-
2026-09-03
隐蔽驻留 无痕执行│OverLord远控木马技术分析近日,火绒安全实验室发现一个由 64 位 Go 语言编写的远程控制客户端。此类远程控制木马通常伪装成系统工具、游戏辅助、软件破解补丁等形式,通过非官方下载站点、钓鱼邮件附件、社群分享的恶意压缩包等渠道传播,普通用户在下载来路不明的程序、解压陌生资源并点击运行后,就可能被植入该远控程序。
-
2026-09-01
银狐借AI信任链钓鱼 搜索结果暗藏下载陷阱近期,火绒安全工程师在网络安全监测中发现异常攻击活动,经溯源排查与技术分析,确认该攻击为银狐团伙伪造DeepSeek官方网站,面向广大用户实施的钓鱼活动。 分析发现银狐团伙持续批量投放高度仿真的钓鱼页面:这类页面伪装度极高,常被AI智能体识别为官方网站并纳入返回结果。结合多方信息反馈来看,部分用户出于对AI输出结果的过度信任,不对来源进行核验就直接下载运行,最终落入攻击陷阱。
-
2026-08-31
盗签伪装 内存匿踪│Go语言双层窃密木马攻击分析近日,火绒安全实验室捕获一款窃密木马。该样本的攻击链可划分为五个阶段,即解包、门控、采集、外传与二级投放。内层程序在通过计分制环境检测与计时反调试机制的门控检查后,提取浏览器凭据、Cookie、历史记录、表单数据及即时通讯工具的会话密钥,并还原主密钥。外传阶段采用dead-drop中继结合base64表单上传的方式实现。在 Loader模式下,可下载并执行二级载荷,主机侧仅留存一处装机标记,未设置开机自启机制。凭据清理须在主机重置前优先完成,二级载荷的排查应与凭据处置同步进行。 第一阶段文件为木马外壳,以Go语言编译并经garble实施重度混淆。该外壳使用被盗用的代码签名进行签名,并嵌入大量混淆字符串,以规避杀毒软件检测。第一阶段文件执行完毕后,将第二阶段文件写入磁盘并执行。第二阶段文件内嵌加密字节,经自定义加密算法解密后,在内存中反射加载Payload。由于其配置指纹与公开已知的Vidar家族 v1.5版本特征高度相似,可研判为Vidar木马。该家族主要针对失陷主机的浏览器及即时通讯软件实施窃密行为,它们通常依托钓鱼邮件附件、破解软件安装包、非官方资源下载站、伪装成系统工具/游戏辅助的恶意链接等渠道扩散,普通用户在下载盗版程序、接收陌生邮件附件、浏览非正规资源站点时都可能意外接触。一旦感染主机,可造成账号凭据、浏览记录、通讯信息等核心隐私泄露,还可通过二级载荷植入更多恶意程序,对个人数据安全与系统稳定构成严重威胁。 目前,火绒安全产品已经实现对该木马的拦截与查杀。
-
2026-08-25
周期性轮换样本|火绒带您揭秘银狐迭代逻辑与样本设计思路近期,火绒安全工程师接到用户反馈,在结合网络安全监测工作之后,发现了一批可疑网络攻击活动。经过全面溯源与深度技术分析,确认该活动为银狐黑产团伙伪造热门AI产品DeepSeek搭建的钓鱼网站攻击行为。本次攻击的钓鱼下载链接以5天为周期快速迭代更换。同时,火绒安全团队通过对同风格网络资产溯源,挖掘出该攻击者尚未完全部署上线的其余钓鱼页面。本文将通过对比两代银狐病毒样本的核心差异,深度分析攻击者的样本设计逻辑与快速迭代思路。目前, 火绒安全产品已经实现对该系列的钓鱼网站与样本的拦截与查杀 。
-
2026-08-11
月下载量超20亿次!TeamPcp高阶蠕虫再袭npm供应链近日,火绒安全实验室在网络安全监测过程中发现新一轮高危npm供应链投毒攻击,经火绒安全工程师分析确认,该攻击仍由TeamPcp组织发起,与此前披露的攻击事件相比《供应链威胁持续发酵:Shai-Hulud出新变种绕过npm防护窃密-技术文章-火绒安全》,本次攻击所使用的Shai-Hulud蠕虫恶意代码已完成全方面升级,隐蔽性与危害性均大幅提升。
-
2026-08-06
突破传统防御边界:Linux eBPF新型Rootkit攻防研究近期,火绒安全实验室捕获一款基于Linux eBPF的Rootkit组件,该组件并非传统内核模块:样本本体为不可直接执行的ELF64可重定位对象,需由外部loader经libbpf标准加载流程注入内核,经verifier校验后,内核依据BTF信息创建10个BPF map,13个tracepoint程序附着到系统调用与调度事件。该过程不触碰内核文本段,不修改系统调用表,无LKM加载痕迹,基于模块签名与内核完整性校验的防线对此类组件天然失效。 该组件隐蔽能力来自“策略与逻辑分离”架构,隐藏目标未硬编码,存放在hidden_pids、hidden_names、hidden_inodes三个map内,攻击者可随时改写生效,无需重新编译加载。代码覆盖三个观测维度:枚举/proc时抹除指定进程;调试器attach隐藏进程时实施反制;读取/proc/net/tcp或查询netlink时抹除指定连接,覆盖管理员常用的三条自查路径。 由于该组件具备极强的内核隐身能力,传统杀毒、主机巡检工具很难发现被隐匿的进程、网络连接与文件,攻击者可长期驻留主机,持续窃取服务器业务数据、账号凭证、核心配置;依托可动态修改的隐藏策略,攻击者还能灵活规避运维排查,搭建持久后门、横向渗透内网,甚至篡改业务数据、植入勒索程序,大幅抬高安全事件的发现与溯源成本,给企业带来数据泄露、业务中断、合规追责等多重损失。 目前,火绒安全产品可对该行为进行拦截与查杀。
-
2026-08-04
火绒安全分析|从分析银狐病毒到思考银狐的趋势本篇文章不深挖技术细节,只从大量实战之后的复盘中,总结对银狐趋势的看法。本文内容聚焦当下,时效性强,数据均来源于2024-2026年间的火绒分析的银狐病毒与CNCert国家发布信息,纯人工手搓,杜绝AI口水话。
-
2026-08-03
仿冒语音网站通过PowerShell载荷实现远控攻击的事件分析近期,火绒安全实验室在日常监测中发现,黑产团伙通过高度仿冒开黑语音工具Oopz的钓鱼网站(oopz.live),针对国内游戏玩家群体发起钓鱼投毒攻击。经火绒安全工程师分析,该攻击依托游戏语音工具的用户信任进行伪装,欺骗性极强,对经常下载语音、加速器、辅助工具的玩家群体威胁较大。攻击者诱导用户在本机执行恶意指令,从远端下载恶意MSI安装包并以静默方式安装至用户目录,全程无安装窗口或报错提示,受害者难以察觉。木马植入后,释放多个组件,通过多阶段加载、隐藏执行,并借助带数字签名的合法程序作为掩护,最终在内存中启动远控木马,可被远程操控,并存在窃取浏览器登录态、游戏账号及加密货币钱包等敏感数据的风险。目前,火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-07-31
开源工具变“卧底”——仿冒FluentCleaner钓鱼站点发起白加黑窃密攻击近期,火绒安全实验室在日常监测时发现,有黑产团伙正通过高度仿冒知名开源清理工具 FluentCleaner的钓鱼网站(fluentcleaner.org),针对国内普通用户及企业终端发起精准的鱼叉式投毒攻击。经研判,该攻击依托正规软件的口碑进行伪装,欺骗性极强。攻击者利用.NET Framework自带系统工具ServiceModelReg.exe作为劫持目标进程,通过进程镂空技术注入恶意载荷,在用户设备中隐秘执行远程控制、浏览器数据窃取等恶意行为。本次攻击所用C2地址隶属于Remus恶意软件家族,是黑产常用的窃密控端通道。目前,火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-07-30
层层伪装 暗藏玄机——银狐木马借正规驱动静默接管你的电脑近日,火绒安全实验室在日常监测过程中捕获一款伪装为音乐播放器安装包的病毒样本。经火绒安全工程师分析判定,该样本属于多阶段攻击载荷,具备终止安全软件进程、建立持久化驻留、部署远控后门及实现内网中继四项核心能力。其利用经合法签名的 Adlice TrueSight 驱动进入内核态,依据内置的212个安全软件映像名在内核层直接终止相关进程,规避用户态终端检测与响应(EDR)系统的拦截;同时,通过注册表写入、创建伪装为 Edge 浏览器更新的计划任务(以 SYSTEM 权限每分钟触发一次)以及部署 PowerShell 脚本,构建多重冗余的持久化机制。最终释放的thumbs!Edge为功能完备的远控后门,连接硬编码的命令与控制(C2)服务器地址 8.218.106.149:7000,该远控内置56条指令,覆盖下载执行、插件加载、TCP 中继、键盘记录及破坏性清理等操作。目前,火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-07-22
供应链威胁持续发酵:Shai-Hulud出新变种绕过npm防护窃密近日,火绒安全实验室在npm供应链安全监测过程中,捕获一例TeamPcp团伙 Mini Shai-Hulud家族后继JavaScript恶意载荷样本。经火绒安全工程师静态比对与行为分析确认,该样本与2026年6月曝光的Mini Shai-Hulud恶意样本为同一家族衍生版本,核心攻击逻辑、窃密传播机制整体未发生改变,属于该团伙持续迭代的供应链攻击产物。
-
2026-07-21
披着“主页保护”外衣的劫持者:您的浏览器首页正被导流变现近日,火绒安全实验室接到用户反馈,反映名称为Vaultify的软件存在浏览器主页劫持、导航页篡改等异常行为。经火绒安全工程师分析发现,该软件会以“浏览器主页保护”、“安全防护提醒”等名义弹出提示窗口,诱导用户点击确认或者直接关闭界面后,软件会在系统中注册多个组件,并将相关DLL加载到explorer.exe进程中。当用户通过桌面、开始菜单或任务栏启动浏览器时,软件会拦截浏览器启动流程,将浏览器导航页跳转到指定推广网站。目前,火绒安全产品已经实现对该行为的拦截与查杀。