控模块。

该模块上线时会主动解析访问正常网站以规避网络监测,其C2的IP地址为13.230.98.233。在完成初始感染后,攻击者会手动投放二阶段木马以建立长期控制,并利用用户离线时段通过微信、钉钉群组传播钓鱼文档,诱导受害者扫描伪装成支付宝功能页面的钓鱼二维码或访问被篡改的正常网站。
攻击者通过电诈攻击发送的钓鱼文档
如果用户不慎扫描钓鱼二维码,攻击者会在站点中进一步骗取用户的个人信息、银行账户信息,最终诱导用户实施转账支付,严重侵犯隐私与财产安全。
360安全智能体全面赋能构建银狐木马全周期防御矩阵
面对传播迅猛、变种迭出的银狐木马攻击,360依托安全智能体赋能的云安全立体防护体系,构建起涵盖传播拦截、行为监测、深度清理的全周期防御矩阵。在木马传播的初始阶段,该体系中的下载安全防护模块已实现对主流通讯软件的全链路覆盖,可对通过钉钉、微信、QQ等渠道传播的恶意文件进行实时检测,在木马落地前即完成自动查杀。

针对攻击者精心设计的对抗手段,比如遭遇掺杂大量干扰文件的多文件攻击,抑或是面对超大文件规避检测的传统伎俩,以及针对加密压缩包和“配置型白利用”等新型攻击方式,该体系皆可依托安全智能体赋能的智能分析系统,将安全专家的分析经验汇集于模型之中,快速从各类扫描数据中找出符合以上攻击特性的样本,从而实现自动阻断拦截。此外,还会对无法识别的可疑文件进行标记,并持续监测其后续行为。
对于传输过程中的漏网之鱼,360主动防御系统会对用户电脑提供强力保护。近期,银狐木马常用的攻击包括PoolParty注入、模拟用户点击、WFP断网、安全软件驱动利用、Windows Defender策略滥用等,360主动防御对这些攻击均能进行有效防御,并对发现的漏网之鱼进行清剿。

在终端处置环节,360云安全立体防护体系中的远控·勒索急救模式展现强大应急响应能力。该模式可一键切断攻击者控制通道,为深度清理争取宝贵时间窗口。此外,该体系不仅支持对各类驱动级木马的清理、对被篡改的系统配置进行修复,也支持对被银狐木马利用的IPGuard、安在管理软件、阳途管理软件等软件的智能卸载。
目前,360云安全立体防护体系已经实现对银狐木马病毒的全面查杀,建议广大政企机构尽快部署。
想要了解更多详情欢迎拨打咨询电话400-0309-360
往期推荐
01 | ● 央视报道:360锁定台民进党当局“资通电军”黑客组织首要嫌犯
► 点击阅读
02 | ● 权威首选:360安全大模型一体机引领行业场景落地
► 点击阅读
03 | ●“实战王牌”360 EDR,又双叒来秀操作啦!
► 点击阅读
04 | ● 360携手广西赋能东盟数字经济发展 深化数字安全与智能创新
► 点击阅读












阅读原文
跳转微信打开