文章总结: 本文揭示银狐威胁情报中C2数据存在系统性虚高现象,Derp追踪平台因采集回声导致单日计数虚增8-10倍,真实投放节奏平稳。核心发现包括DGA双代际结构、阿里云OSS中转及旧案翻炒传播。建议蓝队采用滞后3天稳定数据,对ga/ly代际域名及云中转桶实施组织级封禁,并关注无文件攻击与内存执行特征。 综合评分: 85 文章分类: 威胁情报,漏洞预警,安全运营
一夜暴增10倍的C2是错觉:银狐追踪数字背后的数据陷阱与真实投放节奏
原创
安全情报官 安全情报官
AI和提效工具实验记
2026年9月11日 09:14 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一夜暴增10倍的C2是错觉:银狐追踪数字背后的数据陷阱与真实投放节奏
SILVER FOX THREAT INTELLIGENCE DAILY
一、今日概览
1. 过去 24 小时,微步银狐情报站、Derp C2 Tracker、国际厂商均无新增原始披露;中文内容侧出现一轮旧案翻炒小高峰(吉林 700 万案实为 6 月 16 日公安部通报旧闻),蓝队引用前需甄别。
2.Derp「回声规律」完成第二次验证:9/6 单日计数已由 56 修正回 5,与 9/8 日报预判一致;当前窗口最新日 9/8=60 呈现完全相同的虚高模式(约为真实值的 8-10 倍),再次确认滚动窗口最新 1-2 天数据系统性虚高、需待回填,不可直接引用。
3. 微步热点 IoC 批次未刷新(仍标注「10日更新」,IoC 总量 6,946 与昨日持平);DGA 池维持 ga*/ly* 双代际 + 杂域混投结构,C2 中转沿用阿里云 OSS 桶(baifile.oss-ap-southeast-1),与昨日快照零变化。
4. 腾讯云开发者社区 09-10 刊发银狐防护长文,系统性确认当前投递面三大特征:搜索引擎投毒置顶仿冒站、周期性事件诱饵(税务/裁员/放假)、无文件内存执行,与既有攻击画像一致,无新 IOC。
5. 公安部 6 月公布的 5 起银狐典型案件被多平台重新包装传播,其中「正规社交软件安装包捆绑 + 仿冒官网下载站」的嘉兴模式仍为当前主流投递路径,防御建议继续有效。
二、重点事件
1. Derp C2 追踪「回声规律」二次验证完成,9/8=60 确认同款虚高模式 【监测方法论】
•时间:2026-09-11 观测(窗口 2026-09-02 — 09-08)
•来源:Derp ValleyRAT 7d C2 Tracker
•要点:
• 当前 7 日窗口唯一 C2 共 104 个(上日窗口 106,窗口滑动所致);最新日 9/8 计数 60。
•9/6 计数已由 56 修正为 5——与 9/10 日报「采集回声」预判完全一致,这是该规律的第二次实证(首次:9/6 56→5)。
• 9/8=60 与 9/6=56 虚高时的模式完全同构:最新日计数约为历史真实均值(约 5-7/日)的 8-10 倍,系数据源采集批次延迟回填造成的临时性虚高。
• 剔除虚高后,Derp 窗口真实新增约 5-7 C2/日,银狐 C2 基础设施投放节奏平稳,无爆发迹象。
• 窗口结构:HK 45 / US 44 / IE 9 / SG 7 / CN 2;托管商前列为 Amazon 27+18、CTG Server Limited 19、Alibaba 10——美港双枢纽 + CTG Server 特色托管商格局连续第三周未变。
•影响面:任何直接引用 Derp「最新日 60 个 C2」做出的暴增判断均会失真;蓝队应仅采用回填稳定后的数据(滞后 2-3 天)。
2. 公安部 5 起银狐典型案件遭旧闻翻炒,涉案模式仍具现势参考价值 【二次传播甄别】
•时间:原始通报 2026-06-16;二次传播高峰 2026-09-10 起
•来源:公安部网安局(原始);阿里云开发者社区等(二次传播)
•要点:
• 阿里云开发者社区 09-10 刊文《看不见的入侵:一封附件,直接卷走 700 万》,内容实为 6 月 16 日公安部通报的吉林陈某案(开发银狐变种 + 批量钓鱼邮件窃取企业数据,涉案 700 余万元、27 人被采取刑事强制措施),无新案情增量,文末导向商业防护产品。
• 5 案件涉案模式速览(均为现役银狐黑产链条的真实切面):吉林陈某案——自研变种+对抗检测+钓鱼邮件(700 万/27 人);杭州纪某案——制售木马(300 万/5 人);山东杨某案——钓鱼网站群+捆绑安装包(300 万/15 人);广东李某案——网络投放(20 万/13 人);嘉兴周某案——正规社交软件安装包捆绑+仿冒官网(20 万/3 人)。
• 供给侧结构确认:木马制售已形成「技术制作 — 境外 IM 找下家 — 7-30 天订阅式维护更新(售价约 1-1.8 万元)」的商业分工,解释了银狐约两周一代变种的迭代速度。
•影响面:情报消费侧需警惕旧案新传;但 5 案披露的「仿冒官网+捆绑安装」路径与当前微步监测到的伪站投毒活动完全吻合,防御侧自查清单继续有效。
3. 腾讯云刊发银狐防护长文,系统确认投递面三大现势特征 【厂商动态 · 无新 IOC】
•时间:2026-09-10 12:10
•来源:腾讯云开发者社区
•要点:文章(iOA 推广向,无新样本/IOC)归纳的攻击面特征与本站连续监测一致:① 仿冒站点高仿真+搜索引擎投毒把广告位推至结果顶部;② 诱饵贴合周期事件(企业所得税、汇算清缴、税务稽查、放假安排、裁员补偿);③ 无文件攻击四阶段(初始访问 → PowerShell/WMI 内存执行 → 注册表/WMI 订阅/计划任务持久化 → 加密隧道外联横向)。文中确认银狐从运行到触发告警可短至数十秒、多数投递压缩包不设密码。
•影响面:无新增威胁,但其归纳的「合法进程异常拉起脚本引擎」「非工作时段异常外联」两类行为信号可直接转化为 EDR 检测规则。
4. 微步监测快照持平:DGA 双代际 + 阿里云 OSS 中转结构未变 【基础设施监测】
•时间:2026-09-11 09:00 抓取(批次标注 09-10)
•来源:微步银狐情报共享站
•要点:
• IoC 总量 6,946 条(与 09-10 持平,+0),事件库仍收录 09-09「Hook 输入源绕过 IM 校验」为最新事件——平台今日批次未刷新(与 09-09 出现过的「双未刷新」模式类似)。
• 热点域名 15 条结构:ga* 代际 3 条(gatyvyz / galyqaz / gacyryw.com)+ ly* 代际 2 条 + 杂域 9 条(.top/.cn/.xyz 混投)+ 阿里云 OSS 桶 baifile.oss-ap-southeast-1.aliyuncs.com(继 AWS S3 之后的第二朵云,双云中转格局延续)。
• 热点 IP 15 条中 43.225.47.57(与 CCTGA 第一批通报 43.225.47.x 同 C 段)在被官方点名后仍持续在列,第 10 天未收敛。
• 样本痕迹新增可关注点:C:\Users\Public\Downloads\bb.jpg(公共下载目录图片藏载荷)、C:\ProgramData\Golden\Run_*.exe(ProgramData 数字名目录)、C:\ProgramData\_Caphyon\app_wooting.xml(Caphyon 为 Inno Setup 更新框架 APT 的厂商目录,印证安装器武器化链)。
•影响面:无新增,快照可作为封禁自查基线。
三、技术分析
3.1 监测数据「回声-回填」机理与引用规范(本日核心增量)
Derp 这类基于被动采集的 C2 追踪平台,其最新日计数包含尚未去重的采集回声:同一批 C2 观测(同主机、同 ASN、同证书指纹)在入库初期被计为多次独立新增,随后 2-3 天内回填合并,计数回落。两次实证:
| 日期 | 首见计数 | 回填后 | 虚高倍数 | | — | — | — | — | | 9/6 | 56 | 5 | ~11x | | 9/8 | 60 | 待回填(预测 5-8) | ~8-10x |
引用规范(建议蓝队内部固化):① 滚动窗口最新 1-2 天计数一律不引用;② 单日暴增 >3 倍均值先怀疑采集异常而非攻击爆发;③ 趋势判断使用滞后 3 天的稳定数据。
3.2 当前 DGA 代际结构(微步 09-10 批次快照)
| 代际 | 前缀特征 | 本批次样本 | 状态 | | — | — | — | — | | 第 N 代 | ga* | gatyvyz.com / galyqaz.com / gacyryw.com | 现役主力(09-05 接替 pu*) | | 第 N-1 代 | ly* | lygygin.com / lymyxid.com | 收缩中(15→2) | | 杂域池 | 无规则 .top/.cn/.xyz | q8ii.top、etgul.cn、jiesaida.cn、tnfc.xyz、wdadakd.cn、shdufysuf.com、gxfsxs.cn、uukk.wec512.com、www.damaix9k.com | 混投掩护层(9/15) | | 云中转 | OSS/S3 桶 | baifile.oss-ap-southeast-1.aliyuncs.com | 双云化(阿里云+AWS) |
运营启示:单封单个 DGA 域名收益递减,对 ga*/ly* 代际做主域级封禁 + 对 OSS/S3 桶域名做组织级封禁性价比更高。
3.3 本轮二次传播内容中确认的 TTP(ATT&CK 映射,均为此前已披露手法的再确认)
| ATT&CK 编号 | 技术 | 本轮关联证据 | | — | — | — | | T1566.003 | 钓鱼式服务 | 微信群/即时通讯投递(嘉兴案、腾讯云文确认) | | T1566.002 | 钓鱼链接 | 供应商伪装钓鱼邮件(吉林案) | | T1204.002 | 恶意文件执行 | 「电脑版」「卸载程序」伪装压缩包,多数不设密码 | | T1027.002 | 软件加壳 | 两周一代变种的免杀迭代(供给侧商业模式支撑) | | T1055 / T1055.002 | 进程注入 / PE 注入 | 注入 explorer.exe / svchost.exe(腾讯云文、QN Wallpaper 链) | | T1574.002 | DLL 侧加载 | QN Wallpaper 侧加载 libcef.dll(历史确认,仍在传播) | | T1562.001 | 削弱防御 | DisableAntiSpyware 注册表键、BYOVD 内核级摘除安全软件 | | T1059.001 | PowerShell | 无文件内存执行链(腾讯云文四阶段归纳) | | T1547 / T1053.005 | 自启动/计划任务持久化 | 注册表键值、WMI 订阅、计划任务 |
四、IOC 清单
⚠️ 微步热点 IoC 批次今日未刷新(仍为 09-10 批次),以下为当前在列条目,供封禁自查;Derp 样本哈希为 09-09 观测的真实新增(今日窗口内唯一稳定新增 IOC)。
域名(微步热点,09-10 批次)
| IOC | 类型 | 备注 | | — | — | — | | gatyvyz.com / galyqaz.com / gacyryw.com | DGA | ga* 现役代际 | | lygygin.com / lymyxid.com | DGA | ly* 收缩代际 | | baifile.oss-ap-southeast-1.aliyuncs.com | 云中转 | 阿里云 OSS 桶,建议组织级封禁 | | q8ii.top / tnfc.xyz | 杂域 | .top/.xyz 混投 | | etgul.cn / jiesaida.cn / wdadakd.cn / gxfsxs.cn | 杂域 | .cn 混投 | | shdufysuf.com / uukk.wec512.com / www.damaix9k.com | 杂域 | 伪装/长尾域 |
IP(微步热点,09-10 批次)
| IOC | 备注 | | — | — | | 43.225.47.57 | CCTGA 第一批通报同 C 段,点名后 10 天未收敛,优先处置 | | 95.40.188.28 / 95.41.4.54 | 待核实归属 | | 23.133.4.2 / 137.220.140.18 | 待核实归属 | | 43.199.177.166 / 18.166.168.216 / 18.167.107.230 / 16.163.171.68 | AWS HK 系(对应 Derp Amazon 托管前列) | | 14.128.53.229 / 202.79.173.2 / 47.83.1.206 / 43.128.42.131 / 134.122.133.45 / 182.16.52.59 | 待核实归属 |
样本哈希(Derp 09-09 观测,ValleyRAT 关联样本,Triage 可查)
| SHA-256 | | — | | 061c6607637a323d7cfec50defdd8eb2a4089daffca75654c81c22ad14054189 | | 3ee1712f13467850e738a887f615a3e460d6d9b96c2a7081ab99ba91184fa2eb | | 41a95f0fbf308454d45f8c9b9482489d82d0cbaf417dde9ffafbeda22a8f81d9 | | 69295616383f028750a18be9b641a22e28cff2bca8a19c2eabaa9395571c0d01 | | d5d0cc32ec49e441c279d635ccd05bc61630cdc5e90bffd03d92ec1de7ea4a6e | | fd80601fdaab4768691f7ddc9682ad59f51a2e0ce6515b7aaae9617a69e4c6c9 | | 0fcc20a3bdfb89b516cab06ec7ce733b043c50b469e3f14c1b6904bda1b348c6 | | 2ecf2e3a9be33fa90c02f0f985962d7277d622693c38adbfd1eb6c4e84238f89 | | 344deae7427235fe11146b69b90cd88c836965d4125c80331499c466aeb94d99 | | 7c57000213dd1091a61fa684cf838754627ac6fab83585ec9dd31074cb722602 |
样本痕迹 hunting 点(微步,仅供样本狩猎,勿直接作检测判定):C:\Users\Public\Downloads\bb.jpg、C:\ProgramData\Golden\Run_78785920.exe / Run_93577248.exe、C:\ProgramData\_Caphyon\app_wooting.xml、C:\msys64\...\is-*.tmp、C:\Program Files\RUXIM\HiddenLoaders.exe
五、检测与防护建议
情报消费侧(本日重点): 1. 引用 C2 计数先看回填:任何平台滚动窗口最新 1-2 天的「暴增」先按采集异常处理,等待 2-3 天回填后再入报告/通报,避免向管理层传递失真趋势。 2. 旧闻甄别三步法:查原始通报日期(公安部/ CNCERT 官网比对)→ 查是否附新 IOC/新案情 → 查文末是否导向商业产品。本轮吉林案翻炒三步全部命中「旧闻营销」特征。
终端侧: 3. 将 C:\Users\Public\Downloads\ 与 C:\ProgramData\_Caphyon\、C:\ProgramData\Golden\ 下新增可执行文件/异常配置列入 EDR 高权监控目录。 4. 行为检测优先于特征:合法进程(办公软件/壁纸程序/安装器)拉起 PowerShell 编码命令、非工作时段新增自启动项并加密外联,是本家族无文件链的高信噪比组合信号。 5. 持续清理杀毒白名单:QN Wallpaper 等广告软件被加入排除列表即为永久盲区(Kaspersky 披露链的现实利用点)。
邮件/网络网关: 6. 邮件网关对「供应商对账/发票/税务稽查/裁员补偿」主题 + 压缩包附件(尤其无密码 zip/rar 内含 exe)的组合维持高危评分;对 bb.jpg 类公共目录落地图片做外联行为关联。 7. DNS 层继续执行 ga*/ly* 主域级封禁 + baifile.oss-ap-southeast-1.aliyuncs.com 组织级封禁;43.225.47.57 已官方点名 10 天未收敛,建议纳入季度复盘清单验证封禁落地。
六、参考来源
| # | 标题 | 链接 | 日期 | | — | — | — | — | | 1 | Derp — ValleyRAT 7d C2 Tracker | https://www.derp.ca/win_valley_rat | 持续更新(09-11 抓取) | | 2 | 微步在线 —「银狐」情报共享站 | https://s.threatbook.cn/cybercrime/silverfox | 持续更新(批次 09-10) | | 3 | 公安部网安局 — 公布 5 起打击”银狐”木马病毒典型案例(原始通报) | https://www.mps.gov.cn:8090/n2254098/n4904352/c10496199/content.html | 2026-06-16 | | 4 | 腾讯云开发者社区 — 银狐病毒怎么防?拆解最新钓鱼变种与无文件攻击的识别方法 | https://cloud.tencent.com/developer/article/2740763 | 2026-09-10 | | 5 | 阿里云开发者社区 — 看不见的入侵:一封附件,直接卷走 700 万(旧案二次传播,原始为来源 3) | https://developer.aliyun.com/article/1762293 | 2026-09-10(二次传播) | | 6 | GBHackers — Fake Tax Audits and Updates Fuel Silver Fox Malware Campaign(旧文,S2W 转述) | https://gbhackers.com/silver-fox-malware-campaign/ | 2026-04-28 | | 7 | NopalCyber — ValleyRAT Backdoor Distributed via Trojanized QN Wallpaper(历史事件汇总) | https://www.nopalcyber.com/threat-hunting-advisory/september-5th-2026 | 2026-09-05 |
历史背景(折叠说明):银狐(Silver Fox / ValleyRAT / Winos 4.0 / UTG-Q-1000)为针对中文企事业的商业远控家族,2023-06 起活跃;近期重大披露——微软假软件下载站(08-末)、Kaspersky QN Wallpaper DLL 侧加载(08-31)、微步 Hook 输入源绕过 IM 校验(09-09)——均已在此前日报详析,本日无延续性新披露。
本报告由自动化工作流生成 · 面向企业蓝队 · 数据截至 2026-09-11 09:05 GMT+8
本日报由自动化脚本生成 · 仅供企业蓝队参考
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI和提效工具实验记 安全情报官 安全情报官《一夜暴增10倍的C2是错觉:银狐追踪数字背后的数据陷阱与真实投放节奏》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论