点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:【探秘安全之“XIN”】赛博空间里的“狩狐风云”
首页> 网安频道> 要闻 > 正文

【探秘安全之“XIN”】赛博空间里的“狩狐风云”

来源:光明网2024-04-14 12:20

  2024年是总体国家安全观提出的十周年,作为其重要组成部分,网络安全至关重要。当前,积极发展网络安全产业,是构建安全、稳定、繁荣的网络空间的重要依托,也是数字时代国家安全的重要战略基石。在第九个全民国家安全教育日来临之际,光明网网络安全频道、《信息安全研究》杂志社联合推出“探秘安全之‘XIN’”第四期,走进微步在线研究响应中心,带你揭秘网络安全领域的“威胁狩猎”故事。

【探秘安全之“XIN”】赛博空间里的“狩狐风云”

  探秘安全之“XIN”(四)——“微步情报局”

  在移动互联网等信息技术为大众带来便利的同时,也暴露出不少网络安全隐患。数据显示,2023年是黑产、黑客疯狂利用技术扩大攻击范围、开展高频攻击的一年,金融、能源等涉及国计民生的行业逐渐成为勒索攻击的重点目标。

【探秘安全之“XIN”】赛博空间里的“狩狐风云”

“银狐”虚拟概念图,由AI生成。

  时间拉回到2015年。一种名为Xcode Ghost的手机病毒在全球扩散,国内很多App相继中招,累计受感染用户数亿人。此时,一个初出茅庐的创业团队——微步在线逐渐崭露头角,在安全社区里“扔”出了一份分析报告,将入侵团伙、入侵时间点、入侵方式以及一整套的关联分析与结论,讲得明明白白、鞭辟入里。也正是这份威胁情报,让当时还挤在中关村大厦里的微步在线走进大众视野。历经数年的筚路蓝缕,在2023年3月份这个团队又一次吸引了业界关注,他们捕获并揭秘了一个已经被广泛地去中心化传播的黑产工具——“银狐”。

  发现“银狐”:一场狩猎角逐拉开帷幕

  微步在线技术合伙人、研究响应中心负责人樊兴华:

  网络黑产的发展几乎伴随整个互联网行业的发展。近年来,“微步情报局”通过对黑产团伙的深层次研究,包括黑产团伙画像的建立、攻击路径的梳理以及资产和样本特征的总结等,转化为检测能力,并赋能到各个安全产品当中,帮助防御及处置网络攻击。

  2023年3月,我们捕捉到一起黑产团伙伪装成办理业务的客户,通过常见的即时通讯工具向金融、证券、教育等行业投递钓鱼木马的攻击事件,其攻击手法相对新颖,很多传统杀毒软件等无法检测出来,且整体对抗更新速度也很快,可以说是十分狡猾。基于上述原因,我们将该组织命名为“银狐”。

  随后,我们团队就像猎人一样,针对其开展了密切的追踪和狩猎。在我们的研判下,“银狐”团伙使用的攻击手法,以及最终的攻击载荷(经过修改的Gh0st木马)为该团伙攻击的典型特征。

  此外,在一些特定场景下,“银狐”木马可以使攻击者在另一端远程控制受害者电脑屏幕,实时阅览和编辑删除电脑桌面或相关隐私文件,操控时会觉得程序无法运行或卡顿,这种现象就是“银狐”造成的,不仅狡猾且“杀伤力”很大。虽然还没有监测到借助上述操作开展勒索事件,但“银狐”是可以做到这点的,这可能也更符合大家在文学或影视作品中了解到的“黑客人设”。

  解密“银狐”:一个可实现稳定上线的远控马

  微步在线安全分析师李晨:

  “银狐”最早被发现时,是一名从事金融行业的客户经理发现自身账号被盗取,在工作社交平台或内部办公平台投递备注名称被改为“XX发票或增值税解决方案”后的恶意文件,不断向外发出信息,诱导不少客户点击。

  经过团队对“银狐”团伙几个月的长期研究和追踪,分析师慢慢发现他们使用的木马被广泛使用在不同行业领域的目标系统上。虽然攻击方式和传播方式十分相似,但有些也存在明显差异。因为在目前所有互联网安全领域与黑客的战斗中,像这样有如此大范围与多样化攻击手段的独立团体并不多见。

  “银狐”到底是什么?就在我们疑惑不解时,一个偶然的发现,让整个事件发生了转折。2023年7月,分析师发现了“银狐”使用木马的一个版本的源码winos,它改写自开源的Gh0st木马,其版本号为4.0,并且目前在黑产圈已存在一定范围的传播,已经更新到了最新的5.26版本。

  我们分析了该源码,发现与很多经典的远控木马十分类似。Winos主要包括上线模块和功能模块。上线模块的功能维持后门,主要接受命令、执行功能模块;功能模块包括播放监听、查注册表、差异屏幕、代理映射、服务管理、高速屏幕、后台屏幕、极速搜索、键盘记录、揭秘数据、前台窗口、视频查看、文件管理、系统管理、娱乐屏幕、语音监听、远程交谈、远程终端、指令集和注入管理等众多手段。

  这个时候我们终于得出结论——认定所谓的“银狐”并不是一个黑产团伙,而是一个当前在黑产圈广泛使用的、去中心化传播的黑产木马,即一个黑产工具,任何攻击者都可以获取和使用。在得出这一结论后,我们归纳了5个使用“银狐”木马的黑产团伙,并在年底将战果提升到了9个。

  持续追踪:一场长期持久的“魔道较量”

  微步在线技术合伙人、研究响应中心负责人樊兴华:

  “银狐”的现实表现为利用伪造工具网站以及即时通讯工具,发送木马文件,诱骗员工点击,由此入侵企业办公网。而在我们对该团伙进行威胁狩猎的过程中,也总结出了他们常用的攻击手法——

  他们经常会通过购买搜索引擎的竞价排名,使自己开发的捆绑了恶意组件的木马排名靠前,以及仿冒近年来流行的电子发票下载形式来进行木马传播,同时还会采取冒充他人的形式,通过即时通讯工具进行传播。在攻击成功后,他们会获得受害者终端的使用权限,操作主机上的微信将自己提前准备的小号拉入工作群,并将受害者踢出,再将小号根据受害者账号信息进行伪装,从而继续传播木马。

  因此,对于需要维护大量客户关系的金融行业而言,“银狐”不仅造成了客户信息的泄露,甚至使得诈骗勒索的情况不时发生。

【探秘安全之“XIN”】赛博空间里的“狩狐风云”

部分使用“银狐”的黑产团伙攻击方式及目标行业特点等

  纵观整个2023年,黑产攻击尤其活跃。微步情报局先后披露了“银狐”“花斑豹”“黄雀”“山猫”等多个频繁活动的黑产工具或团伙,它们熟练使用社工技术,并与电子邮件、社交软件以及供应链投毒相结合,威胁样本具备多种绕过手法。

  而自“银狐”被发现以来,微步情报局始终保持着对该事件的密切追踪,随着“银狐”整体的发展和演变历程,不断在行业内与客户之间更新研究进展,不仅有效帮助了我们的客户对其进行防御和处置等安全措施,更在网络安全领域情报发布等工作中取得了亮眼成绩。给这只在互联网上一度肆意妄为的“银狐”,牢牢打上了被识别的标签。

  谨以此片献礼第九个全民国家安全教育日

  监制:张宁 统筹:李政葳 潘静 余勇 策划:曾震宇 摄制:曾震宇、雷渺鑫 撰文:雷渺鑫 配音:吕蒙

  光明网、《信息安全研究》联合出品

  相关阅读:

  聚焦炫酷网络安全实验室!光明网、信息安全研究杂志联合打造《探秘安全之“XIN”》科普特辑

  【探秘安全之“XIN”(一)】他们是逆行者,也是溯源师!走近这群“网络安全大白”

  【探秘安全之“XIN”(二)】八星汇聚、各显其能,这个安全矩阵不一般

  【探秘安全之“XIN”(三)】可信计算:为计算机信息系统培育免疫能力

 

 


[ 责编:孔繁鑫 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 国家主席习近平抵达秘鲁首都利马

  • 这些文化遗存现今的模样98

独家策划

推荐阅读
2024年11月12日,江苏省苏州市荷塘月色湿地公园内向日葵竞相绽放,吸引众多游客前来观赏,乐享秋日美景
2024-11-13 15:29
2024年11月12日,湖南省怀化市通道侗族自治县双江镇的烂阳村,山林色彩斑斓,红叶似火,黄叶如金,松柏常青,宛如大自然的调色盘
2024-11-13 15:28
南泥湾是中国军垦、农垦事业的发祥地,是“自力更生、艰苦奋斗”创业精神的发源地。
2024-10-27 17:37
延安地区拥有丰富的煤炭资源,在采矿井约40家,年开采量约5000万吨,但煤质坚硬、自动化程度低等难题严重制约着煤炭产业的发展。
2024-10-27 17:18
近日,在陕西延安举行的“弘扬延安精神,奋进伟大时代” 网上主题宣传系列访谈中,洛川青怡庄园生物科技有限公司副总裁肖小杰介绍,他们企业的苹果按个卖,一个可以卖到10元。
2024-10-25 18:49
堆积起来的生菌木材冒着热气儿,菌种生产厂房里机器轰鸣,滑子菇大棚里农民忙着收“金疙瘩”。
2024-10-25 18:43
你以为的农村是雨天泥泞,还是道路整洁?爬高上低,还是风景无限?高家原则将山体沟道治理作为城市有机更新和创建文明典范城市抓手,让山体沟道,环境大改善。
2024-10-24 18:11
近日,在陕西延安举行的“弘扬延安精神,奋进伟大时代” 网上主题宣传系列访谈中,延安大学经济与管理学院副教授、数字经济专业负责人王珊珊介绍,从卖苹果到卖服务,这是数字技术非常好的一个创新,和产业结合的非常有深度。通过消费者与大自然以及果树的亲密视觉接触,可以提升他们的体验感,增加对苹果这种产品的客户粘性和客户忠诚度。
2024-10-24 18:08
当陕北说书遇到延安美食,碰撞出延安独特的人文魅力。
2024-10-24 18:06
激昂的旋律回荡在空气中,豪迈的歌声飞扬于天地间。壮丽的情怀澎湃在心田里,不朽的精神传承于岁月中……
2024-10-24 17:59
小孩哥小孩姐把安塞腰鼓课间操跳得超燃!
2024-10-24 17:59
青山环绕、绿水蜿蜒,这是吴起南沟村给记者们留下的第一印象。谁能想到,这个位于陕西省延安市吴起县的小村庄,曾经风沙肆虐、植被稀疏。经过二十多年艰辛努力,光秃秃的黄土高坡绿意盎然。
2024-10-24 17:50
在宝塔区河庄坪镇政府的扶持下,延安菌舰生物科技有限公司采用“企业+合作社+农民”模式,带动400余人家门口就业,人均增收2000元。食用菌产业的蓬勃发展,不仅为农民带来稳定收入,更为乡村振兴注入活力。点赞延安菌舰,为农民增收,为乡村添彩!
2024-10-24 17:48
10月23日,“弘扬延安精神 奋进伟大时代”网上主题宣传媒体团来到了延安新材料产业园,亲身体验石墨烯发热背心,感受科技的温暖拥抱。
2024-10-24 11:18
近期,延安市薛张小流域水土保持项目碳汇交易成功!这不仅是一次生态保护与经济发展的双赢,更为延安乡村振兴注入了新的活力!
2024-10-24 11:16
10月22日,“弘扬延安精神 奋进伟大时代”网上主题宣传媒体团来到了位于延安市安塞区南沟村的苹果基地,在这里记者们亲身体验苹果采摘,倾听果农的心声。同时,记者团还开展了一场特别的直播带货活动,助力果农销售苹果。此次活动不仅展现了果农的辛勤付出,也让更多人了解到延安苹果的魅力,为乡村振兴贡献了一份力量。
2024-10-24 11:07
10月23日,“弘扬延安精神 奋进伟大时代”网上主题宣传“逐梦之路”媒体采访团走进延安宜川县,追寻“悬崖造林队”的故事。
2024-10-24 10:27
陕北说书最近火爆出圈,董宇辉在直播中表示向往陕北文化,想成为一个陕北说书人。这一段陕北说书,带你行走在延安的绿水青山间。
2024-10-24 10:21
近日,在陕西延安举行的“弘扬延安精神,奋进伟大时代” 网上主题宣传系列访谈中,延安数据(集团)有限责任公司董事长高延宏介绍,延安的地域特点适宜建立算力中心,要把平台搭建好,把更多的企业引到延安,建立归属在延安的算力中心,更好的服务延安、服务陕西。
2024-10-24 10:18
“圣地蓝”成延安靓丽新名片!近年来,延安出台多项措施积极推进环境治理,有效减少空气污染源,空气质量优良天数逐年增加,2023年达到323天,让蓝天白云常驻延安上空。
2024-10-24 10:07
加载更多