银狐转向『点名式』精准诈骗:官方月报定调定向攻击升级,借壳目标蔓延至AnyDesk与Chrome

admin 2026-09-14 04:37:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 银狐诈骗团伙升级战术,采用点名式定向攻击,文件名增加区域或单位前缀,并仿冒浏览器、输入法等热门软件。借壳目标从国产软件扩展至AnyDesk、Chrome等国际软件生态,利用异常路径和合法软件名绕过检测。建议企业针对含单位名称的可执行附件建立专项规则,加强路径校验与签名验证。 综合评分: 85 文章分类: 威胁情报,漏洞预警,安全运营,网络安全,数据安全


银狐转向『点名式』精准诈骗:官方月报定调定向攻击升级,借壳目标蔓延至AnyDesk与Chrome

原创

安全情报官 安全情报官

AI和提效工具实验记

2026年9月13日 09:12 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

银狐转向『点名式』精准诈骗:官方月报定调定向攻击升级,借壳目标蔓延至AnyDesk与Chrome

SILVER FOX THREAT INTELLIGENCE DAILY

一、今日概览

1.过去 24 小时无重大更新:微步共享站热点 IoC 停留在「12 日更新」批次(总量 6,946 条持平,15 域名 + 15 IP 与昨日完全一致);Derp 窗口未滑动(仍 9/4–9/10、42 个唯一 C2);CCTGA 未发布第四批(三批节奏:8-28 / 9-01 / 9-11);国际侧纯二次传播。

2.头号增量(近 7 天回溯补录,昨日未覆盖):国家计算机病毒应急处理中心(CVERC)发布《2026年8月流行计算机病毒列表及趋势研判》,官方定调银狐 8 月攻击活动的两大特征——针对特定区域和单位实施定向攻击(文件名增加”某某省””某某单位”等前缀实施精准诈骗)、仿冒浏览器/驱动管理/输入法/文档处理/人工智能五类热门软件——与微步 9-06 监测的「18 家单位定向攻击回升」形成官方×厂商双源印证。

3. Derp 基础设施侧显示 9/11 仍有 10 个关联样本上线观测(较昨日新增 1 个),但每日计数图表未更新,9/10=8 的回填核对顺延;窗口内 35 IP + 17 主机名共 52 个条目中香港 31 个仍居首,CTG Server 20 家托管商榜首格局未变。

4. 微步同批次样本痕迹补充整理出 10+ 个昨日未收录的 hunting 点:AnyDesk 被投放至 Chrome 目录、finalshell(热门 SSH 客户端)目录 bcprov.jar、技嘉 GigabyteDownloadAssistant\qbcore.dll、微软 AAD.BrokerPlugin 借壳等——银狐借壳目标正从国产软件目录向国际软件生态蔓延。

5. cn-sec 9-10《威胁情报 IOC 分享》中银狐 12 条 IOC(含端口明细)补录入库;安天 08-04「仿冒汽水音乐」报告于 9-08 被论坛转载,属二次传播(8 月日报已覆盖,本期待核实项仅列参考)。

二、重点事件

事件 1(★★★ 头条):CVERC 官方月度研判定调——银狐进入「点名式」定向精准诈骗阶段

时间:2026-09 上旬发布(河北师大网络安全专题网 09-11 转载;CVERC 官网原始页面 cverc.org.cn/yubao/yubao_202608.htm)

来源:国家计算机病毒应急处理中心《2026年8月流行计算机病毒列表及趋势研判》(河北师大转载)

要点

• CVERC 与计算机病毒防治技术国家工程实验室基于国家计算机病毒协同分析平台(virus.cverc.org.cn)总结 8 月三大病毒趋势,第一条即银狐:「攻击活动持续活跃,并针对特定区域和单位实施定向攻击,攻击者在文件名中增加『某某省』『某某单位』等前缀,企图对特定区域和行业主体实施精准诈骗」。

• 第二条:仿冒热门软件仍是主要传播方式,浏览器类、驱动管理类、输入法类、文档处理类、人工智能类被仿冒问题尤为突出——与微步样本痕迹中伪 sogou_pinyin_setup.exe(输入法)、伪 Edge/Chrome 更新目录(浏览器)、msi/驱动类加载链(驱动管理)逐类吻合。

• 第三条:商业软件「破解版」是投毒重灾区——与 Kaspersky/Microsoft 披露的伪下载站、SEO 投毒路线互为表里。

双源印证:微步 9-06 事件「18 家单位定向攻击回升(16→18 家、9 行业、10 个定向 IP 含 4 境外)」为厂商侧监测证据,CVERC 月报为官方侧定性——银狐的社工策略已从「人事话题广撒网」(裁员/违纪/补偿)升级为区域与单位点名定制

影响面:以「单位名称/省份」为前缀的文件名直接命中目标单位员工的心理预期,通过工作群(QQ/微信/飞书/钉钉)分发时可信度大幅提升;对企业而言,邮件网关与 IM 审计需要针对「含本单位名称/所在省份名称的可执行附件」建立专项规则。

事件 2(★★):Derp 观测 9/11 投放持续——窗口数据停滞,9/10=8 回填核对顺延

时间:2026-09-13 抓取

来源:Derp ValleyRAT 7d C2 Tracker

要点

• 滚动窗口与昨日完全一致:9/4–9/10、42 个唯一 C2(35 IP + 17 主机名);每日计数 9/4=7、9/5=6、9/6=5、9/7=5、9/8=6、9/9=5、9/10=8(最新日,按既定规律暂不引用)。窗口未滑动至 9/11+,说明计数管线滞后约 2–3 天,9/10=8 的回填验证(前两次实证:9/6 56→5、9/8 60→6)顺延至窗口滑过 9/10 后核对

• 基础设施部分已显示 First activity 9/4 / Last activity 9/11:9/11 仍有 10 个关联样本被观测(tria.ge 可查,哈希见 4.2 节),较昨日新增 1 个——投放活动在计数停滞期间并未中断。

• 地理分布(52 条目口径):HK 31、SG 7、US 7、CN 3、JP 3、NL 1——香港仍承载约六成条目。

• 托管商:CTG Server Limited 20、Alibaba 8、Amazon 4、Tcloudnet 3、Turing Group 3、Cloudflare 2——与昨日一致,Cloudflare 2 家为昨日新进入,本周持续在榜。

影响面:无新增可引用计数;维持「剔除最新 1–2 天后真实新增 5–7 C2/日平稳投放」的基线判断。

事件 3(★★):微步样本痕迹补充——借壳目标从国产软件蔓延至国际软件生态

时间:微步「12 日更新」批次(同批次补充整理,非新披露;昨日日报未收录)

来源:微步在线银狐情报共享站

要点(均为样本痕迹 hunting 点,请勿直接用于检测判定):

C:\Program Files (x86)\Google\Chrome\AnyDesk.exe——合法远控工具 AnyDesk 被投放至 Chrome 安装目录:路径组合异常(AnyDesk 正常不安装于 Chrome 目录),若签名校验失败即为滥用铁证;「正规远控软件 + 非标准路径」组合可直接绕过「知名进程白名单」策略。

...\AppData\Roaming\finalshell\finalshell 3.14.4\install\...\ksecd\lib-run\bcprov.jar——热门 SSH 客户端 finalshell 目录下藏 Java 加密库(BouncyCastle):提示部分投递链含 Java 组件,终端管控需覆盖 JRE 进程。

C:\ProgramData\GIGABYTE\GigabyteDownloadAssistant\qbcore.dll——技嘉硬件下载助手目录 DLL 侧加载(T1574.002)。

...\Packages\Microsoft.AAD.BrokerPlugin_1wekyb8c8bbwe\sysd3\AadBrokerPlugin.exe——微软 AAD 认证代理借壳:冷门注入/借壳目标,进程名合法且位于系统 Packges 目录,基于进程信誉的规则难以命中。

• 其他补充:EdgeUpdate\msedgeupdate.db(伪 Edge 更新库文件)、Roaming\Microsoft\deploy_run.hta 与 Startup\Update.exe(启动项持久化)、Temp\sogou_pinyin_setup.exe(伪搜狗输入法)、Desktop\HD_._cache_4f5244.exeC:\Cndom6.sys(根目录 .sys 驱动,待核实签名)、Temp\onefile_...\octopus.dllPublic\Documents\NNScreen.dllTemp\output安装.exeTemp\3DQQey.exe

影响面:蓝队主机排查规则需按「合法软件名 × 异常路径」组合建模,单纯进程名/文件名白名单已不可靠。

事件 4(★):cn-sec 银狐 IOC 12 条补录 + 国际侧二次传播甄别

时间:2026-09-10(cn-sec)/ 过去 24h(二次传播)

来源:cn-sec《9月10 威胁情报IOC分享》 / secnews.in、hnvh.io.vn、matrixgzslazo.com、retreatcyprus.com 等

要点

• cn-sec 9-10 汇总中「附件三:银狐组织 IOC 详情表」共 12 条(域名 6 + IP 6,含端口),与微步 10 日批次高度同源(baifile.oss 桶一致),但提供端口明细与若干新值(www.drwps.com、admvonova.com、5dhiltu.top、06yzro.oss-cn-beijing 等),已补录入 4.1 节。

• 国际侧内容农场(hnvh / matrixgzslazo / retreatcyprus)持续翻炒 Cato CTRL 7 月日本制造商 3 驱动 BYOVD 案(BootRepair.sys/EnPortv.sys 系 7 月已披露驱动,非新增)及 Kaspersky QN Wallpaper、Microsoft 伪下载站旧闻;MODBEACON(Rust RAT,奇安信披露)关键词仍与银狐关联翻炒,属既有归因叙述。以上均无新增 IOC,本日不采信为增量

• 安天「仿冒汽水音乐下载站(Bing SEO 投毒 + ChaCha20 解密 + APC 注入 + 中文系统校验)」原文首发 2026-08-04,8 月上旬日报已覆盖;9-08 论坛转载为二次传播,仅列参考。

三、技术分析

3.1 定向社工演进:从「人事话题广撒网」到「省/单位前缀点名定制」

| 维度 | 5–8 月早期形态 | 8 月(CVERC 官方定调)形态 | | — | — | — | | 诱饵命名 | 「XX季度违纪名单」「裁员名单及补偿方案」等人事通用话题 | 在上述话题上叠加「某某省」「某某单位」前缀,按目标区域/行业定制 | | 目标选择 | 企事业单位财务/人事人员(广撒网) | 特定省份、特定单位(点名式) | | 分发渠道 | QQ/微信/飞书/钉钉工作群、行业交流群 | 同左,但文件名与群成员身份高度匹配,可信度倍增 | | 佐证链 | CVERC 5-21/5-28 预警(人事话题钓鱼) | CVERC 8 月月报 + 微步 9-06「18 家单位定向攻击回升」+ 微步样本 swzj_名单.exe(税务-名单) |

技术含义:文件名定制化使基于文件名内容的安全提示(”附件含敏感人事词汇”)失效,防御重心应转向——① 附件类型管控(可执行/压缩包/HTA 在 IM 与邮件通道默认隔离);② 对「文件名包含本单位简称、本省份名称 + 人事/财务语义」的组合建立高危规则并联动全员告警;③ 工作群外来文件发布者身份核验(历史披露:攻击者混入行业交流群)。

3.2 借壳目标多样化:合法软件 × 异常路径的组合对抗

本期补充痕迹呈现清晰共性——不再伪造新名字,而是把「知名软件名」放进「不该出现的目录」

• AnyDesk → Chrome 目录(远程控制工具滥用,绕过远控软件管控白名单的反向利用)

• AadBrokerPlugin → Packages\sysd3 子目录(微软身份认证代理借壳)

• bcprov.jar → finalshell 安装树内(利用开发人员对 SSH 工具目录的信任)

• qbcore.dll → GIGABYTE 助手目录(厂商软件侧加载)

• msedgeupdate.db / EdgeUpdate 目录(伪浏览器更新组件)

检测视角:进程/文件路径规范化校验(合法二进制的已知安装位置清单比对)、签名链完整校验(证书主体 ≠ 路径所有者即告警)、以及「远控类合法软件(AnyDesk/ToDesk/RustDesk 等)新落地 + 非官网路径 + 对外连接」三要素组合规则。

3.3 ATT&CK 映射表(本期增量)

| 战术 | 技术编号 | 技术名称 | 本期体现 | | — | — | — | — | | 初始访问 | T1566.003 | 鱼叉附件 | 文件名「某某省/某某单位」前缀定向定制(CVERC 定性) | | 防御规避 | T1036.005 | 匹配合法名称或位置 | AnyDesk@Chrome 目录、AadBrokerPlugin 借壳、GIGABYTE 目录侧加载 | | 防御规避 | T1574.002 | DLL 侧加载 | qbcore.dll、HWSignature.dll 等厂商目录 DLL | | 持久化 | T1547.001 | 注册表运行键/启动文件夹 | Startup\Update.exe(历史模式延续) | | 持久化 | T1053.005 | 计划任务 | 历史披露延续(本日无新增细节) | | 指挥控制 | T1071.001 | Web 协议(HTTPS) | cn-sec 补录 IP 以 443/80 回连 + 非标端口(8785/6898/8383/22) |

四、IOC 清单

4.1 cn-sec 9-10 银狐 IOC 补录(12 条,含端口;与微步 10 日批次同源,供交叉核对)

| # | 类型 | 值 | 端口 | 备注 | | — | — | — | — | — | | 1 | Domain | baifile.oss-ap-southeast-1.aliyuncs.com | 全端口 | 阿里云 OSS 新加坡区中转(微步 9-10 批次同源) | | 2 | Domain | qqybvfsklhhnv.cn | 全端口 | 长随机 .cn 域(DGA 风格) | | 3 | Domain | www.drwps.com | 全端口 | 待核实关联 | | 4 | Domain | admvonova.com | 全端口 | 待核实关联 | | 5 | Domain | 5dhiltu.top | 全端口 | .top 杂域 | | 6 | Domain | 06yzro.oss-cn-beijing.aliyuncs.com | 全端口 | 阿里云 OSS 北京区(新桶) | | 7 | IP | 103.45.174.24 | 8785 | 非标端口回连 | | 8 | IP | 1.117.232.31 | 6898 | 非标端口回连(腾讯云段) | | 9 | IP | 134.122.136.46 | 8383 | 非标端口回连 | | 10 | IP | 38.49.16.106 | 443 / 80 | C2 | | 11 | IP | 47.83.1.206 | 22 | 待核实(SSH 端口) |

4.2 Derp 近 7 日关联样本 SHA256(9/10–9/11 观测,tria.ge 可查;较昨日 +1)

| # | 哈希(SHA256) | 观测日期 | | — | — | — | | 1 | 4ae4b7b7d422894b071724c6926352aca6c0fa561b4c3e24690770acbc06a967 | 2026-09-11 | | 2 | 4d49e61e149d9282ec68520565457ad2664eadaa9eaab56cb747561350f76302 | 2026-09-11 | | 3 | b41ea44969fc6ed7329238f0f8699606ed28ae82d6196cc2e2d620ed721829bd | 2026-09-11 | | 4 | dfaf951132886784c873209f7e0e813a830eb4bee7ad14308f4066157613cce5 | 2026-09-11 | | 5 | 0fcc20a3bdfb89b516cab06ec7ce733b043c50b469e3f14c1b6904bda1b348c6 | 2026-09-11 | | 6 | 4ce8fcd0a7f552c38c7c54129d3fd27c8b63b702dad694a0d4c647117a364ca3 | 2026-09-11 | | 7 | 7a15b288cca08e308e2610042bc010fe31353980b84cbae8f0677adfaab75fe1 | 2026-09-11 | | 8 | 93ca99e0f9ea6152eacac142babab48780f634683e4a77c0e28ead52992623d0 | 2026-09-11 | | 9 | aff88ff4d9ea55fdab0b75966cdf8eea13c3d511e0d00df29f9f57768db193e3 | 2026-09-11 | | 10 | a7b601f4d4438f890c002d2a003d0e2e7f14a2a47f3cda171b294830ff3f5f5f | 2026-09-10 |

4.3 微步样本痕迹补充 hunting 点(「12 日更新」批次,昨日未收录项;仅用于主机排查,勿作检测判定)

C:\Program Files (x86)\Google\Chrome\AnyDesk.exe(远控工具滥用 × 异常路径)

C:\Users\Administrator\AppData\Roaming\finalshell\...\ksecd\lib-run\bcprov.jar(SSH 客户端目录 Java 组件)

C:\ProgramData\GIGABYTE\GigabyteDownloadAssistant\qbcore.dll(厂商助手侧加载)

C:\Users\admin\AppData\Local\Packages\Microsoft.AAD.BrokerPlugin_1wekyb8c8bbwe\sysd3\AadBrokerPlugin.exe(AAD 认证代理借壳)

C:\Users\Administrator\AppData\Roaming\Microsoft\EdgeUpdate\msedgeupdate.db(伪 Edge 更新库)

C:\Users\Administrator\AppData\Roaming\Microsoft\deploy_run.hta...\Start Menu\Programs\Startup\Update.exe(持久化)

C:\Users\Administrator\AppData\Local\Temp\sogou_pinyin_setup.exe(伪搜狗输入法,输入法类仿冒印证 CVERC 趋势二)

C:\Users\Administrator\Desktop\HD_._cache_4f5244.exeC:\Cndom6.sysTemp\onefile_...\octopus.dllPublic\Documents\NNScreen.dllTemp\output安装.exeTemp\3DQQey.exeTemp\tmpeg2ayc80\5CZQqkJYm6cHoVdu.dll

微步「12 日更新」批次热点域名/IP(15+15)与昨日完全一致,不再重复罗列,见《银狐木马情报日报_2026-09-12》4.2 节;CCTGA 三批累计 30 个 IP 封禁清单维持有效。

五、检测与防护建议

终端侧(EDR/SOC)

1.定向社工专项规则:针对「文件名含本单位简称/本省份名称 + 人事/财务/税务语义(名单、补偿、违纪、公示、考核)」的可执行/压缩附件建立高危告警并推送全员钓鱼通报——CVERC 已官方定调该命名模式为定向精准诈骗特征。

2.合法软件 × 异常路径组合检测:对 AnyDesk/ToDesk/RustDesk 等远控软件落地位置做白名单(官网默认安装路径)比对;对 Chrome 目录下出现 AnyDesk.exe、Packages 下非预期 sysd3 子目录、finalshell 目录 jar 组件等建立路径异常规则;配合签名链校验(路径所有者 ≠ 签名主体即告警)。

3.主机 hunting:在既有排查基础上追加 4.3 节补充痕迹,重点 Chrome\AnyDesk.exeAAD.BrokerPlugin\sysd3\GigabyteDownloadAssistant\qbcore.dlldeploy_run.htaStartup\Update.exeC:\Cndom6.sys 建议核对驱动签名与服务创建时间。

4.IOC 入库:4.1/4.2 节域名、IP:端口、SHA256 入威胁情报平台回溯 30 天;非标端口(8785/6898/8383)出站连接建议纳入默认告警。

5.常态项延续*.mlcrosoft.vip/.my/.me/.mlcro.net 四后缀整族 DNS 封禁与 30 天回溯;OSS/S3 出口分级管控;TLS SNI 仿冒特征检测(CCTGA 第三批 Cloudflare 化对策)——详见 9-12 日报第五节。

邮件与 IM 网关

1. 「省份/单位名 + 人事话题」附件专项拦截(exe/zip/hta/lnk);对进入工作群的外部文件发布者做身份二次核验(历史披露攻击者混入行业交流群投递)。

协同处置

1. 定向攻击线索(尤其「点名本单位」的投放事件)除 [email protected] 外,建议同步属地网安部门——CVERC 月报明确「针对特定区域和单位」为 8 月首要特征,属地化报送有助于串并案。

2. 继续监控 CCTGA 第四批(三批间隔 8-28/9-01/9-11,不规律);Derp 窗口滑过 9/10 后完成 9/10=8 回填核对(数据质量规律第三次验证,顺延)。

六、参考来源

| # | 标题 | 链接 | 日期 | | — | — | — | — | | 1 | CVERC:2026年8月流行计算机病毒列表及趋势研判(官方原始页面) | https://www.cverc.org.cn/yubao/yubao_202608.htm | 2026-09 上旬 | | 2 | 河北师大网络安全专题网:2026年8月流行计算机病毒列表及趋势研判(转载) | https://wlaq.hebtu.edu.cn/a/2026/09/11/403BCDBA8FAB4B7E8DD12DB03D563EAB.html | 2026-09-11 | | 3 | Derp ValleyRAT 7d C2 Tracker(窗口 9/4–9/10,样本至 9/11) | https://www.derp.ca/win_valley_rat | 2026-09-13 抓取 | | 4 | 微步在线「银狐」情报共享站(热点 IoC「12 日更新」批次) | https://s.threatbook.cn/cybercrime/silverfox | 2026-09-13 抓取 | | 5 | cn-sec:9月10 威胁情报 IOC 分享(银狐 12 条含端口) | https://cn-sec.com/archives/5428856.html | 2026-09-10 | | 6 | CNCERT:「银狐」木马专项——恶意域名及恶意 IP(三) | https://test.cert.org.cn/portal/yjtb/eydmtb/2026/9/d03086f4433f48a0b28e5db8bddb9cf3.htm | 2026-09-11 | | 7 | 安天 CERT:仿站投递、解密注入及中文系统校验——游蛇(银狐)技战术追踪(原文 08-04,论坛转载) | https://bbs.antiy.cn/archiver/tid-212337.html | 2026-09-08 转载 | | 8 | secnews.in:Silver Fox 相关英文报道汇编(二次传播,Expel 归因线索待核实) | https://secnews.in/article/article-silver-fox-typo-squatting-gh0st-valleyrat-2026 | 2026-09(持续转载) |

历史背景脚注(非本期增量)

• mlcrosoft 仿冒域名族(.vip/.my/.net/.me)与 Cloudflare 化 C2 架构分析见 9-11/9-12 日报;QN Wallpaper DLL 侧加载、Microsoft 伪下载站、3 驱动 BYOVD(BootRepair.sys/EnPortv.sys)均为 7–9 月初既有披露,本日英文来源系内容农场翻炒。

• Derp 滚动窗口「最新 1–2 日计数系统性虚高」规律:9/6=56 修正为 5、9/8=60 修正为 6;9/10=8 待窗口滑过后核对(本日窗口未滑动,验证顺延)。

• CVERC 针对「银狐」的历次预警(5-21/5-28 人事话题变种、7 月仿冒激活工具)为本次 8 月定调的前序脉络。

报告由 WorkBuddy 自动化生成(automation-1784941326019),数据截至 2026-09-13 09:04。

本日报由自动化脚本生成 · 仅供企业蓝队参考


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI和提效工具实验记 安全情报官 安全情报官《银狐转向『点名式』精准诈骗:官方月报定调定向攻击升级,借壳目标蔓延至AnyDesk与Chrome》

评论:0   参与:  0