找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

4664

积分

0

好友

606

主题
发表于 5 小时前 | 查看: 6| 回复: 0

这次攻击的影响面主要集中在国内业务主体和中文用户,医疗、制造、政企、教育等多个行业都已出现受害案例。

微软近日披露了一起高危攻击活动,与 Silver Fox(银狐/Yinhu)威胁团伙存在关联的攻击链路正在野外活跃。攻击者搭建高仿知名软件的钓鱼下载站点,借伪造的软件安装程序拿下 Windows 终端,随后篡改微软 Defender 的防护配置,最终完成设备持久化控制,大量行业机构受到波及。

攻击背景:瞄准中文环境,多行业遭殃

本次攻击受害对象覆盖医疗、制造、游戏、科技、物流、政府、教育等多个领域。从观测样本来看,受害者大多是国内相关业务机构以及中文使用者,攻击基本不受行业限制。

微软评估后认为,此次攻击行为与公开披露的 Silver Fox(银狐)虚假软件攻击活动特征高度吻合,不过目前尚未将其归因到特定国家背景的黑客组织。

整套攻击逻辑有多直接?用户只是下载了一个看似正常的软件安装包,终端就可能在不知不觉中被全面入侵。

完整攻击链路:从钓鱼页面到权限接管

攻击者复刻雷蛇、Edge、卡巴斯基、Sejda PDF 等热门软件的官方页面,搭建了迷惑性很强的虚假下载站点。

1. 诱饵投递

用户点击下载后,站点返回 ZIP 压缩安装包。同一个文件名,每次下载返回的文件哈希都不一样——观测样本里,仅 69 秒就生成了两份哈希完全不同的同名压缩包。这种动态生成方式让传统基于文件名的拦截策略基本失效。

2. 载荷执行

受害者解压并运行程序后,外层封装安装器会释放第一阶段的 恶意载荷,恶意文件被释放到 Users\PublicProgramDataProgram Files (x86) 等随机命名的目录下。

攻击者还会滥用系统自带的 msiexec.exe(Windows 安装程序),借助受信任的系统组件来执行恶意代码。此时用户界面上仍然显示正常软件安装流程,欺骗性很强。

3. 持久化驻留

恶意程序会创建名称伪装成正常业务的计划任务,例如 Deadline Mission TargetHierarchy Tools Smooth Inventory,任务每 60 秒循环启动恶意代码,以此实现恶意程序常驻系统。

⚠️ 更需要警惕的是:恶意程序会创建 SYSTEM 最高权限的短期计划任务,批量添加微软 Defender 排除项;同时调用 PowerShell 新增文件夹排除规则,部署恶意代码完整性策略,并开展进程注入,以此规避安全工具的检测。

4. 破坏防御系统,外联 C2

攻击也不止停留在绕过杀毒。攻击者还会执行命令删除卷影副本,破坏系统恢复能力;停止或篡改 Windows 更新服务;加固恶意目录以防止被清除;并通过非标准端口与攻击者 C2 服务器建立通信。

部分主机即便被安全设备自动隔离,计划任务等持久化项依然残留在系统内,必须由应急响应人员手动深度清理。同时观测到攻击者还会进行键盘交互操作,尝试 SMB 横向移动。

企业与个人防御建议

企业侧

  1. 严格管控软件下载来源,仅允许从官方可信渠道获取程序,对来路不明的 ZIP 格式安装包保持高度警惕。
  2. 通过网页、邮件安全设备拦截相关攻击链路;重点审计下载来源、可写目录下新增未知可执行文件、异常 msiexec 调用行为、近期新增计划任务。
  3. 开启 Defender 篡改保护、网络保护;针对 Defender 排除规则变更、卷影副本删除、系统更新服务被禁用等行为配置告警策略。
  4. 检测不能只依赖文件哈希,重点关注完整行为链:仿冒站点下载 → 随机路径释放恶意程序 → SYSTEM 权限计划任务创建 → 安全防护篡改 → 循环执行,这一套行为特征才是识别该攻击的核心。主机失陷后需要隔离设备,全面核查账号、计划任务、防护排除项、网络连接。

个人用户

不要打开存疑的安装程序,软件务必从官方渠道获取;遇到可疑钓鱼站点及时上报企业 IT 安全人员。

资讯来源:Microsoft、Cyber Security News




上一篇:CUDA 实现 Flash Decoding:解码阶段并行度重建与性能剖析
下一篇:Uber AI 软件工厂成本优化:智能体请求暴增9.4倍 token 账单不涨
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-9-6 07:51 , Processed in 1.513794 second(s), 41 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表