-
2026-07-21
披着“主页保护”外衣的劫持者:您的浏览器首页正被导流变现近日,火绒安全实验室接到用户反馈,反映名称为Vaultify的软件存在浏览器主页劫持、导航页篡改等异常行为。经火绒安全工程师分析发现,该软件会以“浏览器主页保护”、“安全防护提醒”等名义弹出提示窗口,诱导用户点击确认或者直接关闭界面后,软件会在系统中注册多个组件,并将相关DLL加载到explorer.exe进程中。当用户通过桌面、开始菜单或任务栏启动浏览器时,软件会拦截浏览器启动流程,将浏览器导航页跳转到指定推广网站。目前,火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-07-13
银狐也想来世界杯分一杯羹?新家族开始为“菠菜”平台增设广告位!近期,火绒安全实验室在监测网络安全过程中发现了异常情况。经过溯源与技术分析,这是银狐黑产使用新的样本针对中国国内用户。伪装为压缩包、视频剪辑、Microsoft商店等应用的安装软件的投毒。 银狐组织在本次攻击中,与以往不同的点在于,恶意代码的设计是以插件的形式加载。这就导致灵活多变的组合,本次下载获取的插件是一个有关于世界杯广告弹窗投递的插件(涉及赌球“菠菜”等)。 该样本在保持后门一直存在的情况下,窃取用户信息,控制用户电脑。可以以插件的形式多次为用户安装其他软件包括但不限于弹窗广告软件。 目前火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-06-25
极速扩散!TeamPcp组织利用高阶蠕虫大规模入侵开发者生态近期,火绒安全工程师在监测网络安全过程中发现了异常情况。经过溯源与技术分析,确认了这是一起TeamPcp组织使用Shai-Hulud蠕虫病毒针对供应链的投毒,下方结合供应链厂商公开提供的信息进行事件还原与样本分析。
-
2026-06-23
披着反作弊外衣的木马——R0Guard反作弊程序暗藏后门分析近日,火绒安全工程师收到用户反馈,称某CS2/CSGO社区平台提供的"反作弊"软件存在异常网络行为。经火绒安全工程师深入分析,确认该软件以"反作弊"为名义,实则内置了具备任意命令执行、屏幕监控、文件操控的远程控制后门程序。该后门将本机54425端口通过 FRP 反向隧道暴露至公网,攻击者可以通过远程登录后台发送HTTP请求即可远程操控受害主机,经过分析发现在有多个功能无需任何登录凭证直接可以使用。
-
2026-05-29
毒霸静默安装升级:内核驱动绕过安全防护近日,火绒安全收到用户反馈,称在安装部分主流软件安装包时,被静默安装了金山毒霸软件,对此火绒安全工程师高度重视,通过分析3DM等下载站“安全下载”通道的软件安装包时,发现金山毒霸通过3DM等多家下载站的软件安装包,部署了一套隐蔽的推广安装框架,使在用户未被充分告知的情况下,静默完成金山毒霸及相关全家桶组件的全流程安装。
-
2026-05-25
隧道藏暗控——Cloudflare 合法工具被黑产用于远程控制近期,火绒威胁情报中心监测到一类新型远控威胁攻击手段。该攻击与传统远控木马存在明显差异,可实现攻击链路全面“洗白”:该样本在攻击过程中综合使用了安装包伪装为WPS安装包进行投递、Inno Setup 多阶段解包、合法组件白利用、DLL 动态加载、服务与计划任务双重持久化以及隧道映射等多种技术手段。首先,攻击者将恶意样本伪装成 WPS 安装包,以正常软件安装流程作为掩护,降低用户警惕。随后,样本借助 Inno Setup 安装链分阶段释放 cloudflared_installer.tmp、CoreLogic.dll、cf.msi、Guard.dll、Windows.exe 等核心文件,并通过静默方式安装 cloudflared 合法组件,实现白利用免杀。完成文件落地后,样本通过 LoadLibraryW 与 GetProcAddress 显式调用 CoreLogic.dll!ExecuteSecureInstall,进一步创建服务和计划任务,形成稳定的持久化机制。其中,服务命令行会拼接 access tcp --url tcp://127.0.0.1:443 --hostname ... 等参数,以借助 cloudflared 建立远程 TCP 隧道;计划任务则分别通过 rundll32.exe Guard.dll,TyCV85iu 和 WindowsEvent.exe 完成组件拉起、守护执行与失败重试。综合来看,该样本通过将合法工具、系统组件和安装框架混合使用,显著增强了攻击链的隐蔽性、免杀能力和持续控制能力。目前,火绒安全产品已实现对该恶意样本的拦截与查杀。
-
2026-05-08
秒盗账号钱包!伪装Electron程序暗藏后门窃取加密数据近期,火绒威胁情报中心针对SeanPalia样本的分析发现,这是一款伪装为正常 Electron桌面程序运行的信息窃取木马。样本启动后,会通过main.js加载经过bytenode 编译的decrypted_payload.jsc,并以运行时恢复方式释放主payload。随后,程序会先结束抓包、调试和逆向分析工具,并批量关闭浏览器进程以释放数据库文件锁;之后通过系统性扫描浏览器、Discord、桌面钱包与浏览器钱包扩展等高价值目标,读取Login Data、Web Data、Cookies、History、Bookmarks、Local Storage/leveldb 等本地敏感数据,同时恢复Local State中的Chromium密钥并解密受保护的数据。
-
2026-03-24
反向代理加持!虚假OpenClaw安装包成新一代高危窃密木马近期,火绒威胁情报中心监测发现,虚假的OpenClaw安装包正借助Github进行传播。该安装包本质为下载器,会依照云控下发的配置,下载并依次执行五类恶意程序,其中涵盖多种窃密木马、SOCKS5反向代理及下载器等恶意程序。其中,窃密木马可通过云控配置或样本内置逻辑,对“下载”“文档”目录以及Discord、Telegram、Steam等应用中的数据加以收集,并上传至远控服务器以实施窃取。在执行过程中,样本还会结合鼠标行为、用户名、分辨率等环境特征开展虚拟机或沙箱检测,以达成规避分析和免杀的目的。目前,火绒安全产品可对上述病毒进行拦截查杀。
-
2026-03-09
游戏虽好别乱下!这类游戏盒子暗藏 DDoS 病毒近期,据火绒威胁情报中心监测,有大量用户感染DDos病毒。经溯源分析,传播源头指向一款通过抖音、淘宝等渠道推广的游戏盒子,用户在使用该类游戏盒子下载游戏工具或其他游戏内容时,会被捆绑投放DDos病毒。病毒落地后,攻击者可通过设置云控配置,远程控制受感染设备对其他Steam入库工具服务器以及任意目标网站发起DDos攻击,从而使该网站服务崩溃。目前,火绒安全产品可对上述病毒进行拦截查杀。
-
2026-02-14
流氓软件卷土重来?恶意驱动作祟下发DDoS工具包近期,火绒威胁情报系统监测到一款DDoS工具包作为恶意组件被下发至数千名终端用户。经火绒工程师分析,该工具包的源头是一个带有有效签名的恶意驱动z_driver,其通过注册内核回调实现自我保护,并经双重解密释放恶意DLL注入系统进程。随后,该工具包被下载至本地,用于进行DDoS攻击或刷量行为。火绒工程师发现,此组件自2025年2月起便已下发至终端用户,且仍在持续进行版本迭代,部分较新样本已为DDoS工具包添加注册表持久化功能,并已执行多次DDoS攻击和流量刷量行为,严重威胁终端与网络安全。
-
2026-02-12
黑吃黑:银狐组织疑似定向投毒黑灰产群体近日,火绒安全团队在日常威胁溯源工作中,发现银狐组织疑似针对黑灰产群体实施定向投毒行为。此次发现源于对某虚假软件中后门木马的溯源分析,在追踪其远控服务器域名(yunduans.com)时,发现该网站存在弱密码登录问题。成功登录后可发现该网站有短信接码、短信轰炸、爬虫、PS、TG营销、AI变声变脸、天眼查档、iPhone推广等功能模块。此类功能可应用于诈骗、骚扰等黑灰产范畴,且该平台账号密码的设置极为简易,故而初步判定该平台或许面向黑灰产群体,属于定向投毒的传播途径之一。
-
2026-02-05
恶意利用!伪装外设软件暗藏ScreenConnect商业远控工具近期,火绒安全工程师在监测网络安全动态过程中,接到用户反馈软件反复报毒的异常情况。经溯源分析与技术研判,确认该问题源于用户从伪装为DS4Windows官方网站的钓鱼站点下载程序,进而导致主机被恶意部署ScreenConnect远程控制工具,遭受持续远程控制。病毒运营者通过该远控工具,向受害主机下发CMD、PowerShell等恶意指令,其中一条指令可诱导受害主机下载并执行C#编写的后门模块。攻击者可依托该后门持续下发任意恶意模块,对受害主机实施信息窃取、勒索攻击等一系列恶意行为。火绒安全产品已可对上述木马程序及相关恶意行为实现精准拦截与全面查杀,切实保障用户设备与数据安全。