IT之家 5 月 22 日消息,今日,國(guó)家互聯(lián)網(wǎng)應(yīng)急中心 CNCERT 發(fā)布關(guān)于黑產(chǎn)團(tuán)伙批量搭建高仿真釣魚網(wǎng)站大規(guī)模傳播銀狐木馬的風(fēng)險(xiǎn)提示,IT之家整理如下:
一、事件概述
近期,CNCERT 監(jiān)測(cè)發(fā)現(xiàn)銀狐遠(yuǎn)控木馬通過(guò)批量生成的高仿真釣魚網(wǎng)站大規(guī)模傳播,樣本落地后將 Shellcode 注入系統(tǒng)關(guān)鍵進(jìn)程執(zhí)行遠(yuǎn)控,與境外 C2 服務(wù)器建立持久化連接,實(shí)現(xiàn)對(duì)主機(jī)的隱蔽控制。黑產(chǎn)團(tuán)伙疑似利用 AI 工具大幅提升釣魚頁(yè)面制作效率,結(jié)合域名批量注冊(cè)、仿冒網(wǎng)站訪問(wèn)流量精細(xì)化監(jiān)測(cè)等手段,形成“網(wǎng)絡(luò)釣魚 → 木馬下載 → 進(jìn)程注入 → 遠(yuǎn)控控制”的完整攻擊鏈。
二、釣魚網(wǎng)站特征分析
對(duì) 2026 年 2 月 6 日-5 月 4 日注冊(cè)的 439 個(gè)釣魚網(wǎng)站域名分析,這些網(wǎng)站的主要特點(diǎn)如下:
1)釣魚網(wǎng)站主要圍繞辦公軟件、瀏覽器和通訊 / 代理類軟件進(jìn)行仿冒,其中 wps、chrome 合計(jì) 340 個(gè),占 77.4%。
2)注冊(cè)行為具有明顯的批量化特征,發(fā)現(xiàn)最高峰一分鐘內(nèi)注冊(cè) 15 條 letsvpn 相關(guān)域名。
3)域名后綴策略高度集中,hl.cn 占 42.6%,com.cn 占 30.8%,二者合計(jì) 73.4%。
4)命名模板復(fù)用明顯,常見(jiàn)關(guān)鍵詞包括 zh、cn、apps、web、office 并大量使用字母重復(fù)、缺字、錯(cuò)拼等手法。
5)釣魚網(wǎng)站在 bing 搜索網(wǎng)站上通過(guò) SEO 投遞,確保網(wǎng)站能在 bing.com 網(wǎng)站搜索到;釣魚網(wǎng)站會(huì)檢測(cè) refer 頭信息,確保訪問(wèn)必須來(lái)自搜索引擎,若直接通過(guò)域名訪問(wèn),這些釣魚網(wǎng)站會(huì)跳轉(zhuǎn) bing.com 或者其他不可訪問(wèn)的網(wǎng)站,防止釣魚網(wǎng)站被分析。
6)釣魚頁(yè)面并未對(duì)官方網(wǎng)站進(jìn)行原樣仿造,而是呈現(xiàn)出高度標(biāo)準(zhǔn)化的前端結(jié)構(gòu)、清晰規(guī)整的 HTML 注釋,且大量采用通用化前端技術(shù)棧。針對(duì)同一仿冒主題(如 Chrome 瀏覽器),不同時(shí)間注冊(cè)的頁(yè)面在布局與內(nèi)容上均不統(tǒng)一。綜合判斷,此類釣魚頁(yè)面疑似由 AI 編碼快速生成。
被仿冒軟件占比分布:
相似軟件 | 數(shù)量 | 占比 |
google/chrome | 179 | 40.80% |
wps | 161 | 36.70% |
telegram | 24 | 5.50% |
letsvpn | 18 | 4.10% |
12 | 2.70% | |
kuailian | 11 | 2.50% |
youdao | 10 | 2.30% |
bitbrowser | 5 | 1.10% |
clash | 4 | 0.90% |
頂級(jí)域名占比分布:
頂級(jí)域名 | 數(shù)量 | 占比 | 含義 |
hl.cn | 187 | 42.60% | 中國(guó)黑龍江地域二級(jí)域名 |
com.cn | 135 | 30.80% | 中國(guó)商業(yè)機(jī)構(gòu)二級(jí)域名 |
cn | 102 | 23.20% | 中國(guó)國(guó)家頂級(jí)域名 |
ac.cn | 8 | 1.80% | 中國(guó)科研 / 學(xué)術(shù)機(jī)構(gòu)二級(jí)域名 |
hk.cn | 5 | 1.10% | 中國(guó)香港地域二級(jí)域名 |
hn.cn | 1 | 0.20% | 中國(guó)湖南地域二級(jí)域名 |
ah.cn | 1 | 0.20% | 中國(guó)安徽地域二級(jí)域名 |
三、案例分析
(一)批量搭建釣魚網(wǎng)站
攻擊者疑似使用 AI 技術(shù)批量化搭建釣魚網(wǎng)站。該黑產(chǎn)團(tuán)伙批量制作仿冒 Chrome、Clash、WPS 等主流常用軟件的高仿真釣魚頁(yè)面,將頁(yè)面?zhèn)窝b成官方正版下載入口,以此誘導(dǎo)用戶點(diǎn)擊并下載惡意程序。如下圖所示,為仿冒 Chrome、WPS、Clash 下載的釣魚頁(yè)面樣例。



這些仿冒網(wǎng)頁(yè)前端代碼有較強(qiáng)的編碼固定格式,且對(duì)代碼段有相對(duì)應(yīng)的注釋說(shuō)明,如下圖所示,仿冒有道翻譯和 Clash 的兩個(gè)網(wǎng)站,其 html 代碼樣式高度一致。

(二)惡意木馬投遞
攻擊者通過(guò)釣魚網(wǎng)站完成木馬投遞。釣魚網(wǎng)站會(huì)向用戶提供攜帶惡意程序的壓縮包下載鏈接,相關(guān)惡意資源文件大多存儲(chǔ)于境外云存儲(chǔ)服務(wù)平臺(tái)或國(guó)內(nèi)云對(duì)象存儲(chǔ)服務(wù)中,通過(guò)多層跳轉(zhuǎn)下載的方式迷惑用戶,降低早期被檢測(cè)攔截的概率。
(三)系統(tǒng)進(jìn)程注入
銀狐木馬樣本執(zhí)行后實(shí)施進(jìn)程注入行為。樣本運(yùn)行后,在安裝真實(shí) Chrome、WPS 等軟件的同時(shí),會(huì)將惡意 shellcode 注入到 ctfmon.exe、sihost.exe、svchost.exe、elevation_service.exe 等系統(tǒng)關(guān)鍵進(jìn)程中,以合法系統(tǒng)進(jìn)程為掩護(hù),實(shí)現(xiàn)惡意代碼的隱蔽運(yùn)行。下圖為 EDR 產(chǎn)品告警,可以看出,被控主機(jī)與 C2 的通信均使用 Windows 的系統(tǒng)進(jìn)程。


(四)遠(yuǎn)程控制連接
被注入進(jìn)程主動(dòng)發(fā)起遠(yuǎn)控連接。被植入惡意代碼的系統(tǒng)進(jìn)程會(huì)主動(dòng)外聯(lián)境外 C2 服務(wù)器,通信端口主要為 443 端口與 22 端口,成功建立連接后接收攻擊者下發(fā)的遠(yuǎn)控指令,完成數(shù)據(jù)竊取、文件操作、持久化駐留等惡意行為。
(五)釣魚網(wǎng)站訪問(wèn)統(tǒng)計(jì)
這些釣魚頁(yè)面使用了免費(fèi)流量統(tǒng)計(jì)技術(shù)服務(wù)提供商 51.LA 的網(wǎng)站統(tǒng)計(jì)來(lái)對(duì)釣魚網(wǎng)站的訪問(wèn)量,訪問(wèn)時(shí)長(zhǎng),來(lái)源頁(yè)面等來(lái)做統(tǒng)計(jì)分析。利用這些統(tǒng)計(jì)數(shù)據(jù),黑產(chǎn)團(tuán)伙能夠?qū)I(yè)化的開(kāi)發(fā)釣魚網(wǎng)站,計(jì)算釣魚網(wǎng)站的 ROI(投入產(chǎn)出比),精準(zhǔn)優(yōu)化釣魚策略,提升攻擊成功率。下圖為釣魚網(wǎng)站的統(tǒng)計(jì)代碼。

每種釣魚應(yīng)用會(huì)通過(guò)不同的 ID 進(jìn)行區(qū)分統(tǒng)計(jì),各應(yīng)用對(duì)應(yīng) ID 的如下表所示。
仿冒對(duì)象 | 統(tǒng)計(jì) ID |
clash | L4rC8E7ISMR5cOyi / L56E7kDSHNvNpfzY |
快連 | L4NNnKpJZ0RcW8GY / L4e6WH4KcxTQEsJO |
chrome | L4eCf0G8oXvab2n7 / L4S9pW46ugZ5HLhW |
teams | L4ixuUuJi0dA2nYF |
WPS | L5OOMojcmFzavw26 |
搜狗瀏覽器 | L5MbevAiByh9Bosu |
telegram | L5TOP7tRWKlFL5Su |
四、惡意樣本分析
對(duì)仿冒 Chrome 的應(yīng)用的安裝包進(jìn)行分析,發(fā)現(xiàn)該軟件運(yùn)行后會(huì)安裝真實(shí)的 Chrome 軟件,同時(shí)該程序會(huì)將惡意代碼注入系統(tǒng)進(jìn)程中隱藏自身。樣本相關(guān)信息如下表所示:
屬性 | 值 |
來(lái)源釣魚網(wǎng)站 | mb-google-chrome.hl.cn |
樣本下載鏈接 | https://xgootd.oss-cn-hongkong.aliyuncs.com/ggpc_win64_14.zip |
樣本 hash | 2f8cf966b3fc87ba1a8151428a36652e78f2d57005621eecd514629a902e88b5 |
樣本名稱 | ggpc_win64_14.zip |
樣本 C2 | sangbiao11.com(137.220.154.107:22) |
樣本簡(jiǎn)述 | 樣本為 Gh0st 遠(yuǎn)控木馬,通過(guò) VMP 加殼以及內(nèi)存加載的方式規(guī)避檢測(cè),最終實(shí)現(xiàn)遠(yuǎn)程命令執(zhí)行和敏感數(shù)據(jù)竊取等惡意功能。 |
該樣本為“Inno Setup”打包的軟件安裝文件,樣本打包于 2026 年 1 月 2 日。

安裝文件運(yùn)行后會(huì)在“C:\Drivers\ySCqV\cb3uGF\s6quO\VPUE”目錄下釋放文件并運(yùn)行可執(zhí)行文件 Hveuh3.exe。

Hveuh3.exe 具有無(wú)效的數(shù)字簽名,且含有 PDB 路徑:“E:\CC\lab_release\video\src\client2\GameLiveTool\Release\x64\D3DHook.pdb”。通過(guò)該 PDB 地址分析可執(zhí)行文件是基于一個(gè)游戲錄屏、直播、外掛檢測(cè)項(xiàng)目的正常代碼,樣本編寫者可能具有游戲外掛編寫能力,同時(shí)做了遠(yuǎn)控木馬的開(kāi)發(fā)。

可執(zhí)行文件 Hveuh3.exe 文件會(huì)加載同目錄下的可執(zhí)行文件 0C5uqPzO.Uww,該文件為 vmp 加殼的 dll 可執(zhí)行文件,文件信息如下圖所示。

可執(zhí)行文件 Hveuh3.exe 文件會(huì)導(dǎo)入 0C5uqPzO.Uww 文件中混淆后的導(dǎo)出函數(shù),如下圖所示。

惡意 dll 文件 0C5uqPzO.Uww 會(huì)使用 CreateFileW 方法讀取同目錄下的加密 Shellcode 文件 L0PM0o0j.EC,并進(jìn)行內(nèi)存加載。

樣本同時(shí)將釋放目錄“C:\Drivers\ySCqV\cb3uGF\s6quO\VPUE”設(shè)置為不可刪除和無(wú)法訪問(wèn):

動(dòng)態(tài)調(diào)試發(fā)現(xiàn)該樣本會(huì)獲取 system 權(quán)限,創(chuàng)建服務(wù)自啟動(dòng),并在“sihost.exe/ ctfmon.exe”等系統(tǒng)進(jìn)程中注入 gh0st 載荷,并加密配置保存在 config.ini 文件中:

config.ini 保存在“C:\ProgramData\”下隨機(jī)生成的目錄中,如下圖所示。

植入完成后,會(huì)與其 C2 地址進(jìn)行通信,C2 地址為 sangbiao11.com (137.220.154.107:22)。

五、控制規(guī)模
通過(guò)關(guān)聯(lián)分析已發(fā)現(xiàn) 17 個(gè)相關(guān) C2 惡意域名,和 20 個(gè) C2 的 IP 地址。通過(guò)監(jiān)測(cè)分析發(fā)現(xiàn),2026 年 4 月 8 日-5 月 7 日,相關(guān)木馬境內(nèi)肉雞數(shù)最高達(dá) 2.6 萬(wàn)臺(tái),累計(jì)感染肉雞數(shù)達(dá)到 18.2 萬(wàn)臺(tái),每日總上線規(guī)模變化趨勢(shì)如下圖所示。

其中日控制規(guī)模超 500 的惡意 IP 有 9 個(gè),其每日被控 IP 數(shù)變化如下圖所示。其中,近 1 個(gè)月總控制規(guī)模超 10000 個(gè) IP 的 C2 共有 6 個(gè),分別是 185.203.39.134(dd.kmsccedn.com),182.16.88.242(vaeth.cn),103.12.148.80(feiji22.vip),137.220.158.22(www.amdyjl5.com),27.124.2.150(www.w1pf9.com),104.143.33.78(www.vpconn.fit)。

六、防范措施
請(qǐng)廣大網(wǎng)民強(qiáng)化網(wǎng)絡(luò)安全風(fēng)險(xiǎn)意識(shí),提高自我防范能力,謹(jǐn)防仿冒軟件、惡意程序侵害,避免造成財(cái)產(chǎn)和信息損失,主要防范建議如下:
1)優(yōu)先認(rèn)準(zhǔn)軟件官方網(wǎng)站(如 www.wps.cn)及手機(jī)、電腦官方應(yīng)用商店;警惕搜索引擎結(jié)果中帶有亂碼前綴、拼接拼湊式的域名鏈接,例如 kn?wps.com.cn、www-wps-cn.com 等,這類鏈接大多為仿冒釣魚網(wǎng)站,切勿點(diǎn)擊下載。
2)提高對(duì)搜索引擎標(biāo)注“廣告”鏈接的警惕性,大量惡意軟件、仿冒下載鏈接常通過(guò)廣告置頂展示,盡量避開(kāi)廣告條目,優(yōu)先選擇自然排名的普通搜索結(jié)果。
3)全程開(kāi)啟殺毒軟件實(shí)時(shí)防護(hù)功能,定期進(jìn)行全盤安全掃描,及時(shí)更新電腦及手機(jī)操作系統(tǒng)、常用軟件的安全補(bǔ)丁,修補(bǔ)安全漏洞。
4)日常留意設(shè)備流量使用與運(yùn)行狀態(tài),及時(shí)排查異常網(wǎng)絡(luò)流量、陌生后臺(tái)行為;若發(fā)現(xiàn)設(shè)備疑似感染銀狐木馬等惡意程序,立即核查被控風(fēng)險(xiǎn),第一時(shí)間隔離并清理受害設(shè)備。
七、相關(guān) IOC
控制端 IP 地址
103.73.220.57 | 47.76.195.75 |
104.143.33.78 | 103.156.25.99 |
122.248.198.240 | 203.91.74.8 |
154.23.183.157 | 47.76.255.167 |
27.124.2.150 | 185.203.39.134 |
103.12.148.80 | 137.220.158.22 |
182.16.88.242 | 192.238.128.30 |
103.156.25.99 | 54.254.148.22 |
154.23.184.120 | 192.252.176.79 |
47.130.236.119 | 137.220.153.134 |
控制端域名
www.ozz79u.com | www.danpengit.com |
www.vpconn.fit | ychsq.icu |
womsz.com | tmm.magentaias.com |
ltan7942.top | dd.kmsccedn.com |
www.w1pf9.com | www.amdyjl5.com |
feiji22.vip | woyfc.com |
vaeth.cn | www.hongyun4.com |
www.chishuikaisuo.com | www.xr95633.com |
rtjthgjnwetghf39.top |
廣告聲明:文內(nèi)含有的對(duì)外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時(shí)間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。