首页
社区
课程
招聘
Silver Fox(银狐)组织发起虚假软件攻击,篡改Windows防御机制实现入侵
发表于: 4小时前 57

Silver Fox(银狐)组织发起虚假软件攻击,篡改Windows防御机制实现入侵

4小时前
57

该攻击主要波及国内相关业务主体及中文用户,医疗、制造、政企、教育等多行业均出现受害案例。


近日微软披露一则高危攻击活动,与Silver Fox(银狐/Yinhu)威胁团伙相关的攻击链路正在野外活跃。攻击者搭建高仿知名软件的钓鱼下载站点,通过伪造软件安装程序攻陷Windows终端,篡改微软 Defender防护配置,完成设备持久化控制,大量行业机构遭到波及。


攻击背景:瞄准中文环境,多行业遭殃


本次攻击受害对象覆盖医疗、制造、游戏、科技、物流、政府、教育等多个领域。从观测样本来看,受害者大多为国内相关业务机构以及中文使用者,攻击不受行业限制。


微软评估认为,本次攻击行为与公开披露的Silver Fox(银狐)虚假软件攻击活动特征高度吻合,但暂未将该行为归属于特定国家背景的黑客组织。


整套攻击逻辑十分现实:用户仅仅下载了一个看似正常的软件安装包,就直接造成终端被全面入侵。


完整攻击链路:从钓鱼页面到权限接管


攻击者复刻雷蛇、Edge、卡巴斯基、Sejda PDF等热门软件官方页面,制作具有迷惑性的虚假下载站点。


1. 诱饵投递

用户点击下载后,网站返回ZIP压缩安装包。同一文件名,每一次下载返回的文件哈希值都不相同,观测案例中,短短69秒就生成两份哈希完全不同的同名压缩包。这一特性让传统基于文件名的拦截策略彻底失效。


2. 载荷执行

受害者解压运行程序后,外层封装安装器会释放第一阶段恶意载荷,恶意文件被放置在`Users\Public`、`ProgramData`、`Program Files (x86)`等随机命名目录下。


攻击者还会滥用系统自带`msiexec.exe` Windows安装程序,借受信任系统组件执行恶意代码,用户界面上依旧显示正常软件安装流程,极具欺骗性。


3. 持久化驻留

恶意程序创建名称伪装成正常业务的计划任务,例如`Deadline Mission Target`、`Hierarchy Tools Smooth Inventory`,任务每60秒循环启动恶意代码,实现恶意程序常驻系统。


⚠️高危动作:恶意程序会创建SYSTEM最高权限的短期计划任务,批量添加微软 Defender排除项。同时调用PowerShell新增文件夹排除规则,部署恶意代码完整性策略,还会开展进程注入,规避安全工具检测。


4. 破坏防御系统,外联C2

攻击不止绕过杀毒检测。攻击者会执行命令删除卷影副本,破坏系统恢复能力;停止、篡改Windows更新服务;加固恶意目录防止被清除;通过非标准端口和攻击者C2服务器建立通信。


部分主机虽然被安全设备自动隔离,但计划任务等持久化项依旧残留在系统内,必须由应急响应人员手动深度清理。同时观测到攻击者还会进行键盘交互操作,尝试SMB横向移动。


企业与个人防御建议


企业侧

1. 严格管控软件下载来源,仅允许从官方可信渠道获取程序,对来路不明的ZIP格式安装包保持高度警惕;


2. 通过网页、邮件安全设备拦截相关攻击链路;重点审计下载来源、可写目录下新增未知可执行文件、异常msiexec调用行为、近期新增计划任务;


3. 开启 Defender篡改保护、网络保护;针对Defender排除规则变更、卷影副本删除、系统更新服务被禁用等行为配置告警策略;


4. 检测不能只依赖文件哈希,重点关注完整行为链:仿冒站点下载→随机路径释放恶意程序→SYSTEM权限计划任务创建→安全防护篡改→循环执行,这一套行为特征才是识别该攻击的核心。主机失陷后需要隔离设备,全面核查账号、计划任务、防护排除项、网络连接。


个人用户

不要打开存疑的安装程序,软件务必从官方渠道获取;遇到可疑钓鱼站点及时上报企业IT安全人员。


资讯来源:Microsoft、Cyber Security News



传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!!

收藏
免费 0
打赏
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回