惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

WordPress大学
WordPress大学
博客园 - 司徒正美
小众软件
小众软件
H
Help Net Security
博客园 - 聂微东
宝玉的分享
宝玉的分享
Jina AI
Jina AI
酷 壳 – CoolShell
酷 壳 – CoolShell
阮一峰的网络日志
阮一峰的网络日志
M
MIT News - Artificial intelligence
博客园 - 【当耐特】
U
Unit 42
大猫的无限游戏
大猫的无限游戏
Apple Machine Learning Research
Apple Machine Learning Research
S
SegmentFault 最新的问题
腾讯CDC
MongoDB | Blog
MongoDB | Blog
云风的 BLOG
云风的 BLOG
J
Java Code Geeks
I
InfoQ
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
Martin Fowler
Martin Fowler
博客园 - 三生石上(FineUI控件)
Vercel News
Vercel News

安全客-有思想的安全新媒体

波士顿科学被打停了:全球医疗巨头网络中断,订单发不出去,股价应声下跌-安全KER - 安全资讯平台 智能体安全能力图谱发布:企业可落地的建设路径-安全KER - 安全资讯平台 Redis补丁被绕过了:最新RCE的PoC已全网公开,你的缓存服务器还在裸奔吗-安全KER - 安全资讯平台 科技云报到:Agent不省钱反而亏钱?你需要这位“魔术师”-安全KER - 安全资讯平台 一张网页就能投毒你的AI大模型:NVIDIA NemoClaw缺陷曝光,沙箱挡得住黑客,挡不住"夺舍"-安全KER - 安全资讯平台 Zoom高危漏洞曝光:你的屏幕共享正在被黑客远程接管-安全KER - 安全资讯平台 2.45亿次下载的Rust crate被投毒:编译时恶意代码自动执行,朝鲜黑客又出手了-安全KER - 安全资讯平台 科技云报到:WRC 观察 | 竞争走向底层,算力资产决定具身智能“终局”-安全KER - 安全资讯平台 众安天下获CCIA “2026网络安全优秀创新成果大赛”人工智能赛道优胜奖-安全KER - 安全资讯平台 保镖成了内鬼:微软Defender再曝零日漏洞,普通账户一键提权SYSTEM,补丁还没用-安全KER - 安全资讯平台 不打招呼直接锁死服务器:Sorry勒索病毒国内多点爆发,专挑中小企业下手-安全KER - 安全资讯平台 科技云报到:机器流量首次超过人类,互联网进入“三体流量时代”?-安全KER - 安全资讯平台 三维架构、四种盈利、五重赋能:纳米Work企业版渠道生态正式起航-安全KER - 安全资讯平台 1.1万个网站正被围攻!WordPress登录页惊现XSS2Shell漏洞,无需账号就能摸到服务器-安全KER - 安全资讯平台 满分10.0的漏洞,补丁发布3天就被打穿-安全KER - 安全资讯平台 40分钟,2500家企业195TB数据被洗劫:AI供应链的"至暗时刻"才刚刚开始-安全KER - 安全资讯平台 科技云报到:IDC发布APA市场份额报告,领跑企业都有谁?-安全KER - 安全资讯平台 一张恶意SIM卡,就能接管你的充电桩:1981年的"祖传命令"正在物联网里复活-安全KER - 安全资讯平台 Linux服务器注意了:勒索病毒已经盯上你,国家正式预警-安全KER - 安全资讯平台 这次真不是吓你:搞勒索的,一个判了16年,一个要蹲32年-安全KER - 安全资讯平台 你的代码里,藏着黑客埋的"毒":1300个 npm 包遭供应链投毒-安全KER - 安全资讯平台 1755枚比特币一夜蒸发:1.1亿美元"冷存储"神话,碎在一个不随机的随机数上-安全KER - 安全资讯平台 8000人围观、9位安全大佬激辩:AI来袭,白帽生态与网安行业路在何方?-安全KER - 安全资讯平台 Vibe Hacking风起云涌:安全圈的门槛正在塌方?-安全KER - 安全资讯平台 白帽子的匿名时代,正在终结——HackerOne强制身份验证这件事-安全KER - 安全资讯平台 纳米Work企业版正式启动全国各级渠道城市合伙人招募-安全KER - 安全资讯平台 Anthropic 的 Claude 在测试期间攻破 3 家组织,并向 PyPI 上传了恶意软件-安全KER 科技云报到:Agent时代到来,企业AI安全如何“内外兼修”?-安全KER - 安全资讯平台 微软发布网络安全模型MAI-Cyber-1-Flash-安全KER - 安全资讯平台 OpenAI 开源 Codex Security CLI:用于发现、验证和修复安全漏洞-安全KER
新一轮银狐攻击_管控终端再成控制工具-安全KER - 安全资讯平台
安全客 · 2026-07-30 · via 安全客-有思想的安全新媒体

01  终端管理系统被利用已成常态

近期,360监测发现此前曾被“银狐”(Silver Fox)黑产团伙利用的某“统一终端管理系统”再次遭恶意利用。作为企业级IT运维常用的终端管理平台,该系统此前就因具备远程控制、软件分发等“便利”功能,而多次成为“银狐”家族木马的传播载体与控制通道。针对潜在的被利用风险,该系统官方在新版的客户端中新增了人机验证码(CAPTCHA)校验,试图提升自动化入侵门槛。然而,根据我们对最新样本所进行的分析,攻击者实际上已找到了绕过人机验证的有效手段。目前,该管理系统的客户端依旧在部分攻击链条中被当作隐蔽的远控后门使用,相关防护仍需进一步加固。

                                                图1. 银狐木马典型钓鱼页面

02  木马分析

我们的安全分析人员从“银狐”钓鱼页面上下载了伪装成某音乐播放器的恶意压缩包,解压后可以看到,该压缩包中包含了一份说明文档和一个木马安装程序。

                                               图2. 伪装为某音乐播放器的木马安装程序

钓鱼木马攻击者精心构造了名为“音乐最新版本安装说明.txt”的社会工程学话术文档,用来诱导用户执行同压缩包内的木马程序。该木马针对被利用的统一终端管理系统客户端新增的人机校验机制,提示用户“**音乐最新版本客户端需输入官方证书4位验证码以完成安装”,并要求用户在遭遇杀毒软件拦截时一律选择“允许”。伪装成正常软件的安装流程提示,不仅显著降低了用户的防范意识,同时也有效引导用户在受控主机上主动运行木马,并绕过了终端管理系统的人机校验机制。

                                               图3. 精心构造社会工程学话术误导受害用户的“说明文档”

当用户在执行“音乐最新版本客户端64×2026226.exe”时,会弹出人机验证码。该验证码的作用是确保安装操作是“真人”手动执行,而非由某些恶意脚本、自动化工具或木马病毒在后台静默安装该管理客户端。如果有程序或脚本试图在系统后台安装该终端软件,则会因为无法“看懂”并输入这个不断变化的验证码,导致安装直接中断。

                                           图4. 用于防范自动静默安装的人机验证码

当受害用户被诱导完成安装后,木马会将用于远控上线的IP地址,直接写入系统注册表。我们分析的样本写入的IP地址为:156.251.16.226。

                                    图5. 木马在注册表中写入的上线IP地址及其他配置

该远控模块沿用了该统一终端管理系统的完整运维功能集。攻击者可借此实现对受害主机的深度控制,典型能力包括:带屏幕录制的远程桌面接管、文件上传下载、实时语音/视频通话、任意自定义脚本执行以及远程关机、重启与磁盘清理等系统操作。此外,客户端会在本地生成详尽的日志文件,日志文件中记录了代理与管控端的通信链路状态、软件/补丁部署结果、服务与进程启停事件、策略下发与执行情况等,为攻击者提供持续的用户行为监控与木马执行反馈闭环。

                                        图6. 终端管理系统的日志文件

03  安全防护与建议

如果用户不幸遭受本轮银狐攻击中的远控木马感染,可以前往360官网下载并安装360安全卫士进行全盘扫描。360安全卫士会自动检出恶意软件,用户只需根据安全扫描结果进行清理修复,最终重启设备便可解决问题。

                             图7. 360终端安全产品查杀银狐木马

如果在木马攻击前用户已安装360终端安全产品,则不必担心该木马,360安全大脑可对此类木马进行有效拦截和查杀。

                                           图8. 360安全大脑可拦截和查杀银狐木马

IOCs
1.MD5
d5daa5d9445497438c5bcdf8d0bc7688
2.C2
156.251.16.226
3.URL
hxxps://web.app-qishui.cn/
hxxps://qishuiyinle.oss-cn-hongkong.aliyuncs.com/qishui_Setup2026.zip