文章总结: 微软披露银狐组织仿冒知名软件下载站攻击Windows终端:诱饵ZIP每次下载哈希不同,滥用msiexec执行载荷,创建SYSTEM权限计划任务实现驻留,篡改Defender排除项、删卷影副本并外联C2及尝试SMB横向移动,波及国内医疗、制造、政企等多行业;建议管控下载来源、开启篡改保护,基于行为链检测并手动清理持久化项。 综合评分: 72 文章分类: 威胁情报,恶意软件,终端安全,应急响应,安全大事件
Silver Fox(银狐)组织发起虚假软件攻击,篡改Windows防御机制实现入侵
看雪学苑 看雪学苑
看雪学苑
2026年9月2日 18:05 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
*该攻击主要波及国内相关业务主体及中文用户,医疗、制造、政企、教育等多行业均出现受害案例。
近日微软披露一则高危攻击活动,与Silver Fox(银狐/Yinhu)威胁团伙相关的攻击链路正在野外活跃。攻击者搭建高仿知名软件的钓鱼下载站点,通过伪造软件安装程序攻陷Windows终端,篡改微软 Defender防护配置,完成设备持久化控制,大量行业机构遭到波及。
攻击背景:瞄准中文环境,多行业遭殃
本次攻击受害对象覆盖医疗、制造、游戏、科技、物流、政府、教育等多个领域。从观测样本来看,受害者大多为国内相关业务机构以及中文使用者,攻击不受行业限制。
微软评估认为,本次攻击行为与公开披露的Silver Fox(银狐)虚假软件攻击活动特征高度吻合,但暂未将该行为归属于特定国家背景的黑客组织。
整套攻击逻辑十分现实:用户仅仅下载了一个看似正常的软件安装包,就直接造成终端被全面入侵。
完整攻击链路:从钓鱼页面到权限接管
攻击者复刻雷蛇、Edge、卡巴斯基、Sejda PDF等热门软件官方页面,制作具有迷惑性的虚假下载站点。
- 诱饵投递
用户点击下载后,网站返回ZIP压缩安装包。同一文件名,每一次下载返回的文件哈希值都不相同,观测案例中,短短69秒就生成两份哈希完全不同的同名压缩包。这一特性让传统基于文件名的拦截策略彻底失效。
- 载荷执行
受害者解压运行程序后,外层封装安装器会释放第一阶段恶意载荷,恶意文件被放置在Users\Public、ProgramData、Program Files (x86)等随机命名目录下。
攻击者还会滥用系统自带msiexec.exe Windows安装程序,借受信任系统组件执行恶意代码,用户界面上依旧显示正常软件安装流程,极具欺骗性。
- 持久化驻留
恶意程序创建名称伪装成正常业务的计划任务,例如Deadline Mission Target、Hierarchy Tools Smooth Inventory,任务每60秒循环启动恶意代码,实现恶意程序常驻系统。
⚠️高危动作:恶意程序会创建SYSTEM最高权限的短期计划任务,批量添加微软 Defender排除项。同时调用PowerShell新增文件夹排除规则,部署恶意代码完整性策略,还会开展进程注入,规避安全工具检测。
- 破坏防御系统,外联C2
攻击不止绕过杀毒检测。攻击者会执行命令删除卷影副本,破坏系统恢复能力;停止、篡改Windows更新服务;加固恶意目录防止被清除;通过非标准端口和攻击者C2服务器建立通信。
部分主机虽然被安全设备自动隔离,但计划任务等持久化项依旧残留在系统内,必须由应急响应人员手动深度清理。同时观测到攻击者还会进行键盘交互操作,尝试SMB横向移动。
企业与个人防御建议
企业侧
-
严格管控软件下载来源,仅允许从官方可信渠道获取程序,对来路不明的ZIP格式安装包保持高度警惕;
-
通过网页、邮件安全设备拦截相关攻击链路;重点审计下载来源、可写目录下新增未知可执行文件、异常msiexec调用行为、近期新增计划任务;
-
开启 Defender篡改保护、网络保护;针对Defender排除规则变更、卷影副本删除、系统更新服务被禁用等行为配置告警策略;
-
检测不能只依赖文件哈希,重点关注完整行为链:仿冒站点下载→随机路径释放恶意程序→SYSTEM权限计划任务创建→安全防护篡改→循环执行,这一套行为特征才是识别该攻击的核心。主机失陷后需要隔离设备,全面核查账号、计划任务、防护排除项、网络连接。
个人用户
不要打开存疑的安装程序,软件务必从官方渠道获取;遇到可疑钓鱼站点及时上报企业IT安全人员。
资讯来源:Microsoft、Cyber Security News
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 看雪学苑 看雪学苑《Silver Fox(银狐)组织发起虚假软件攻击,篡改Windows防御机制实现入侵》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论