近期,国家互联网应急中心(CNCERT)联合中国互联网网络安全威胁治理联盟(CCTGA)正式启动“银狐”木马专项打击行动,全网围剿高危黑产团伙,并公开征集威胁线索(举报邮箱:silverfox@cert.org.cn)。
此次官方亲自下场,意味着“银狐”早已不是零散的病毒攻击,而是集产业化、规模化、高隐蔽性于一身的黑色产业链。从政企内网到个人终端,谁都不是局外人,网络安全这根弦,该绷得更紧了。
一、恶意IP名单公布,超8万台“肉鸡”沦陷!
8月28日公布的第一批恶意IP清单中,归属地主要分布于日本、美国等地。其中,排名第一的IP地址(134.122.164.65),单日控制的电脑高达18229台,关联了25个恶意域名;排名第二的IP(194.41.37.69),日控16813台;排名第三的IP(194.41.37.47),日控12320台。仅前三名加起来,一天内操控的电脑就超过4.7万台。
紧接着,9月1日公布的第二批名单更为集中——10个恶意IP全部位于中国香港,日控规模合计42626台。其中,有5个IP挤在同一个177.4.3.0/24网段里,占了该批次控制总量的六成以上。更值得警惕的是,这批IP绑定的域名极具迷惑性——几乎全是仿冒微软的,例如“mlcrosoft.vip”、“mlcrosoft.my”,与正版域名“microsoft”几乎难以分辨。
两批清单合计20个恶意IP,背后控制的电脑超过8万台。完整名单如下:
· 第一批恶意IP地址:
134.122.164.65、194.41.37.69、194.41.37.47、194.41.37.253、38.190.225.210、206.119.191.105、38.190.252.38、206.119.174.208、43.225.47.236、194.41.37.202
· 第二批恶意IP地址:
177.4.3.92、177.4.3.77、177.4.3.54、177.4.3.80、45.192.168.58、148.66.19.186、103.112.97.56、177.4.3.34、104.143.42.150、103.71.48.92
二、什么是“银狐”木马?为何难以彻底围剿?
要回答这个问题,得先从它的“身世”说起。“银狐”黑产团伙(又称“游蛇”“谷堕大盗”)自2018年前后便开始活跃,且并非固守一隅,而是一直在持续进化、迭代攻击手法。早期,主要靠仿冒下载站、搜索引擎恶意推广、钓鱼邮件和微信群文件广撒网,将木马伪装成“金税四期”、“季度违纪名单”、“裁员补偿方案”、“会议通知”等极具诱导性的文件名,精准锁定财务、HR等高价值岗位人员。一旦中招,便会植入Gh0st、Win0s、DcRat等远控木马,实现对目标电脑的文件下发、进程操控、屏幕监控、键盘记录乃至敏感信息窃取。
然而,真正让“银狐”难以被彻底清除的,是其近年来的技术升级。最新变种已不再满足于表层渗透,而是采用更激进的手段深入系统底层:利用MSI安装包骗取系统最高权限,嵌套两层“白加黑”技术(借助正规软件签名作“通行证”),甚至加载存在漏洞的驱动程序直抵内核层。这种“扎根”式攻击使得常规杀软很难发现和清理。
更棘手的是,技术只是其工具,背后是一套完整的黑产变现链条。在各地警方破获的真实案件中,涉案团伙诈骗金额动辄数百万,部分案件甚至突破千万元。有组织、有技术、有变现渠道,这才是“银狐”屡禁不止的根本原因。
此次专项行动的意义,正是从情报共享、行业联防等更高维度压缩其生存空间,而不仅仅是封几个IP这么简单。
三、企业如何拦截与自查?
1、紧急策略封禁
对照本文公布的恶意IP清单及仿冒微软域名列表,在边界防火墙、上网行为管理及终端安全设备中批量导入黑名单,切断异常外联通道。
2、全网终端自查扫描
对内网所有终端和服务器进行全盘查杀,重点排查异常后台进程、未知启动项及可疑外连行为,清理潜伏木马样本。
3、员工安全意识加固
围绕高仿域名钓鱼等常见攻击手段,面向全员开展安全意识宣贯,提醒员工杜绝点击陌生链接、下载非官方软件、打开未知邮件附件,不随意提交账号密码及验证码等敏感信息。
结语
面对“银狐”这类不断变异、隐蔽性极强的威胁,传统基于规则库的防御手段已难以应对。唯有建立全流量可视+智能分析+实时告警的检测体系,才能在攻击链的早期发现异常。
作为国内专业的安全运营和安全产品供应商,聚铭网络长期专深耕网络安全智能分析与检测领域。旗下聚铭网络流量智能分析审计系统、聚铭铭察高级威胁检测系统等产品,基于深度包检测(DPI)与深度流检测(DFI)融合引擎,辅以动态沙箱行为分析及多源威胁情报碰撞,能够识别“银狐”常用的DNS隐蔽隧道、DoH加密信道及周期性C2握手机制,在数据外泄前及时告警阻断;同时支持攻击链回溯与失陷主机定位,为应急响应提供可追溯的取证依据,帮助政企单位有效应对“银狐”等高级威胁的持续渗透。