“银狐”木马病毒本月再次出现新变种并更新传播手法,伪装成财税文件

“银狐”木马病毒本月再次出现新变种并更新传播手法,伪装成财税文件

霍州市融媒体中心信息网网 12 月 20 日消息,国家计算机病毒应急处理中心今日宣布,与计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台在我国境内再次捕获发现针对我国用户的“银狐”(霍州市融媒体中心信息网网注:又名“游蛇”、“谷堕大盗”)木马病毒的最新变种

相关病毒传播案例

近日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台在我国境内再次捕获发现针对我国用户的“银狐”木马病毒的最新变种。在本次传播过程中,攻击者继续通过构造财务、税务违规稽查通知等主题的钓鱼信息和收藏链接,通过微信群直接传播包含该木马病毒的加密压缩包文件。

名为“笔记”等字样的收藏链接指向文件名为“违规-记录(1).rar”等压缩包文件,用户按照钓鱼信息给出的解压密码解压压缩包文件后,会看到以“开票-目录.exe”、“违规-告示.exe”等命名的可执行程序文件,这些可执行程序实际为“银狐”远控木马家族于 12 月更新传播的最新变种程序。如果用户运行相关恶意程序文件,将被攻击者实施远程控制、窃密等恶意操作,并可能被犯罪分子利用充当进一步实施电信网络诈骗活动的“跳板”。

病毒感染特征

钓鱼信息特征

本次发现攻击者使用的钓鱼信息仍然以伪造官方通知为主。结合年末特点,攻击者刻意强调“12 月”、“稽查”、“违规”等关键词,借此使潜在受害者增加紧迫感从而放松警惕。在钓鱼信息之后,攻击者继续发送附带所谓的相关工作文件的钓鱼链接。

文件特征

文件名:对于本次发现的新一批变种,犯罪分子继续将木马病毒程序的文件名设置为与财税、金融管理等相关工作具有密切联系的名称,以引诱相关岗位工作人员点击下载运行,如:“开票-目录”、“违规-记录”、“违规-告示”等。此次发现的新变种仍然只针对安装 Windows 操作系统的传统 PC 环境,犯罪分子也会在钓鱼信息中使用“请使用电脑版”等话术进行有针对性的诱导提示。

文件格式:本次发现的新变种以 RAR、ZIP 等压缩格式(内含 EXE 可执行程序)为主,与之前变种不同的是,此次攻击者为压缩包设置了解压密码,并在钓鱼信息中进行提示告知,以逃避社交媒体软件和部分安全软件的检测,使其具有更强的传播能力。

文件 HASH:34101194d27df8bc823e339d590e18f2

进程特征

木马病毒被安装运行后,会在操作系统中创建新进程,进程名与文件名相同,并从回联服务器下载其他恶意代码直接在内存中加载执行。

网络通信特征

回联地址为:156.***.***.90,端口号为:1217

命令控制服务器(C2)域名为:mm7ja.*****. cn,端口号为:6666

网络安全管理员可根据上述特征配置防火墙策略,对异常通信行为进行拦截。其中与 C2 地址的通信过程中,攻击者会收集受害主机的操作系统信息、网络配置信息、USB 设备信息、屏幕截图、键盘记录、剪切板内容等敏感数据。

其他特征

本次发现的新变种还具有主动攻击安全软件的功能,试图通过模拟用户鼠标键盘操作关闭防病毒软件。

防范措施

不要轻信微信群、QQ 群或其他社交媒体软件中传播的所谓政府机关和公共管理机构发布的通知及相关工作文件和官方程序(或相应下载链接),应通过官方渠道进行核实。

带密码的加密压缩包并不代表内容安全,针对类似此次传播的“银狐”木马病毒加密压缩包文件的新特点,用户可将解压后的可疑文件先行上传至国家计算机病毒协同分析平台进行安全性检测,并保持防病毒软件实时监控功能开启,将电脑操作系统和防病毒软件更新到最新版本。

一旦发现电脑操作系统的安全功能和防病毒软件在非自主操作情况下被异常关闭,应立即主动切断网络连接,对重要数据进行迁移和备份,并对相关设备进行停用直至通过系统重装或还原、完全的安全检测和安全加固后方可继续使用。

一旦发现微信、QQ 或其他社交媒体软件发生被盗现象,应向亲友和所在单位同事告知相关情况,并通过相对安全的设备和网络环境修改登录密码,对自己常用的计算机和移动通信设备进行杀毒和安全检查,如反复出现账号被盗情况,应在备份重要数据的前提下,考虑重新安装操作系统和防病毒软件并更新到最新版本。

相关阅读:

木马病毒最新变种“银狐”现身,通过微信群传播病毒下载链接

特别声明:[“银狐”木马病毒本月再次出现新变种并更新传播手法,伪装成财税文件] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

山东一女子因考公失败致抑郁轻生?官方辟谣 与考公结果无直接关联(山东女考生)

近日,山东省有关部门调查了网络上流传的一则消息,称一名27岁女子因公务员考试失败而抑郁轻生。官方通报确认,该信息并不属实。涉事女子确实有长期抑郁症病史,但其近期的行为与公务员考试结果并无直接关联

山东一女子因考公失败致抑郁轻生?官方辟谣 与考公结果无直接关联(山东女考生)

魔法物语剧场:刘果楠魔术秀周三周五周日登场,地雷脱口秀周六亮相(魔法物语科技有限公司)

不仅周三下午有刘果楠高分剧目,周末还 有另外不同的刘果楠魔术剧目续场,还有树洞喜剧脱口秀(地雷专场)登场,让欢乐从周中延续到周末,承包你的所有夏日时光。魔法物语·文创馆匠心打造的 「天台刨冰·半醺小站」 …

魔法物语剧场:刘果楠魔术秀周三周五周日登场,地雷脱口秀周六亮相(魔法物语科技有限公司)

佛山企业网站定做(佛山企业建网站)

内容主要涵盖网站定制的必要性、定制流程、选择合作伙伴的注意事项,以及成本和维护方面的误区。 因此,理解网站定制的基本流程、正确评估自身需求、合理规划预算、选择专业的合作伙伴,以及注重网站的后期维护和升级,都是…

佛山企业网站定做(佛山企业建网站)

绝缘橡胶板型号全解析,助你选对防护利器(绝缘橡胶板型号规格)

在配电室、变电站等场所,就需要能承受较高电压的绝缘橡胶板,正确选择合适型号的绝缘橡胶板,能有效降低触电风险,提高工作安全性。在选择绝缘橡胶板时,鑫辰电力能凭借专业的知识和丰富的经验,为客户推荐合适的型号,满足…

绝缘橡胶板型号全解析,助你选对防护利器(绝缘橡胶板型号规格)

2025年洞见白皮书在当今网络安全态势下如何管理域名

最新行业报告显示,近四分之三的全球顶尖企业在域名安全上的投入不足应有措施的50%,域名安全正成为企业网络防御中最薄弱的环节之一。唯有正视风险,建立从注册商选择到实时监控的全链条防御体系,才能让域名真正成为业务…

2025年洞见白皮书在当今网络安全态势下如何管理域名