-
2026-07-31
开源工具变“卧底”——仿冒FluentCleaner钓鱼站点发起白加黑窃密攻击近期,火绒安全实验室在日常监测时发现,有黑产团伙正通过高度仿冒知名开源清理工具 FluentCleaner的钓鱼网站(fluentcleaner.org),针对国内普通用户及企业终端发起精准的鱼叉式投毒攻击。经研判,该攻击依托正规软件的口碑进行伪装,欺骗性极强。攻击者利用.NET Framework自带系统工具ServiceModelReg.exe作为劫持目标进程,通过进程镂空技术注入恶意载荷,在用户设备中隐秘执行远程控制、浏览器数据窃取等恶意行为。本次攻击所用C2地址隶属于Remus恶意软件家族,是黑产常用的窃密控端通道。目前,火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-07-30
层层伪装 暗藏玄机——银狐木马借正规驱动静默接管你的电脑近日,火绒安全实验室在日常监测过程中捕获一款伪装为音乐播放器安装包的病毒样本。经火绒安全工程师分析判定,该样本属于多阶段攻击载荷,具备终止安全软件进程、建立持久化驻留、部署远控后门及实现内网中继四项核心能力。其利用经合法签名的 Adlice TrueSight 驱动进入内核态,依据内置的212个安全软件映像名在内核层直接终止相关进程,规避用户态终端检测与响应(EDR)系统的拦截;同时,通过注册表写入、创建伪装为 Edge 浏览器更新的计划任务(以 SYSTEM 权限每分钟触发一次)以及部署 PowerShell 脚本,构建多重冗余的持久化机制。最终释放的thumbs!Edge为功能完备的远控后门,连接硬编码的命令与控制(C2)服务器地址 8.218.106.149:7000,该远控内置56条指令,覆盖下载执行、插件加载、TCP 中继、键盘记录及破坏性清理等操作。目前,火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-07-22
供应链威胁持续发酵:Shai-Hulud出新变种绕过npm防护窃密近日,火绒安全实验室在npm供应链安全监测过程中,捕获一例TeamPcp团伙 Mini Shai-Hulud家族后继JavaScript恶意载荷样本。经火绒安全工程师静态比对与行为分析确认,该样本与2026年6月曝光的Mini Shai-Hulud恶意样本为同一家族衍生版本,核心攻击逻辑、窃密传播机制整体未发生改变,属于该团伙持续迭代的供应链攻击产物。
-
2026-07-21
披着“主页保护”外衣的劫持者:您的浏览器首页正被导流变现近日,火绒安全实验室接到用户反馈,反映名称为Vaultify的软件存在浏览器主页劫持、导航页篡改等异常行为。经火绒安全工程师分析发现,该软件会以“浏览器主页保护”、“安全防护提醒”等名义弹出提示窗口,诱导用户点击确认或者直接关闭界面后,软件会在系统中注册多个组件,并将相关DLL加载到explorer.exe进程中。当用户通过桌面、开始菜单或任务栏启动浏览器时,软件会拦截浏览器启动流程,将浏览器导航页跳转到指定推广网站。目前,火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-07-13
银狐也想来世界杯分一杯羹?新家族开始为“菠菜”平台增设广告位!近期,火绒安全实验室在监测网络安全过程中发现了异常情况。经过溯源与技术分析,这是银狐黑产使用新的样本针对中国国内用户。伪装为压缩包、视频剪辑、Microsoft商店等应用的安装软件的投毒。 银狐组织在本次攻击中,与以往不同的点在于,恶意代码的设计是以插件的形式加载。这就导致灵活多变的组合,本次下载获取的插件是一个有关于世界杯广告弹窗投递的插件(涉及赌球“菠菜”等)。 该样本在保持后门一直存在的情况下,窃取用户信息,控制用户电脑。可以以插件的形式多次为用户安装其他软件包括但不限于弹窗广告软件。 目前火绒安全产品已经实现对该行为的拦截与查杀。
-
2026-06-25
极速扩散!TeamPcp组织利用高阶蠕虫大规模入侵开发者生态近期,火绒安全工程师在监测网络安全过程中发现了异常情况。经过溯源与技术分析,确认了这是一起TeamPcp组织使用Shai-Hulud蠕虫病毒针对供应链的投毒,下方结合供应链厂商公开提供的信息进行事件还原与样本分析。
-
2026-06-23
披着反作弊外衣的木马——R0Guard反作弊程序暗藏后门分析近日,火绒安全工程师收到用户反馈,称某CS2/CSGO社区平台提供的"反作弊"软件存在异常网络行为。经火绒安全工程师深入分析,确认该软件以"反作弊"为名义,实则内置了具备任意命令执行、屏幕监控、文件操控的远程控制后门程序。该后门将本机54425端口通过 FRP 反向隧道暴露至公网,攻击者可以通过远程登录后台发送HTTP请求即可远程操控受害主机,经过分析发现在有多个功能无需任何登录凭证直接可以使用。
-
2026-05-29
毒霸静默安装升级:内核驱动绕过安全防护近日,火绒安全收到用户反馈,称在安装部分主流软件安装包时,被静默安装了金山毒霸软件,对此火绒安全工程师高度重视,通过分析3DM等下载站“安全下载”通道的软件安装包时,发现金山毒霸通过3DM等多家下载站的软件安装包,部署了一套隐蔽的推广安装框架,使在用户未被充分告知的情况下,静默完成金山毒霸及相关全家桶组件的全流程安装。
-
2026-05-25
隧道藏暗控——Cloudflare 合法工具被黑产用于远程控制近期,火绒威胁情报中心监测到一类新型远控威胁攻击手段。该攻击与传统远控木马存在明显差异,可实现攻击链路全面“洗白”:该样本在攻击过程中综合使用了安装包伪装为WPS安装包进行投递、Inno Setup 多阶段解包、合法组件白利用、DLL 动态加载、服务与计划任务双重持久化以及隧道映射等多种技术手段。首先,攻击者将恶意样本伪装成 WPS 安装包,以正常软件安装流程作为掩护,降低用户警惕。随后,样本借助 Inno Setup 安装链分阶段释放 cloudflared_installer.tmp、CoreLogic.dll、cf.msi、Guard.dll、Windows.exe 等核心文件,并通过静默方式安装 cloudflared 合法组件,实现白利用免杀。完成文件落地后,样本通过 LoadLibraryW 与 GetProcAddress 显式调用 CoreLogic.dll!ExecuteSecureInstall,进一步创建服务和计划任务,形成稳定的持久化机制。其中,服务命令行会拼接 access tcp --url tcp://127.0.0.1:443 --hostname ... 等参数,以借助 cloudflared 建立远程 TCP 隧道;计划任务则分别通过 rundll32.exe Guard.dll,TyCV85iu 和 WindowsEvent.exe 完成组件拉起、守护执行与失败重试。综合来看,该样本通过将合法工具、系统组件和安装框架混合使用,显著增强了攻击链的隐蔽性、免杀能力和持续控制能力。目前,火绒安全产品已实现对该恶意样本的拦截与查杀。
-
2026-05-08
秒盗账号钱包!伪装Electron程序暗藏后门窃取加密数据近期,火绒威胁情报中心针对SeanPalia样本的分析发现,这是一款伪装为正常 Electron桌面程序运行的信息窃取木马。样本启动后,会通过main.js加载经过bytenode 编译的decrypted_payload.jsc,并以运行时恢复方式释放主payload。随后,程序会先结束抓包、调试和逆向分析工具,并批量关闭浏览器进程以释放数据库文件锁;之后通过系统性扫描浏览器、Discord、桌面钱包与浏览器钱包扩展等高价值目标,读取Login Data、Web Data、Cookies、History、Bookmarks、Local Storage/leveldb 等本地敏感数据,同时恢复Local State中的Chromium密钥并解密受保护的数据。
-
2026-03-24
反向代理加持!虚假OpenClaw安装包成新一代高危窃密木马近期,火绒威胁情报中心监测发现,虚假的OpenClaw安装包正借助Github进行传播。该安装包本质为下载器,会依照云控下发的配置,下载并依次执行五类恶意程序,其中涵盖多种窃密木马、SOCKS5反向代理及下载器等恶意程序。其中,窃密木马可通过云控配置或样本内置逻辑,对“下载”“文档”目录以及Discord、Telegram、Steam等应用中的数据加以收集,并上传至远控服务器以实施窃取。在执行过程中,样本还会结合鼠标行为、用户名、分辨率等环境特征开展虚拟机或沙箱检测,以达成规避分析和免杀的目的。目前,火绒安全产品可对上述病毒进行拦截查杀。
-
2026-03-09
游戏虽好别乱下!这类游戏盒子暗藏 DDoS 病毒近期,据火绒威胁情报中心监测,有大量用户感染DDos病毒。经溯源分析,传播源头指向一款通过抖音、淘宝等渠道推广的游戏盒子,用户在使用该类游戏盒子下载游戏工具或其他游戏内容时,会被捆绑投放DDos病毒。病毒落地后,攻击者可通过设置云控配置,远程控制受感染设备对其他Steam入库工具服务器以及任意目标网站发起DDos攻击,从而使该网站服务崩溃。目前,火绒安全产品可对上述病毒进行拦截查杀。