-
2026-08-11
月下载量超20亿次!TeamPcp高阶蠕虫再袭npm供应链近日,火绒安全实验室在网络安全监测过程中发现新一轮高危npm供应链投毒攻击,经火绒安全工程师分析确认,该攻击仍由TeamPcp组织发起,与此前披露的攻击事件相比《供应链威胁持续发酵:Shai-Hulud出新变种绕过npm防护窃密-技术文章-火绒安全》,本次攻击所使用的Shai-Hulud蠕虫恶意代码已完成全方面升级,隐蔽性与危害性均大幅提升。
-
2026-08-06
突破传统防御边界:Linux eBPF新型Rootkit攻防研究近期,火绒安全实验室捕获一款基于Linux eBPF的Rootkit组件,该组件并非传统内核模块:样本本体为不可直接执行的ELF64可重定位对象,需由外部loader经libbpf标准加载流程注入内核,经verifier校验后,内核依据BTF信息创建10个BPF map,13个tracepoint程序附着到系统调用与调度事件。该过程不触碰内核文本段,不修改系统调用表,无LKM加载痕迹,基于模块签名与内核完整性校验的防线对此类组件天然失效。 该组件隐蔽能力来自“策略与逻辑分离”架构,隐藏目标未硬编码,存放在hidden_pids、hidden_names、hidden_inodes三个map内,攻击者可随时改写生效,无需重新编译加载。代码覆盖三个观测维度:枚举/proc时抹除指定进程;调试器attach隐藏进程时实施反制;读取/proc/net/tcp或查询netlink时抹除指定连接,覆盖管理员常用的三条自查路径。 由于该组件具备极强的内核隐身能力,传统杀毒、主机巡检工具很难发现被隐匿的进程、网络连接与文件,攻击者可长期驻留主机,持续窃取服务器业务数据、账号凭证、核心配置;依托可动态修改的隐藏策略,攻击者还能灵活规避运维排查,搭建持久后门、横向渗透内网,甚至篡改业务数据、植入勒索程序,大幅抬高安全事件的发现与溯源成本,给企业带来数据泄露、业务中断、合规追责等多重损失。 目前,火绒安全产品可对该行为进行拦截与查杀。
-
2026-08-04
火绒安全分析|从分析银狐病毒到思考银狐的趋势本篇文章不深挖技术细节,只从大量实战之后的复盘中,总结对银狐趋势的看法。本文内容聚焦当下,时效性强,数据均来源于2024-2026年间的火绒分析的银狐病毒与CNCert国家发布信息,纯人工手搓,杜绝AI口水话。
-
2026-08-03
仿冒语音网站通过PowerShell载荷实现远控攻击的事件分析近期,火绒安全实验室在日常监测中发现,黑产团伙通过高度仿冒开黑语音工具Oopz的钓鱼网站(oopz.live),针对国内游戏玩家群体发起钓鱼投毒攻击。经火绒安全工程师分析,该攻击依托游戏语音工具的用户信任进行伪装,欺骗性极强,对经常下载语音、加速器、辅助工具的玩家群体威胁较大。攻击者诱导用户在本机执行恶意指令,从远端下载恶意MSI安装包并以静默方式安装至用户目录,全程无安装窗口或报错提示,受害者难以察觉。木马植入后,释放多个组件,通过多阶段加载、隐藏执行,并借助带数字签名的合法程序作为掩护,最终在内存中启动远控木马,可被远程操控,并存在窃取浏览器登录态、游戏账号及加密货币钱包等敏感数据的风险。目前,火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-07-31
开源工具变“卧底”——仿冒FluentCleaner钓鱼站点发起白加黑窃密攻击近期,火绒安全实验室在日常监测时发现,有黑产团伙正通过高度仿冒知名开源清理工具 FluentCleaner的钓鱼网站(fluentcleaner.org),针对国内普通用户及企业终端发起精准的鱼叉式投毒攻击。经研判,该攻击依托正规软件的口碑进行伪装,欺骗性极强。攻击者利用.NET Framework自带系统工具ServiceModelReg.exe作为劫持目标进程,通过进程镂空技术注入恶意载荷,在用户设备中隐秘执行远程控制、浏览器数据窃取等恶意行为。本次攻击所用C2地址隶属于Remus恶意软件家族,是黑产常用的窃密控端通道。目前,火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-07-30
层层伪装 暗藏玄机——银狐木马借正规驱动静默接管你的电脑近日,火绒安全实验室在日常监测过程中捕获一款伪装为音乐播放器安装包的病毒样本。经火绒安全工程师分析判定,该样本属于多阶段攻击载荷,具备终止安全软件进程、建立持久化驻留、部署远控后门及实现内网中继四项核心能力。其利用经合法签名的 Adlice TrueSight 驱动进入内核态,依据内置的212个安全软件映像名在内核层直接终止相关进程,规避用户态终端检测与响应(EDR)系统的拦截;同时,通过注册表写入、创建伪装为 Edge 浏览器更新的计划任务(以 SYSTEM 权限每分钟触发一次)以及部署 PowerShell 脚本,构建多重冗余的持久化机制。最终释放的thumbs!Edge为功能完备的远控后门,连接硬编码的命令与控制(C2)服务器地址 8.218.106.149:7000,该远控内置56条指令,覆盖下载执行、插件加载、TCP 中继、键盘记录及破坏性清理等操作。目前,火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-07-22
供应链威胁持续发酵:Shai-Hulud出新变种绕过npm防护窃密近日,火绒安全实验室在npm供应链安全监测过程中,捕获一例TeamPcp团伙 Mini Shai-Hulud家族后继JavaScript恶意载荷样本。经火绒安全工程师静态比对与行为分析确认,该样本与2026年6月曝光的Mini Shai-Hulud恶意样本为同一家族衍生版本,核心攻击逻辑、窃密传播机制整体未发生改变,属于该团伙持续迭代的供应链攻击产物。
-
2026-07-21
披着“主页保护”外衣的劫持者:您的浏览器首页正被导流变现近日,火绒安全实验室接到用户反馈,反映名称为Vaultify的软件存在浏览器主页劫持、导航页篡改等异常行为。经火绒安全工程师分析发现,该软件会以“浏览器主页保护”、“安全防护提醒”等名义弹出提示窗口,诱导用户点击确认或者直接关闭界面后,软件会在系统中注册多个组件,并将相关DLL加载到explorer.exe进程中。当用户通过桌面、开始菜单或任务栏启动浏览器时,软件会拦截浏览器启动流程,将浏览器导航页跳转到指定推广网站。目前,火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-07-13
银狐也想来世界杯分一杯羹?新家族开始为“菠菜”平台增设广告位!近期,火绒安全实验室在监测网络安全过程中发现了异常情况。经过溯源与技术分析,这是银狐黑产使用新的样本针对中国国内用户。伪装为压缩包、视频剪辑、Microsoft商店等应用的安装软件的投毒。 银狐组织在本次攻击中,与以往不同的点在于,恶意代码的设计是以插件的形式加载。这就导致灵活多变的组合,本次下载获取的插件是一个有关于世界杯广告弹窗投递的插件(涉及赌球“菠菜”等)。 该样本在保持后门一直存在的情况下,窃取用户信息,控制用户电脑。可以以插件的形式多次为用户安装其他软件包括但不限于弹窗广告软件。 目前火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-06-25
极速扩散!TeamPcp组织利用高阶蠕虫大规模入侵开发者生态近期,火绒安全工程师在监测网络安全过程中发现了异常情况。经过溯源与技术分析,确认了这是一起TeamPcp组织使用Shai-Hulud蠕虫病毒针对供应链的投毒,下方结合供应链厂商公开提供的信息进行事件还原与样本分析。
-
2026-06-23
披着反作弊外衣的木马——R0Guard反作弊程序暗藏后门分析近日,火绒安全工程师收到用户反馈,称某CS2/CSGO社区平台提供的"反作弊"软件存在异常网络行为。经火绒安全工程师深入分析,确认该软件以"反作弊"为名义,实则内置了具备任意命令执行、屏幕监控、文件操控的远程控制后门程序。该后门将本机54425端口通过 FRP 反向隧道暴露至公网,攻击者可以通过远程登录后台发送HTTP请求即可远程操控受害主机,经过分析发现在有多个功能无需任何登录凭证直接可以使用。
-
2026-05-29
毒霸静默安装升级:内核驱动绕过安全防护近日,火绒安全收到用户反馈,称在安装部分主流软件安装包时,被静默安装了金山毒霸软件,对此火绒安全工程师高度重视,通过分析3DM等下载站“安全下载”通道的软件安装包时,发现金山毒霸通过3DM等多家下载站的软件安装包,部署了一套隐蔽的推广安装框架,使在用户未被充分告知的情况下,静默完成金山毒霸及相关全家桶组件的全流程安装。