-
2026-09-15
采购文件暗藏杀机——PureRAT木马针对电商定向窃密近日,火绒安全实验室收到用户反馈,称其在日常网络交易中经常有人发送“来说采购,然后发个文件,说让你下载打开”的信息,经溯源与技术分析,火绒安全工程师发现这是一起针对性瞄准电商行业商家的恶意网络攻击活动,该攻击主要通过站外社交、私聊、邮件、陌生对接渠道传播,攻击者伪装成合作客户、采购方,将恶意hta脚本文件伪装成正规的采购资料文档,以发送采购清单、报价单据、样品核对资料等商务名义投递恶意压缩包文件,精准诱导电商运营商家、店铺工作人员解压打开文件,触发恶意程序运行。用户误打开该伪装文件后,程序会在后台静默运行,隐蔽释放并启动多层恶意加载器,全程无明显弹窗提示、无运行痕迹,最终在系统内存中落地运行PureRAT远程控制木马,实现对受害终端的长期控制、数据窃取等恶意操作。
-
2026-09-11
游戏资源站暗藏钓鱼陷阱 黑产盗取账号信息流入暗网近期,火绒安全工程师在网络安全监测中发现异常攻击活动。经溯源与技术分析确认,这是针对Ziperto平台发起的钓鱼攻击。Ziperto是专注提供掌上游戏机 ROM资源与模拟器的游戏社区网站,主要为用户提供各类掌机、家用主机的游戏 ROM文件。
-
2026-09-08
盯上网吧终端:挖矿木马借漏洞驱动窃取游戏账号凭证近日,火绒安全工程师在网络安全监测过程中发现一组针对网吧终端环境的模块化恶意程序。该样本会主动识别多类网吧或终端管理环境,收集网吧编号、MAC地址及客户端版本等信息,并从远程服务器获取任务。 与常见的单一挖矿木马不同,该样本具有两条相对独立的获利路径:一条为下载公开发行的PeakMiner矿工程序并运行,在游戏启动时主动暂停挖矿;另一条会伪装成系统ntdll.dll,从WeGame/TGP进程内存中提取用户会话凭据。当样本无法读取目标进程时,窃密模块还会下载恶意无签名驱动,利用存在已知漏洞的驱动临时关闭驱动签名强制,加载恶意无签名驱动,从内核完成目标进程内存读取。 目前,火绒安全产品已实现对该行为的拦截与查杀。
-
2026-09-03
隐蔽驻留 无痕执行│OverLord远控木马技术分析近日,火绒安全实验室发现一个由 64 位 Go 语言编写的远程控制客户端。此类远程控制木马通常伪装成系统工具、游戏辅助、软件破解补丁等形式,通过非官方下载站点、钓鱼邮件附件、社群分享的恶意压缩包等渠道传播,普通用户在下载来路不明的程序、解压陌生资源并点击运行后,就可能被植入该远控程序。
-
2026-09-01
银狐借AI信任链钓鱼 搜索结果暗藏下载陷阱近期,火绒安全工程师在网络安全监测中发现异常攻击活动,经溯源排查与技术分析,确认该攻击为银狐团伙伪造DeepSeek官方网站,面向广大用户实施的钓鱼活动。 分析发现银狐团伙持续批量投放高度仿真的钓鱼页面:这类页面伪装度极高,常被AI智能体识别为官方网站并纳入返回结果。结合多方信息反馈来看,部分用户出于对AI输出结果的过度信任,不对来源进行核验就直接下载运行,最终落入攻击陷阱。
-
2026-08-31
盗签伪装 内存匿踪│Go语言双层窃密木马攻击分析近日,火绒安全实验室捕获一款窃密木马。该样本的攻击链可划分为五个阶段,即解包、门控、采集、外传与二级投放。内层程序在通过计分制环境检测与计时反调试机制的门控检查后,提取浏览器凭据、Cookie、历史记录、表单数据及即时通讯工具的会话密钥,并还原主密钥。外传阶段采用dead-drop中继结合base64表单上传的方式实现。在 Loader模式下,可下载并执行二级载荷,主机侧仅留存一处装机标记,未设置开机自启机制。凭据清理须在主机重置前优先完成,二级载荷的排查应与凭据处置同步进行。 第一阶段文件为木马外壳,以Go语言编译并经garble实施重度混淆。该外壳使用被盗用的代码签名进行签名,并嵌入大量混淆字符串,以规避杀毒软件检测。第一阶段文件执行完毕后,将第二阶段文件写入磁盘并执行。第二阶段文件内嵌加密字节,经自定义加密算法解密后,在内存中反射加载Payload。由于其配置指纹与公开已知的Vidar家族 v1.5版本特征高度相似,可研判为Vidar木马。该家族主要针对失陷主机的浏览器及即时通讯软件实施窃密行为,它们通常依托钓鱼邮件附件、破解软件安装包、非官方资源下载站、伪装成系统工具/游戏辅助的恶意链接等渠道扩散,普通用户在下载盗版程序、接收陌生邮件附件、浏览非正规资源站点时都可能意外接触。一旦感染主机,可造成账号凭据、浏览记录、通讯信息等核心隐私泄露,还可通过二级载荷植入更多恶意程序,对个人数据安全与系统稳定构成严重威胁。 目前,火绒安全产品已经实现对该木马的拦截与查杀。
-
2026-08-25
周期性轮换样本|火绒带您揭秘银狐迭代逻辑与样本设计思路近期,火绒安全工程师接到用户反馈,在结合网络安全监测工作之后,发现了一批可疑网络攻击活动。经过全面溯源与深度技术分析,确认该活动为银狐黑产团伙伪造热门AI产品DeepSeek搭建的钓鱼网站攻击行为。本次攻击的钓鱼下载链接以5天为周期快速迭代更换。同时,火绒安全团队通过对同风格网络资产溯源,挖掘出该攻击者尚未完全部署上线的其余钓鱼页面。本文将通过对比两代银狐病毒样本的核心差异,深度分析攻击者的样本设计逻辑与快速迭代思路。目前, 火绒安全产品已经实现对该系列的钓鱼网站与样本的拦截与查杀 。
-
2026-08-11
月下载量超20亿次!TeamPcp高阶蠕虫再袭npm供应链近日,火绒安全实验室在网络安全监测过程中发现新一轮高危npm供应链投毒攻击,经火绒安全工程师分析确认,该攻击仍由TeamPcp组织发起,与此前披露的攻击事件相比《供应链威胁持续发酵:Shai-Hulud出新变种绕过npm防护窃密-技术文章-火绒安全》,本次攻击所使用的Shai-Hulud蠕虫恶意代码已完成全方面升级,隐蔽性与危害性均大幅提升。
-
2026-08-06
突破传统防御边界:Linux eBPF新型Rootkit攻防研究近期,火绒安全实验室捕获一款基于Linux eBPF的Rootkit组件,该组件并非传统内核模块:样本本体为不可直接执行的ELF64可重定位对象,需由外部loader经libbpf标准加载流程注入内核,经verifier校验后,内核依据BTF信息创建10个BPF map,13个tracepoint程序附着到系统调用与调度事件。该过程不触碰内核文本段,不修改系统调用表,无LKM加载痕迹,基于模块签名与内核完整性校验的防线对此类组件天然失效。 该组件隐蔽能力来自“策略与逻辑分离”架构,隐藏目标未硬编码,存放在hidden_pids、hidden_names、hidden_inodes三个map内,攻击者可随时改写生效,无需重新编译加载。代码覆盖三个观测维度:枚举/proc时抹除指定进程;调试器attach隐藏进程时实施反制;读取/proc/net/tcp或查询netlink时抹除指定连接,覆盖管理员常用的三条自查路径。 由于该组件具备极强的内核隐身能力,传统杀毒、主机巡检工具很难发现被隐匿的进程、网络连接与文件,攻击者可长期驻留主机,持续窃取服务器业务数据、账号凭证、核心配置;依托可动态修改的隐藏策略,攻击者还能灵活规避运维排查,搭建持久后门、横向渗透内网,甚至篡改业务数据、植入勒索程序,大幅抬高安全事件的发现与溯源成本,给企业带来数据泄露、业务中断、合规追责等多重损失。 目前,火绒安全产品可对该行为进行拦截与查杀。
-
2026-08-04
火绒安全分析|从分析银狐病毒到思考银狐的趋势本篇文章不深挖技术细节,只从大量实战之后的复盘中,总结对银狐趋势的看法。本文内容聚焦当下,时效性强,数据均来源于2024-2026年间的火绒分析的银狐病毒与CNCert国家发布信息,纯人工手搓,杜绝AI口水话。
-
2026-08-03
仿冒语音网站通过PowerShell载荷实现远控攻击的事件分析近期,火绒安全实验室在日常监测中发现,黑产团伙通过高度仿冒开黑语音工具Oopz的钓鱼网站(oopz.live),针对国内游戏玩家群体发起钓鱼投毒攻击。经火绒安全工程师分析,该攻击依托游戏语音工具的用户信任进行伪装,欺骗性极强,对经常下载语音、加速器、辅助工具的玩家群体威胁较大。攻击者诱导用户在本机执行恶意指令,从远端下载恶意MSI安装包并以静默方式安装至用户目录,全程无安装窗口或报错提示,受害者难以察觉。木马植入后,释放多个组件,通过多阶段加载、隐藏执行,并借助带数字签名的合法程序作为掩护,最终在内存中启动远控木马,可被远程操控,并存在窃取浏览器登录态、游戏账号及加密货币钱包等敏感数据的风险。目前,火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-07-31
开源工具变“卧底”——仿冒FluentCleaner钓鱼站点发起白加黑窃密攻击近期,火绒安全实验室在日常监测时发现,有黑产团伙正通过高度仿冒知名开源清理工具 FluentCleaner的钓鱼网站(fluentcleaner.org),针对国内普通用户及企业终端发起精准的鱼叉式投毒攻击。经研判,该攻击依托正规软件的口碑进行伪装,欺骗性极强。攻击者利用.NET Framework自带系统工具ServiceModelReg.exe作为劫持目标进程,通过进程镂空技术注入恶意载荷,在用户设备中隐秘执行远程控制、浏览器数据窃取等恶意行为。本次攻击所用C2地址隶属于Remus恶意软件家族,是黑产常用的窃密控端通道。目前,火绒安全产品已经实现对该行为的拦截与查杀。