.hd-box .hd-fr

“银狐”木马病毒本月再次出现新变种并更新传播手法,伪装成财税文件

2024-12-20 11:17IT之家(清源)4评
感谢IT之家网友西窗旧事华南吴彦祖的线索投递!

IT之家 12 月 20 日消息,国家计算机病毒应急处理中心今日宣布,与计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台在我国境内再次捕获发现针对我国用户的“银狐”(IT之家注:又名“游蛇”、“谷堕大盗”)木马病毒的最新变种

相关病毒传播案例

近日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台在我国境内再次捕获发现针对我国用户的“银狐”木马病毒的最新变种。在本次传播过程中,攻击者继续通过构造财务、税务违规稽查通知等主题的钓鱼信息和收藏链接,通过微信群直接传播包含该木马病毒的加密压缩包文件。

名为“笔记”等字样的收藏链接指向文件名为“违规-记录(1).rar”等压缩包文件,用户按照钓鱼信息给出的解压密码解压压缩包文件后,会看到以“开票-目录.exe”、“违规-告示.exe”等命名的可执行程序文件,这些可执行程序实际为“银狐”远控木马家族于 12 月更新传播的最新变种程序。如果用户运行相关恶意程序文件,将被攻击者实施远程控制、窃密等恶意操作,并可能被犯罪分子利用充当进一步实施电信网络诈骗活动的“跳板”。

病毒感染特征

钓鱼信息特征

本次发现攻击者使用的钓鱼信息仍然以伪造官方通知为主。结合年末特点,攻击者刻意强调“12 月”、“稽查”、“违规”等关键词,借此使潜在受害者增加紧迫感从而放松警惕。在钓鱼信息之后,攻击者继续发送附带所谓的相关工作文件的钓鱼链接。

文件特征

进程特征 

木马病毒被安装运行后,会在操作系统中创建新进程,进程名与文件名相同,并从回联服务器下载其他恶意代码直接在内存中加载执行。

网络通信特征     

回联地址为:156.***.***.90,端口号为:1217

命令控制服务器(C2)域名为:mm7ja.*****. cn,端口号为:6666

网络安全管理员可根据上述特征配置防火墙策略,对异常通信行为进行拦截。其中与 C2 地址的通信过程中,攻击者会收集受害主机的操作系统信息、网络配置信息、USB 设备信息、屏幕截图、键盘记录、剪切板内容等敏感数据。

其他特征

本次发现的新变种还具有主动攻击安全软件的功能,试图通过模拟用户鼠标键盘操作关闭防病毒软件。

防范措施

相关阅读:

广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。

下载IT之家APP,分享赚金币换豪礼
相关文章
大家都在买广告
热门评论
查看更多评论