新一轮银狐攻击_管控终端再成控制工具

admin 2026-08-04 07:40:56 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 360监测发现银狐黑产团伙再次利用某统一终端管理系统发起攻击,通过伪装成音乐播放器的钓鱼页面诱导用户安装木马,并利用社会工程学话术绕过系统新增的人机验证码校验。木马安装后会将远控IP写入注册表,实现屏幕录制、文件操作、脚本执行等深度控制。建议用户使用360安全卫士进行全盘扫描查杀,已安装360产品的用户可被有效拦截。 综合评分: 85 文章分类: 恶意软件,安全意识,应急响应,漏洞分析,红队


cover_image

新一轮银狐攻击_管控终端再成控制工具

欢迎关注→ 欢迎关注→

安全客

2026年7月30日 12:05 北京

在小说阅读器读本章

去阅读

01

终端管理系统被利用已成常态

近期,360监测发现此前曾被“银狐”(Silver Fox)黑产团伙利用的某“统一终端管理系统”再次遭恶意利用。作为企业级IT运维常用的终端管理平台,该系统此前就因具备远程控制、软件分发等“便利”功能,而多次成为“银狐”家族木马的传播载体与控制通道。针对潜在的被利用风险,该系统官方在新版的客户端中新增了人机验证码(CAPTCHA)校验,试图提升自动化入侵门槛。然而,根据我们对最新样本所进行的分析,攻击者实际上已找到了绕过人机验证的有效手段。目前,该管理系统的客户端依旧在部分攻击链条中被当作隐蔽的远控后门使用,相关防护仍需进一步加固。

图1. 银狐木马典型钓鱼页面

02

木马分析

我们的安全分析人员从“银狐”钓鱼页面上下载了伪装成某音乐播放器的恶意压缩包,解压后可以看到,该压缩包中包含了一份说明文档和一个木马安装程序。

图2. 伪装为某音乐播放器的木马安装程序

钓鱼木马攻击者精心构造了名为“音乐最新版本安装说明.txt”的社会工程学话术文档,用来诱导用户执行同压缩包内的木马程序。该木马针对被利用的统一终端管理系统客户端新增的人机校验机制,提示用户“**音乐最新版本客户端需输入官方证书4位验证码以完成安装”,并要求用户在遭遇杀毒软件拦截时一律选择“允许”。伪装成正常软件的安装流程提示,不仅显著降低了用户的防范意识,同时也有效引导用户在受控主机上主动运行木马,并绕过了终端管理系统的人机校验机制。

图3. 精心构造社会工程学话术误导受害用户的“说明文档”

当用户在执行“音乐最新版本客户端64×2026226.exe”时,会弹出人机验证码。该验证码的作用是确保安装操作是“真人”手动执行,而非由某些恶意脚本、自动化工具或木马病毒在后台静默安装该管理客户端。如果有程序或脚本试图在系统后台安装该终端软件,则会因为无法“看懂”并输入这个不断变化的验证码,导致安装直接中断。

图4. 用于防范自动静默安装的人机验证码

当受害用户被诱导完成安装后,木马会将用于远控上线的IP地址,直接写入系统注册表。我们分析的样本写入的IP地址为:156.251.16.226。

图5. 木马在注册表中写入的上线IP地址及其他配置

该远控模块沿用了该统一终端管理系统的完整运维功能集。攻击者可借此实现对受害主机的深度控制,典型能力包括:带屏幕录制的远程桌面接管、文件上传下载、实时语音/视频通话、任意自定义脚本执行以及远程关机、重启与磁盘清理等系统操作。此外,客户端会在本地生成详尽的日志文件,日志文件中记录了代理与管控端的通信链路状态、软件/补丁部署结果、服务与进程启停事件、策略下发与执行情况等,为攻击者提供持续的用户行为监控与木马执行反馈闭环。

图6. 终端管理系统的日志文件

03

安全防护与建议

如果用户不幸遭受本轮银狐攻击中的远控木马感染,可以前往360官网下载并安装360安全卫士进行全盘扫描。360安全卫士会自动检出恶意软件,用户只需根据安全扫描结果进行清理修复,最终重启设备便可解决问题。

图7. 360终端安全产品查杀银狐木马

如果在木马攻击前用户已安装360终端安全产品,则不必担心该木马,360安全大脑可对此类木马进行有效拦截和查杀。

图8. 360安全大脑可拦截和查杀银狐木马

IOCs

1.MD5

d5daa5d9445497438c5bcdf8d0bc7688

2.C2

156.251.16.226

3.URL

hxxps://web.app-qishui.cn/

hxxps://qishuiyinle.oss-cn-hongkong.aliyuncs.com/qishui_Setup2026.zip

END

推荐阅读

OpenAI开源Codex Security CLI:用于发现、验证和修复安全漏洞

2026-07-29

OpenAI 的模型刚黑了 Hugging Face,微软就拿出了”反黑”模型

2026-07-28

模型开源,力破西方偏见

2026-07-27

PentesterFlow —— 面向渗透测试人员和漏洞赏金猎人的 AI 自动化工作流工具

2026-07-27

《AI编程工具“塌房”实录:Grok Build整库上传、Claude Code后门暗桩,哪个更让你睡不着?》

2026-07-27


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全客 欢迎关注→ 欢迎关注→《新一轮银狐攻击_管控终端再成控制工具》

评论:0   参与:  0