新手入门

银狐把假下载站做成入口:中文用户先核对这三处

|作者: QUASA 编辑团队|2 分钟阅读| 4
银狐把假下载站做成入口:中文用户先核对这三处

微软9月1日公布的技术调查 披露,一场仍在活动的恶意软件行动正利用中文假下载页冒充常用软件厂商,把用户主动下载、解压和安装的流程变成Windows设备的入侵入口。受影响设备主要关联跨国机构在中国的业务和中文用户,覆盖医疗、制造、游戏、科技、物流、政府和高等教育等行业。

微软以中等置信度判断该活动与公开报道的“银狐”(Silver Fox、Yinhu)假软件活动一致,但没有将其归因于国家行为体;因此,标题中的“银狐”是威胁活动关联,并非确定的组织归属。9月2日的 TechRadar跟进报道 列出 Microsoft Edge、Razer、Kaspersky、百度网盘、网易有道词典、DiskGenius、搜狗和 Calibre 等被仿冒对象;现有证据指向品牌页面遭复制,不代表这些厂商的官网或软件供应链已经失守。

假页面如何变成持久化入口

仿冒中文下载页投递ZIP安装包,并在Windows公共目录生成随机程序和持久化计划任务

这条攻击链首先依靠用户运行伪装成安装程序的文件,而不是利用一个已公开的浏览器漏洞。仿冒页面复制厂商的品牌元素和下载按钮,诱饵域名常嵌入品牌词并使用 .com.cn、.hl.cn 或 .cn;点击按钮后,文件可能由另一个专门的投递主机提供。

文件名也不能证明安装包安全。在一次观测中,同名压缩包在约69秒内被下载两次,内容却不相同;调查人员据此判断载荷可能由服务器按请求重新生成。文件名与哈希不断轮换,会削弱只按单个文件名或哈希值拦截的规则。

用户解压并执行包装程序后,载荷会在 C:\Users\Public、C:\ProgramData 或 C:\Program Files (x86) 下建立随机目录和随机命名的可执行文件。后续行为包括创建反复启动载荷的计划任务、写入 Microsoft Defender 排除项、停用 Windows Update 相关服务、删除卷影副本、注入正常进程并连接攻击者控制的基础设施。部分环境还出现了SMB横向访问尝试和人工操作迹象,风险因而可能从单台电脑延伸至账户和其他主机。

运行安装包前核对三处

用户在运行安装包前核对下载域名、数字签名发布者和Windows安全警告

页面外观、文件图标和“下载成功”都不是可信依据。普通用户在双击安装包之前,至少应完成以下三项相互独立的检查:

  1. 核对域名与实际下载来源。手动进入厂商已知官网,再从正式产品页找到下载入口。地址中出现品牌名、中文页面或HTTPS锁形标记并不足以证明网站属于厂商;如果页面域名和文件投递域名都很陌生,或地址只是由品牌词与“pc”“app”“cn”等片段拼接,应停止下载。
  2. 核对数字签名和发布者。在Windows文件属性中查看“数字签名”页,并把签名者名称与厂商公布的法律主体比对。Microsoft对Authenticode的说明 指出,这项技术用于确认签名软件的发布者身份及文件签名后是否被修改;它能提供身份和完整性证据,但不能单独保证软件行为安全。无签名、签名无效或发布者不符都应视为停止信号。
  3. 保留浏览器和系统的安全提示。SmartScreen、浏览器下载保护或终端防护发出警告时,不要为了继续安装而关闭防护、添加整盘排除项或允许未知程序取得管理员权限。企业设备应优先通过内部软件中心或管理员批准的软件仓库安装。

这三处分别回答不同问题:域名判断是否进入官方渠道,签名判断文件由谁签发且签名后有无变化,安全提示反映浏览器信誉系统和终端防护是否已经识别异常。没有弹出警告只表示当时未被拦截,不等于文件已经通过安全验证。

文件落地与误装后的处置不同

如果压缩包仅下载到本地、尚未执行,不要解压或运行其中的程序。记录原始网页、下载时间和文件路径,使用已更新的安全产品扫描;企业用户应把文件及浏览器来源信息交给安全团队,按组织流程隔离或删除。

如果已经运行安装程序,重点应从鉴别文件转为限制持续控制。立即断开设备的有线、无线和VPN连接,避免载荷继续访问控制端或其他主机;不要抢先手工删除随机目录和计划任务,以免破坏调查所需的进程、文件和网络线索。重要账户应从另一台可信设备更改密码,并撤销可疑会话。

后续排查不能只删除最初下载的ZIP文件。需要检查 Defender 排除项、Windows Update 服务、卷影副本、陌生计划任务,以及 Public、ProgramData 等目录中的随机程序,并进行离线或受控的完整扫描。若确认系统级防护遭修改、存在进程注入或控制端通信,应由专业人员评估重装或从可信镜像恢复。

企业检测应关联行为链

企业团队关联下载来源、随机载荷、SYSTEM计划任务和安全配置篡改行为

企业侧不应把检测集中在某一个恶意文件名上。更稳定的线索是:浏览器从仿冒页跳转到独立投递主机,压缩工具解包后启动随机包装程序,公共可写目录出现随机可执行文件,随后发生计划任务持久化和安全配置修改。

安全团队可关联 FileOriginUrl、FileOriginReferrerUrl、终端进程树和网络事件,查找浏览器下载ZIP后由 7-Zip、360压缩或 WinRAR 解包,再启动随机程序的序列。高价值检测项还包括:以SYSTEM权限短暂创建并删除的计划任务、批量新增 Defender 排除项、通过 vssadmin 删除卷影副本、停用Windows Update服务,以及从异常目录启动的 msiexec 嵌入模式子进程。

SmartScreen、网络保护、篡改防护和 Defender XDR可覆盖这条链的不同阶段,其中篡改防护针对载荷取得SYSTEM权限后修改排除项的行为。共享主机和云服务还承载正常租户,因此自治系统、顶级域或云平台更适合作为调查线索,不宜脱离域名相似度、下载来源、落地路径、进程行为和网络目的地进行整体封禁。

活动仍在进行,归因与影响范围有限

截至公开披露时,这些假下载页仍被描述为活动中的投递方式;已确认的重点风险位于Windows设备、跨国机构在华业务和中文用户。防护产品检测并阻断部分阶段,不代表全部攻击基础设施已经下线,也不意味着设备上的持久化已经自动清除。

现有公开材料没有给出受害机构总数、具体机构名单或完整地域分布,也未确认该活动已经造成勒索软件部署或大规模业务中断。“银狐”仍是中等置信度关联。后续判断将取决于是否出现新的恶意指标、载荷能力分析和基础设施处置进展。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0