-
遠程控制、竊密、挖礦!我國境內(nèi)捕獲“銀狐”木馬病毒變種
據(jù)國家計算機病毒應急處理中心網(wǎng)站4月25日消息, 近日,國家計算機病毒應急處理中心和計算機病毒防治技術(shù)國家工程實驗室依托國家計算機病毒協(xié)同分析平臺(virus.cverc.org.cn)在我國境內(nèi)連續(xù)捕獲一系列針對我國網(wǎng)絡用戶,特別是財務和稅務工作人員用戶的木馬病毒。這些病毒的文件名稱與2025年“稅務稽查”、“所得稅匯算清繳”、“放假安排”等誘餌主題相關(guān),實際為惡意可執(zhí)行程序,全部針對Windows平臺用戶,主要通過社交媒體中轉(zhuǎn)發(fā)的釣魚網(wǎng)頁鏈接進行傳播。經(jīng)過分析后發(fā)現(xiàn)這些病毒均為“銀狐”(又名“游蛇、“谷墮大盜”等)家族木馬病毒變種,如果用戶運行相關(guān)惡意程序文件,將被攻擊者實施遠程控制、竊密、挖礦等惡意操作,并可能被利用充當進一步實施電信網(wǎng)絡詐騙活動的“跳板”。
圖1 有關(guān)病毒樣本情況
一、病毒感染特征
1. 釣魚主題特征
攻擊者使用的釣魚誘餌主題高度貼合我國社會和經(jīng)濟活動的周期性事件。結(jié)合第一季度特點,攻擊者刻意強調(diào)“企業(yè)所得稅”“第一季度”“稅務稽查”“匯算清繳”“3.15曝光”、“清明節(jié)放假”等關(guān)鍵詞,甚至偽造政府部門通知(如圖2所示),借此使?jié)撛谑芎φ咴黾泳o迫感和好奇心從而放松警惕,進而下載和運行具有迷惑性的木馬病毒文件。
圖2 偽造的政府部門通知
2.病毒文件特征
1)文件名
本次發(fā)現(xiàn)的系列木馬病毒文件名與釣魚信息具有高度一致性。如圖3所示。
圖3 病毒文件名稱及圖標
2)文件格式
本次發(fā)現(xiàn)的系列木馬病毒與“銀狐”木馬病毒此前的文件格式特點一致,均以RAR、ZIP等壓縮格式為主,但大多數(shù)并未設置密碼口令,解壓縮后會釋放與壓縮文件同名或相仿的EXE可執(zhí)行程序或動態(tài)鏈接庫(DLL)文件。
3)文件HASH
此次發(fā)現(xiàn)的系列木馬病毒文件HASH列表詳見文末附錄。網(wǎng)絡安全管理員可通過國家計算機病毒協(xié)同分析平臺(virus.cverc.org.cn)獲得相關(guān)病毒樣本的詳細信息。
3.網(wǎng)絡通信特征
回聯(lián)地址列表詳見文末附錄內(nèi)容,網(wǎng)絡安全管理員可根據(jù)相關(guān)特征配置防火墻策略,對異常通信行為進行攔截。
4.其他特征
本次發(fā)現(xiàn)的木馬病毒均采用大體積文件、多層加載、反調(diào)試等逃避檢測和對抗分析技術(shù),且復雜度較高,以試圖拖慢安全軟件和研究人員的整體分析進度以及繞過沙箱檢測。
二、主要危害
攻擊者發(fā)動本次系列病毒木馬攻擊活動的主要目的仍然是通過木馬病毒控制大量受害者主機,并竊取相關(guān)單位敏感數(shù)據(jù)和公民個人信息。同時也發(fā)現(xiàn),由于近期我國企事業(yè)單位和個人用戶在人工智能應用,特別是人工智能大模型的本地化部署方面的投入大量增加,攻擊者還會針對性的根據(jù)受害主機的配置情況,投送惡意“挖礦”病毒,盜竊用戶高性能計算機的算力“挖掘”比特幣等加密數(shù)字貨幣以非法牟利。
三、防范措施
臨近五一假期,國家計算機病毒應急處理中心提示廣大企事業(yè)單位和個人網(wǎng)絡用戶持續(xù)保持針對各類電信網(wǎng)絡詐騙活動的警惕性和防范意識。結(jié)合本次發(fā)現(xiàn)的系列木馬病毒傳播活動的相關(guān)特點,建議廣大用戶采取以下防范措施:
1.不要輕信微信群、QQ群或其他社交媒體軟件中傳播的所謂政府機關(guān)和公共管理機構(gòu)發(fā)布的“工作通知”、“放假安排”、“補貼政策”及相關(guān)工作文件和官方程序(或相應下載鏈接和二維碼),應通過官方渠道進行核實。
2.針對類似此次傳播的系列木馬病毒,用戶可將壓縮包和解壓后的可疑文件先行上傳至國家計算機病毒協(xié)同分析平臺 (virus.cverc.org.cn)進行安全性檢測,并保持防病毒軟件實時監(jiān)控功能開啟,將電腦操作系統(tǒng)和防病毒軟件更新到最新版本。
3.一旦用戶遭遇以下異常狀況,應立即主動切斷計算機設備網(wǎng)絡連接,對重要數(shù)據(jù)進行遷移和備份,并對相關(guān)設備進行停用直至通過系統(tǒng)重裝或還原、完全的安全檢測和安全加固后方可繼續(xù)使用。
1)操作系統(tǒng)的安全功能和防病毒軟件在非自主操作情況下被異常關(guān)閉;
2)在排除硬件故障且用戶沒有主動運行大型應用程序的情況下,電腦的性能突然嚴重下降且系統(tǒng)資源占用率長時間居高不下;
3)社交媒體或電子郵件等網(wǎng)絡應用程序提示用戶賬戶出現(xiàn)異常登錄、或反復收到網(wǎng)絡服務商發(fā)來的登錄驗證碼等異常情況。
4.一旦發(fā)現(xiàn)微信、QQ或其他社交媒體軟件發(fā)生被盜現(xiàn)象,應向親友和所在單位同事告知相關(guān)情況,并通過相對安全的設備和網(wǎng)絡環(huán)境修改登錄密碼,并對自己常用的計算機和移動通信設備進行殺毒和安全檢查,如反復出現(xiàn)賬號被盜情況,應在備份重要數(shù)據(jù)的前提下,考慮重新安裝操作系統(tǒng)和防病毒軟件并更新到最新版本。
本預警報告得到了北京瑞星網(wǎng)安技術(shù)股份有限公司、安天科技集團股份有限公司、北京微步在線科技有限公司、三六零數(shù)字安全科技集團有限公司等計算機病毒防治技術(shù)國家工程實驗室和國家計算機病毒協(xié)同分析平臺等各共建單位的技術(shù)和信息支持,特此致謝。
- 責任編輯: 房佶宜 
-
李家超:香港這么部署,突破美國封鎖
2025-04-25 11:42 香港 -
大家聊中國式現(xiàn)代化|鄭崇選:提升文化軟實力,打造文化自信自強的上海樣本
2025-04-25 10:01 大家聊中國式現(xiàn)代化 -
南方醫(yī)科大學原副校長寧習洲主動投案
2025-04-25 09:59 -
關(guān)稅風暴下,日德巨頭“對中國投下信任票”
2025-04-25 08:46 觀察者頭條 -
藍佛安在美發(fā)聲:中方主張通過平等對話協(xié)商解決貿(mào)易和關(guān)稅爭議
2025-04-25 08:08 -
遠程辦公、帶“毒”作業(yè)成間諜竊密突破口
2025-04-25 08:08 國家安全 -
97歲航空發(fā)動機泰斗溫俊峰逝世,曾參與研制殲7、殲8系列發(fā)動機
2025-04-24 18:01 航空航天 -
神舟二十號發(fā)射圓滿成功
2025-04-24 17:41 航空航天 -
神舟二十號載人飛船發(fā)射升空
2025-04-24 17:23 航空航天 -
廣東省發(fā)展改革委原副主任、省能源局原局長吳道聞被開除公職
2025-04-24 15:21 廉政風暴 -
2024年度全國十大考古新發(fā)現(xiàn)結(jié)果揭曉
2025-04-24 11:21 考古 -
證據(jù)鏈確鑿!@美國:還給中國
2025-04-24 10:46 考古 -
我國26個全球百強科技集群,連續(xù)兩年全球第一
2025-04-24 10:33 -
大家聊中國式現(xiàn)代化|彭羽:為國家試制度探新路,推進高水平對外開放
2025-04-24 10:30 大家聊中國式現(xiàn)代化 -
新版市場準入負面清單:無人駕駛航空器、電子煙等被納入
2025-04-24 09:04 -
出35萬為副縣長女友湊購房首付,青海一商人被判緩刑
2025-04-24 06:56 -
國安部:某國公司向該國情報機關(guān)開后門,裝間諜軟件
2025-04-24 06:46 國家安全 -
王毅同伊朗外長阿拉格齊會談
2025-04-23 21:53 -
鄭慶華任同濟大學黨委書記
2025-04-23 19:50 中西教育 -
金湘軍辭去山西省省長職務
2025-04-23 19:38
相關(guān)推薦 -
直播:跟著軍工組探訪俄羅斯兵器博物館 評論 126巴軍:擊落6架印軍機,含3架新銳“陣風” 評論 1204商務部:中方?jīng)Q定同意與美方接觸 評論 419“指揮混亂!他突然擅自下令,特朗普都被蒙在鼓里” 評論 75最新聞 Hot
-
巴軍:擊落6架印軍機,含3架新銳“陣風”
-
“辛杜爾”是什么意思?印度稱向這幾個國家通報了行動
-
巴軍方:印度襲擊已致26死46傷
-
結(jié)巴、顫抖、不知所云…美財長被徹底問崩了
-
繞開美國中間商,“找商品,直接和中國談”
-
巴方:印度已“越過界限”,當然會進行報復
-
“形勢變了,加拿大過去那么對中國,太蠢”
-
巴西豆農(nóng)笑了
-
商務部:中方?jīng)Q定同意與美方接觸
-
特朗普拒不付錢,加州又扯中國
-
歐洲最后一家關(guān)鍵抗生素原料商@歐盟:讓你不打錢,我們?nèi)ブ袊恕?/a>
-
黃仁勛:錯失中國市場,損失巨大
-
印巴交火,特朗普:很遺憾
-
“加拿大永遠不賣”“永遠別說永遠”
-
“指揮混亂!他突然擅自下令,特朗普都被蒙在鼓里”
-
第二輪投票通過,默茨正式當選
-