400电话
微信咨询
加入我们
咨询时间: 9:30-18:30
400-998-3555
感谢您访问本站!我们检测到您当前使用的是 IE 浏览器。由于微软已正式终止对 IE 浏览器的技术支持,本站现已不再兼容该浏览器,可能会导致页面显示异常或功能无法使用。为了获得最佳体验,建议您:使用 Chrome、Edge、Firefox 等现代浏览器访问。
x

火绒安全分析|从分析银狐病毒到思考银狐的趋势

  • 作者:火绒安全

  • 发布时间:2026-08-04

  • 阅读量:1098

写在前面

本篇文章不深挖技术细节,只从大量实战之后的复盘中,总结对银狐趋势的看法。本文内容聚焦当下,时效性强,数据均来源于2024-2026年间的火绒分析的银狐病毒与CNCert国家发布信息,纯人工手搓,杜绝AI口水话。

杜绝AI口水话。.png


1分钟了解银狐发展趋势

在经济快速发展的今天,快钱的诱惑、技术的开源以及AI的使用,使技术门槛降低,导致银狐变种频率上升呈指数级的增长,同时,由于国内不断增强的安全意识以及安全厂商在背后的技术支持,银狐也逐步将手伸向国外(东南亚,印度,日本,俄罗斯等地区)。

1. 大量钓鱼页面通过搜索引擎推广(通过AI进行伪造的钓鱼页面外表看起来非常真实,降低了用户提防心)

2. 文件体量增大到百兆之上(庞大的体积增加了安全厂商的安全检测难度,并且攻击者还运用社会心理学,让很多用户掉入文件大就认为没问题的坑))

3. AI不间断工作,研发适配各安全厂商的反检测技术(AI将构造代码获取开源情报的门槛拉到最低,使银狐的各类新型的绕过方式及混淆手段,层出不穷。)

4. 对金钱的欲望空前高涨(从以往针对政府人员,到现在社会各界;从窃取机密到菠菜推广;从国内到国外;从下游点对点布局到上游点对面布局,一切皆为了金钱)

4.一切皆为了金钱)1.png

数据来源《火绒安全2025年终端安全洞察报告》


4.一切皆为了金钱)2.png

数据来源《火绒安全2025年终端安全洞察报告》


4.一切皆为了金钱)3.png

数据来源《火绒安全2025年终端安全洞察报告》


4.一切皆为了金钱)4.png

数据来源《火绒安全2025年终端安全洞察报告》


5. 从对“人”的心思琢磨到对“AI”的心思琢磨(从以往社会工程学来诱导人点击实施下载、诈骗等操作,到对智能体进行诱导操作。)

5.到对智能体进行诱导操作。).png


1.什么是银狐

1.1 身份与命名

银狐并不是单一的病毒,也不是一个团伙,而是一个去中心化、被多个黑产团伙广泛使用的远控木马生态。

被多个黑产团伙广泛使用的远控木马生态。.png


1.2 血缘追溯

银狐的技术祖脉可以追溯到2008年开源的Gh0st RAT(幽灵远控)——国内黑产圈最经典的远控框架。它最早开始活跃可追溯至2022年9月,2023年3月微步在线捕获大规模定向攻击后将其正式命名。

命名演变史:Gh0st RAT (2008) → 大灰狼/灰鸽子 → Winos 4.0 / ValleyRAT → 银狐 (AI加持后不计其数的变种)


1.3运营模式与组织架构

何谓去中心化、如何被团伙利用,这一章节将进行详细的讲解。

银狐源码早在2008年就已开源,但由于当时相关法律不够健全,使用者可在多个开源平台直接获取,时至今日,源码在暗网、Telegram等渠道仍有传播,在github等开源平台也有少量公开源码,任何攻击者均可获取并魔改使用,不同攻击者在投递与二次开发的技术上可能差异很大。

代理人分级运营,从木马开发-木马贩卖-网站挂马-财务钓鱼-跨境变现,每个团伙可能只负责其中一项。当每个代理人通过暗网等方式沟通联系,进行跨境洗钱等业务,其溯源与损失金额的追回,难度也呈指数级上升。即使抓住某一个环节的团伙,也无法轻易做到对整个产业线进行溯源,这也是银狐屡禁不止的原因。


Github搜索银狐源码.png

Github搜索银狐源码


2026-06-17公安部公布银狐典型案例.png

2026-06-17公安部公布银狐典型案例



 2.银狐的特点

2.1高活跃度&高时效性&高效率

在了解了银狐组织的架构以及金额的来源后不难发现,该组织呈现出的“三高”特征彼此关联、互为支撑:可能获取的巨额资金催生平台的高活跃度;为诱导用户点击,银狐组织会制作具备强时效性的诱饵标题与恶意文件;而为对抗各类安全防护软件,团伙又保持着极高的恶意程序开发效率。

1. 每日上线境内肉鸡数(以IP数计算)最多已超过1.7万;

2. 紧跟热门时事舆情,选用流量高、大众关注度强的热点内容制作钓鱼诱饵;

3. 攻击迭代频率极高,可衍生出上百种作案手段,覆盖钓鱼载体、文件封装、程序启动逻辑等多维度技术细节。

公安部2025-05-23发布的银狐风险提示.png

公安部2025-05-23发布的银狐风险提示

参考链接:https://www.cert.org.cn/publish/main/10/2025/20250523153345048656711/20250523153345048656711_.html


银狐2026美加墨世界杯期间快速开发搭建BC平台.png

银狐2026美加墨世界杯期间快速开发搭建BC平台


参考链接:https://www.huorong.cn/document/tech/vir_report/2008


公安部2026-05-22发布的银狐风险提示.png

公安部2026-05-22发布的银狐风险提示

参考链接:https://www.cert.org.cn/publish/main/10/2026/20260522113326926111046/20260522113326926111046_.html


2.2高技术对抗性

1. 银狐样本具备多样化启动载体,可依托Python、Rust、Go、C、hta、exe、lnk、dll等多类文件执行入侵,配套样本类型、打包工具合计超十种。

2. 样本的防止静态分析涉及到VMP加壳与各类混淆的组合使用,包括不透明谓词、控制流扁平化、花指令、变量名替换等等,实现超5种的加壳方式以及上百种不同混淆方式组合搭配。

3. 样本内置多重对抗机制,可规避动态调试、拦截安全软件检测。火绒通过对该样本集群分析发现,单份样本内置的反调试手段最高超 50 种。

4. 攻击者利用存在安全漏洞的白名单驱动程序实施攻击,这类对抗手段对安全防护产品具备极强突破效果。


银狐变种高技术对抗分析.png

银狐变种高技术对抗分析

参考链接:https://huorong.cn/document/tech/vir_report/1846


2.3 AI赋能

目前银狐也在积极主动的利用AI,除依托AI批量制作钓鱼页面外,其在病毒二次开发、启动器开发中也大量使用AI。下文结合火绒近期捕获的银狐恶意样本举例说明。火绒安全工程师在银狐解密第二层时发现的脚本中存在未去除的注释,这是很明显的AI构造脚本(AI特色注释模板 方案:xxxx流程:xxxx结果:xxxx注意:xxxx),这应该是银狐开发人员疏忽大意没有删除。


银狐开发者忘记删除脚本注释.png

银狐开发者忘记删除脚本注释

参考链接:详细介绍可以关注火绒公众号,后续会有陆续发出哦!



3.对银狐未来布局的看法

3.1国内转国外

当前,国内警方针对银狐组织的打击处置力度持续加码,现已披露多起典型案件:我国公安机关赴越南开展跨国抓捕,抓获涉案人员潘某军;国家互联网应急中心(CNCERT)于2026年7月29日面向全社会发布公告,公开征集相关威胁线索......以火绒为代表的国内安全厂商也在持续追踪监测银狐全新变种。多重高压态势下,银狐团伙部分成员将攻击重心转向境外,目前已有多家海外安全厂商披露多起相关攻击事件(日本、印度尼西亚等)。


针对日本的钓鱼邮件.png

针对日本的钓鱼邮件


针对印度尼西亚的钓鱼链接.png

针对印度尼西亚的钓鱼链接


3.2 手动化转自动化

目前,全球范围内AI技术变革持续深化,各类企业纷纷推进AI业务转型。智能体凭借高效便捷的特性,仅需单条指令即可完成多流程任务,极大提升了工作效率。但现今该类产品存在大量安全漏洞,极易被黑产团伙恶意利用。若输入指令中隐含的潜在逻辑触发文件下载行为时,便会产生以下安全风险。


针对AI智能体的投毒原理.png

针对AI智能体的投毒原理


通过前文介绍,相信读者已经对2024—2026年银狐的整体攻击特点建立完整认知。考虑到部分读者未曾接触AI,或是不了解AI开发的实际能力,下面将演示零基础使用者如何仅输入一句提示词,依靠AI爬虫短时间内抓取网站全部资源并完成本地部署。(视频详情请关注火绒安全微信公众号)


AI一句话爬取加部署效果对比图.png

AI一句话爬取加部署效果对比图


4.答疑解惑

1. Q:为什么银狐一直这么猖獗,是安全厂商“养寇自重”还是别的原因?

A:首先肯定不是安全厂商“自导自演”。银狐组织层级划分清晰、各环节相互隔离,难以对全链路各环节逐一溯源。加之高额非法收益带来的巨大诱惑,不断有人铤而走险参与其中;同时由于AI技术大幅降低了恶意程序的开发门槛,后续相关攻击活动或将愈发猖獗。

究其根源:其一为本报告 1.3 章节所述银狐独特的运营模式与分层架构;而核心诱因则是国内经济高速发展背景下,大众的网络安全防范意识未能同步提升,此类诈骗能牟取巨额非法获利,但犯罪成本极低。若全民安全防护意识全面提升,使诈骗行为成本远高于与非法收益,则此类黑灰产自然会失去滋生空间。(可通篇阅读了解详细原因)


2. Q:为什么银狐每个样本差异巨大?

A:银狐相关工具开源扩散后,不同使用者的二次开发、钓鱼制作、文件伪装及社会工程学实施能力参差不齐,直接造成攻击样本差异显著。(可查看1.3章节了解详细原因)


3. Q:为什么银狐的变种越来越多,钓鱼页面越来越多?

A:AI技术大幅压低了网络攻击的实施门槛。攻击者只需掌握安全厂商的检测规则,即可利用AI不间断自动测试以实现定向免杀;在钓鱼页面制作环节,攻击者同样可依靠AI抓取各类软件官网资源,生成高仿真钓鱼页面,全程AI可操作性,攻击者无需掌握代码开发能力。(可查看2.3章节与3.2章节了解详细原因)


4. Q:银狐怎么做到从不同目标进行获利的?

A:攻击者会熟练使用社会工程学实施诈骗。当银狐控制用户电脑后,无法直接窃取银行卡、社交工具支付密码并发起转账(除非受害者将相关密码明文留存于显眼位置)。但攻击者会调取用户设备内的聊天记录等资料,研判用户的个人、职场身份,继而冒充用户向其亲友、同学、同事、上下级等索要钱款、要求对公转账等;即便未挖掘到有效熟人关系,攻击者仍可借助用户名义加入的各类群聊扩散钓鱼信息,重复实施同类诈骗。(通篇阅读了解详细原因)

举例说明:不少学生会存在一种误区,认为自己没有存款,银狐组织从自己身上捞不到利益,于是随意点击各类广告弹窗、陌生链接,并对设备中毒不以为意。可实际情况是:银狐一旦控制你的电脑,调取你与联系人的全部聊天记录后,会找准时机冒充你的身份,以各种借口为由,诱导你的亲友或师长转账。倘若对方网络安全意识薄弱,未通过电话、视频等方式与你核实就直接汇款,造成财产损失。这时你还会认为,自己不在攻击者的目标范围内吗?(这类案例时常出现在新闻报道中哦!)


5. Q:为什么AI识别网站会被迷惑?

A:首先不能把AI逻辑与人类逻辑划等号。人的思维逻辑中往往会有较多经验作为依据支撑你的判断,亦或称之为第六感。比如当我们看到明显拼写错误的域名会非常警惕,只有当设计精美钓鱼网站,将排版、logo、色调、背景图片、域名格式、用户ID与用户评价的话术,综合在一起时才能达到欺骗人的效果。AI则不然,它们没有错误域名拼写的概念,所以对AI则完全不需要综合判断,它们只会根据返回结果与关键词进行匹配,理论上一个只有文字没有任何有效图形界面的网站是可以骗过AI的。


6. Q:阅读了全文,当你在实际应用中遇到了符合文章中描述的场景该怎么办?

A:文件方面:如遇到超过百兆的文件,首先先确定来源,是否为官网或者官方下载商店下载。以火绒为例,官方网址为www.huorong.cn,而恶意仿冒的官网可能会增加前缀与后缀或拼写错误。

当你遇到无法判断来源只有文件时,推荐大家下载火绒及其他安全防护软件进行扫描检测。如果您没安装安全防护软件并且有一定基础会提取文件的hash值可以访问(https://www.virustotal.com)病毒合集网站来检测文件安全性。


正常官网常用域名格式.png

正常官网常用域名格式


恶意仿照官网常用域名格式.png

恶意仿照官网常用域名格式


virustotal官网.png

virustotal官网


转账方面。各类社交软件或者公司群聊,遇到转账要求或者钱财要求,尤其是数额较大时,最好通过电话、视频等方式进行二次确实是否本人操作。



5.感谢与支持

综上所述,当前银狐黑产已形成完整产业链,其攻击逐步由境内向境外扩散并走向全自动化,威胁持续加剧。火绒安全在此提醒广大用户,下载认准官方途径、谨慎点击陌生链接及可疑文件,常态化更新安全防护工具。未来,火绒安全将持续追踪银狐新型变种,迭代查杀引擎、强化各类场景防护,全方位抵御银狐系列恶意攻击。

感谢大家的阅读,如果有更多疑问想咨询可通过如下方式联系。

1. 微信搜索“火绒安全”公众号

2. 火绒官网:https://www.huorong.cn/

3. 火绒讨论论坛:https://bbs.huorong.cn/forum.php (支持免费1对1产品解惑与所有疑似病毒软件的分析)

安全无忧,一键开启

全面提升您的系统防护