黑客武器库曝光,一周十大恶意软件发动网络攻击

admin 2026-08-11 05:05:05 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档基于ANY.RUN沙箱遥测数据,分析了2026年7月20日至26日期间十大恶意软件(如Vidar、AsyncRAT、XWorm)的威胁态势。信息窃取马和RAT主导榜单,钓鱼是主要感染向量,攻击者滥用LOLBins和合法基础设施。文档提供了每个恶意软件的详细剖析、入侵指标及防御建议,强调需通过邮件过滤、漏洞修补、进程监控和MFA等分层控制措施来应对。 综合评分: 87 文章分类: 恶意软件,威胁情报,漏洞分析,安全意识,安全运营


cover_image

黑客武器库曝光,一周十大恶意软件发动网络攻击

FreeBuf

2026年7月28日 18:00 上海

在小说阅读器读本章

去阅读

ANY.RUN交互式沙箱的每周威胁遥测数据显示,在2026年7月20日至26日这一周,Vidar Stealer、AsyncRAT和XWorm仍然是安全团队分析上传次数最多的三种恶意软件样本。安全防御人员争分夺秒地对钓鱼驱动的入侵事件进行分流处置,而这三类恶意软件在沙箱中的触发次数合计达到数百次。

该恶意软件排名反映的是上传至公共恶意软件分析沙箱的总样本量,并揭示了红队、SOC分析师和威胁猎人在实际环境中最常遇到的工具。信息窃取马(Vidar、Stealc、Lumma)和远程访问木马/RAT(AsyncRAT、XWorm、Remcos、Quasar)占据了榜单的主导地位,反映出在地下论坛上销售的恶意软件即服务(MaaS)产品的持续商品化趋势。

Vidar以235次总上传量位居榜首,尽管周环比减少了47个样本;AsyncRAT紧随其后,共214次上传(减少60次);XWorm上传了205次,且周环比罕见地增加了13个样本,这预示着新一轮的攻击活动正在升温。

Formbook和XWorm是本周唯一出现上升趋势的恶意软件家族,这对防御人员来说是一个重要信号,因为上传数量的增加往往预示着针对新诱饵或漏洞的攻击活动将集中爆发。

AgentTesla和DonutLoader的降幅最大,分别减少了59和58个样本,不过它们仍然牢牢嵌入在商品化钓鱼工具包中。

Part01

威胁家族剖析

Vidar Stealer

Vidar是一款基于Arkei分支的信息窃取马,以恶意软件即服务模式运营,能够窃取浏览器凭据、Cookie、双因素认证数据、Tor浏览器配置以及加密货币钱包。近期攻击活动显示,Vidar通过恶意广告诱导用户下载虚假的破解软件,以及利用伪装成合法开发者工具的Git仓库(GitHub)进行传播,载荷嵌入在JPEG和TXT文件中,实现内存执行。此外,一项并行攻击活动将Vidar与XMRig加密货币挖矿机结合,利用Go编译的伪造MpClient.dll进行DLL侧加载,实现免杀。

AsyncRAT

AsyncRAT是一款被广泛滥用的开源远程访问木马,能够提供远程命令执行、数据窃取以及对Windows系统的隐蔽监控。当前攻击活动滥用Dropbox链接和TryCloudflare隧道等合法基础设施,采用多阶段攻击链:从LNK文件开始,随后执行JS和BAT脚本,最终部署基于Python的加载器,同时显示一个诱饵发票PDF文件。持久化机制通过启动文件夹中的批处理脚本以及向explorer.exe注入代码来实现。在某区域性攻击活动中,C2流量使用TCP端口6606、7707和8808。

XWorm

XWorm是一款模块化RAT,自2022年起通过恶意软件即服务渠道销售,提供凭据窃取、键盘记录、摄像头访问、DDoS和勒索软件部署等插件。2026年的感染链始于包含ZIP附件的钓鱼邮件,解压后提取恶意JavaScript加载器,并从托管在公共图片服务上的JPEG文件中提取Base64编码DLL进行加载。载荷通过进程空洞注入到MSBuild.exe或Aspnet_compiler.exe中,实现无文件执行。较新的变体利用WinRAR漏洞(CVE-2025-8088)和Excel中的CVE-2018-0802来绕过检测。

Remcos RAT

Remcos最初是一款合法远程管理工具,但现在被滥用作监控即服务RAT,具备实时摄像头流、即时键盘记录、凭据窃取和屏幕捕获等功能。带有恶意ZIP/LNK附件的钓鱼邮件仍然是主要传播载体,其次是基于文本的分阶段加载,以及滥用MSBuild.exe等合法微软LOLBins规避检测。拉丁美洲和美国的教育、专业服务及金融行业是主要攻击目标,C2流量经常通过DuckDNS等动态DNS提供商路由。

Stealc

Stealc是一款模块化、恶意软件即服务的信息窃取马,针对浏览器、FTP客户端、即时通讯应用、邮件客户端、游戏平台和加密货币钱包。其V2版本为窃取的数据增加了RC4加密。它通过钓鱼附件、恶意广告、路过式下载以及破解软件/注册机网站传播,并经常与Amadey捆绑在犯罪服务链条中。

Lumma Stealer

Lumma(LummaC2)是一款基于订阅的MaaS信息窃取马,在其核心基础设施遭到执法部门打击后,以更隐蔽的策略重新出现。当前投递方式包括:假冒CAPTCHA的“ClickFix”页面,诱骗受害者通过Windows运行对话框执行恶意PowerShell;在GitHub上创建带有AI生成README文件的虚假仓库,推广游戏作弊工具;以及协调YouTube视频宣传活动,链接到恶意下载。

Formbook

Formbook是一款长期活跃的数据窃取和表单劫持恶意软件,自2016年起以MaaS形式销售,具备键盘记录、屏幕截图、凭据窃取和加载其他恶意软件的能力。近期攻击活动使用带有RAR附件的钓鱼邮件,滥用DLL侧加载,或在PDF中嵌入混淆JavaScript。较早攻击波利用恶意Word文档触发Microsoft Equation Editor漏洞(CVE-2017-11882)。美国、韩国和制造业的航空航天及国防承包商受到不成比例的针对性攻击。

Quasar RAT

Quasar是一款基于C#的开源RAT,赋予攻击者完全远程控制能力,包括注册表编辑、键盘记录、密码窃取和文件窃取。它通常通过恶意RTF/Office文档传播,这些文档会触发PowerShell载荷下载。较新的变体使用双重DLL侧加载来投放和执行载荷,从而绕过标准检测。

AgentTesla

AgentTesla是一款基于.NET的RAT和高级键盘记录器,自2014年活跃至今,能够记录剪贴板、截取屏幕以及窃取浏览器和邮件中存储的凭据。它主要通过利用Microsoft Office漏洞CVE-2017-11882和CVE-2017-8570的钓鱼邮件传播,数据通常通过SMTP、FTP或Telegram机器人通道窃取。

DonutLoader

DonutLoader是一款基于Shellcode的加载器,利用“Donut”无文件执行框架在内存中部署二级载荷(如PureLogs信息窃取马),从而避免在磁盘上留下痕迹。近期攻击活动使用ClickFix风格的虚假授权网站,诱骗受害者运行恶意PowerShell命令,并建立基于TCP的C2通道用于数据窃取和配置获取。

Part02

已知感染向量

钓鱼是所有这十个恶意软件家族的共同主导因素,但具体的诱饵和载荷投递技术因恶意软件家族而异。

Part03

滥用工具与攻击文件

威胁行为者越来越倾向于使用合法的、已签名的Windows实用程序(LOLBins),将恶意活动融入正常的系统噪声中,从而绕过基于签名的检测。

  • MSBuild.exe:被XWorm和Remcos滥用,用于反射式DLL注入和载荷执行。
  • Aspnet_compiler.exe:被XWorm用于内存反射式DLL注入。
  • PowerShell(-nop, -ep bypass):在XWorm、DonutLoader和Lumma ClickFix链中用于分阶段载荷解密和执行。
  • wscript.exe/mshta.exe:在XWorm和Remcos攻击活动中用于触发JavaScript和HTA加载器。
  • RegAsm.exe/RegSvcs.exe/InstallUtil.exe:被AgentTesla和Snake Keylogger通过进程空洞/注入滥用。
  • explorer.exe:在AsyncRAT攻击活动中作为代码注入目标。
  • Python解释器(合法安装程序):AsyncRAT操作者部署Python解释器,在受信任的运行环境下执行恶意脚本。
  • Donut Shellcode框架:DonutLoader使用该框架进行无文件内存.NET程序集加载。

Part04

针对的行业

Part05

被利用的常见漏洞(CVE)

除上述已记录CVE外,大多数恶意软件家族依赖社会工程和滥用合法工具,而非利用新型零日漏洞,这凸显出仅靠补丁管理远远不够——用户行为控制以及宏/脚本限制同样至关重要。

Part06

入侵指标(IOC)

文件哈希

恶意域名和URL

IP地址

网络端口和泄露通道

Part07

网络安全防御者的防御建议

鉴于钓鱼和“离地攻击”技术滥用主导了本周的顶级恶意软件,防御者应优先采用分层控制,而非依赖单一检测机制。

  • 强制执行邮件附件过滤,默认阻止或沙箱化ZIP、RAR、ISO、LNK和JS/VBS/HTA附件。
  • 立即修补Microsoft Office和WinRAR,以关闭CVE-2017-11882、CVE-2017-8570、CVE-2018-0802和CVE-2025-8088。
  • 监控异常的进程链,例如PowerShell生成MSBuild.exe、Aspnet_compiler.exe或RegAsm.exe,这些迹象表明存在反射式DLL注入或进程空洞。
  • 部署DNS监控,针对动态DNS提供商(DuckDNS、ydns.eu、dns.army)以及频繁被滥用的TryCloudflare隧道子域名(C2基础设施)。
  • 通过软件限制策略或AppLocker限制从%APPDATA%、%TEMP%和Startup文件夹执行脚本。
  • 在没有业务需要的情况下,阻止outbound Telegram Bot API流量,因为多个恶意软件家族通过Telegram频道泄露数据。
  • 全面推行多因素认证(MFA),以削弱Vidar、Stealc和Lumma等信息窃取马造成的凭据窃取影响。
  • 默认禁用Office宏,并通过组策略限制VBScript执行。

参考来源:

Top 10 Malware Used by Hackers Between July 20-26, 2026, to Launch Cyberattacks

Top 10 Malware Used by Hackers Between July 20-26, 2026, to Launch Cyberattacks

推荐阅读

#

#

#

#

#

#

#

#

#

#

#

#

#

#

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《黑客武器库曝光,一周十大恶意软件发动网络攻击》

暗网快讯【20260728】179期 网络安全文章

暗网快讯【20260728】179期

文章总结: 本期暗网快讯汇总了多起数据泄露事件,涉及意大利、法国、西班牙、巴基斯坦、印度、美国、巴西、迪拜、埃及等国家和地区的企业、政府及教育机构,泄露内容包括
评论:0   参与:  0