具有深度探索之意的DeepSeek持续呈现出极为火爆的态势,大量的政府开发者、企业开发者以及个人开发者纷纷做出选择,去开展本地化部署的相关操作,目的在于能够获取到更好一些的使用效果,紧接着网络上面十分快速地就涌现出来数量众多的、与它这件事相关的部署方面的工具以及下载资源,然而呢,攻击者也把攻击的矛头指向了这一个环节。
近期,360安全大模型监测到,借助仿冒DeepSeek开展的钓鱼攻击,迅速地增多起来,出现了大量虚假的本地部署工具,像DeepSeek电脑版、DeepSeek中文版这般,去诱骗那些不了解情况的用户充值购买。在各类钓鱼攻击当中,持续猖獗的银狐木马团伙,也再次现身了,360数字安全集团特别去提醒广大用户,务必要提高警惕,谨防受骗上当。
“简单粗暴”,真实还原银狐攻击始末
银狐木马传播方式多样,主要借助钓鱼网页,通过即时通讯软件把钓鱼文件或网站链接发送出去,还利用下载站伪装成常用软件供用户下载的手段展开传播,它常常运用易诱导人的文件名,像“成绩单”、“转账通知单”这类,在 QQ、微信等即时通信软件里诱导受害者进行点击 。
近期,面对DeepSeek出现的“泼天流量”,银狐木马团伙行径简单粗暴,先是对其他仿冒DeepSeek的工具予以二次打包,并嵌入木马。或者,银狐木马团伙干脆“不装了”,利用“DeepSeek”这一关键词搭建起各类钓鱼站点,径直在仿冒网站提供单一的木马安装包,以此诱导用户去下载虚假的DeepSeek安装包,最终于用户机器当中植入银狐木马。
就拿上面所呈现的这个银狐木马来讲,此木马跟以往的银狐木马于执行流程以及功能方面并未存在太大的差异,木马运行起来之后会向黑客服务器发出请求以获取后续的配置文件,并且借助解密配置文件进而获取其上线模块、杀软对抗模块、驻留模块等功能模块,下面的图展示的是木马向黑客服务器发出请求之后所获取到的配置文件。
拿到配置之后,银狐木马会查看系统内里有没有安全软件,万一察觉到有能对它工作产生影响的安全软件,那就启用杀软对抗模块去跟安全软件对着干,主要是靠构造RPC数据包这种方式,用RPC管道形式创建计划任务好躲过安全软件的检测,这个计划任务执行的目标是那种可以结束安全软件进程的合法驱动,也就是BYOVD。只要计划任务创建成功了,这个驱动就会接收木马发出来的指令,在环0层把安全软件进程给结束掉。
成功把安全软件结束之后,“银狐“的上线模块开始运作,其驻留模块也开启工作。上线模块是经Ghost木马改造而来的“银狐WinOS 4.0远控”,可以达成多种恶意操作,像键盘记录、屏幕监控、命令执行、语音监听。这种木马会窃取用户的微信密钥,还有聊天记录,以及企业财税文件、企业工资单等企业财务方面的内容,最后把这些信息卖给诈骗团伙 。
构建数字安全防御体系
360精准打击银狐威胁
针对银狐木马攻击近期又一次活跃起来的情况,360建议,广大政企机构应当尽快构建起。更加体系化的数字安全防御体系,还要构建实战化的那种,并且也要构建智能化的数字安全防御体系。
360凭借多年积累的、用于攻防实战的经验以及能力,推出了基于安全大模型释放能量来赋能的银狐病毒防护实战化解决方案,把云化数据、探针、专家、平台以及大模型能力开放给众多客户,构建起具备有效预警、全面防护、持续监测、智能处治功能的数字安全能力体系,达成了针对入侵病毒的安全检测、安全分析、安全响应处置效率大幅提升,人员效率提升能够达到50%以上,安全运营各项指标效率提高超过100% 。

此套方案主要构成部分为,360企业安全浏览器,360终端安全管理系统,360安全云,组成:
360企业安全浏览器
以180亿以上恶意网址数据库为依据,每日拦截数量超7.5亿个恶意网址。360企业安全浏览器借助安全大模型的深度赋能,能够实时于云端持续更新的恶意网站数据库里进行查询,自动化判定登录网站是不是钓鱼网站、黑网址等存在威胁的站点,针对银狐等持续变种性木马,及时警醒用户所访问的目标网站或许有威胁,防止钓鱼、诈骗、财产损失等安全风险。
360终端安全管理系统
四大立体引擎协同合作,就算是再高级别的变种亦无法逃脱被察觉的命运。360终端安全管理系统,针对银狐木马这类情况,具备提供先进防病毒功能的能力,它通过由云查杀引擎、鲲鹏引擎、QVM人工智能引擎、QEX脚本检测引擎所构建的多维智能检测的体系,并且能够配合主动防御,从而支持对蠕虫病毒、包含在内的恶意软件、APT、另一种广告软件、勒索软件、还有引导区病毒进行检测查杀。
四大引擎达成后端病毒特征的自动分析,之后进行提取,抽取出病毒跟恶意代码的共性特征,进而建立恶意代码不同族系的模型,与此同时,能够把变种众多的宏病毒放置到模拟器里执行,依据既定输出参数去精确判断宏病毒,最终执行精确查杀。
360安全云
终端安全专家托管服务,大模型赋予云化专家能力,使其7*24全天候这般守护终端安全。它依靠超3000名云化安全专家,提供服务,此服务包括7×24小时全天候监测、响应以及处置,每天要执行超560亿+次的云端查杀操作,平均每秒查杀64.8+万次,每日拦截勒索攻击100万+次,拦截挖矿攻击1000万+次,拦截网络电信诈骗6000万+次。它为客户终端设备给予有效的安全托管服务,协助客户迅速地发现异常且能实现自动化响应处置。在助力企业把节省下人力的时候,可以节省资金的前提情形之下,更进一步去增高安全的状态水平,从而给银狐病毒防护构建出安全的屏障来。
IOC
jdwr.ewdnw.cn
lkij.fiphi.cn
rtgd.gaegh.cn
jdwr.ofjulhz.cn
lkij.hckhxxl.cn
evgh.bgcwwa.cn
lkij.htsvl.cn
维也纳3小时,阿里云对象存储服务,位于北京区域的存储地址,维也纳3小时,阿里云对象存储服务,位于北京区域的存储地址,维也纳3。