首页 > 安全资讯 > 正文

“管家”成“内鬼”_银狐木马借助终端管理系统入侵企业

终端管理系统被利用已成常态

近期,360监测发现此前曾被“银狐”(Silver Fox)黑产团伙利用的某“统一终端管理系统”再次遭恶意利用。作为企业级IT运维常用的终端管理平台,该系统此前就因具备远程控制、软件分发等“便利”功能,而多次成为“银狐”家族木马的传播载体与控制通道。针对潜在的被利用风险,该系统官方在新版的客户端中新增了人机验证码(CAPTCHA)校验,试图提升自动化入侵门槛。然而,根据我们对最新样本所进行的分析,攻击者实际上已找到了绕过人机验证的有效手段。目前,该管理系统的客户端依旧在部分攻击链条中被当作隐蔽的远控后门使用,相关防护仍需进一步加固。

 

1. 银狐木马典型钓鱼页面 

木马分析

我们的安全分析人员从“银狐”钓鱼页面上下载了伪装成某音乐播放器的恶意压缩包,解压后可以看到,该压缩包中包含了一份说明文档和一个木马安装程序。

 

2. 伪装为某音乐播放器的木马安装程序 

钓鱼木马攻击者精心构造了名为“**音乐最新版本安装说明.txt的社会工程学话术文档,用来诱导用户执行同压缩包内的木马程序。该木马针对被利用的统一终端管理系统客户端新增的人机校验机制,提示用户“**音乐最新版本客户端需输入官方证书4位验证码以完成安装”,并要求用户在遭遇杀毒软件拦截时一律选择“允许”。伪装成正常软件的安装流程提示,不仅显著降低了用户的防范意识,同时也有效引导用户在受控主机上主动运行木马,并绕过了终端管理系统的人机校验机制。

 

3. 精心构造社会工程学话术误导受害用户的“说明文档” 

当用户在执行“**音乐最新版本客户端64x2026226.exe”时,会弹出人机验证码。该验证码的作用是确保安装操作是“真人”手动执行,而非由某些恶意脚本、自动化工具或木马病毒在后台静默安装该管理客户端。如果有程序或脚本试图在系统后台安装该终端软件,则会因为无法“看懂”并输入这个不断变化的验证码,导致安装直接中断。

 

4. 用于防范自动静默安装的人机验证码 

当受害用户被诱导完成安装后,木马会将用于远控上线的IP地址,直接写入系统注册表。我们分析的样本写入的IP地址为:156.251.16.226。

 

5. 木马在注册表中写入的上线IP地址及其他配置 

该远控模块沿用了该统一终端管理系统的完整运维功能集。攻击者可借此实现对受害主机的深度控制,典型能力包括:带屏幕录制的远程桌面接管、文件上传下载、实时语音/视频通话、任意自定义脚本执行以及远程关机、重启与磁盘清理等系统操作。此外,客户端会在本地生成详尽的日志文件,日志文件中记录了代理与管控端的通信链路状态、软件/补丁部署结果、服务与进程启停事件、策略下发与执行情况等,为攻击者提供持续的用户行为监控与木马执行反馈闭环。

 

6. 终端管理系统的日志文件 

安全防护与建议

如果用户不幸遭受本轮银狐攻击中的远控木马感染,可以前往360官网下载并安装360安全卫士进行全盘扫描。360安全卫士会自动检出恶意软件,用户只需根据安全扫描结果进行清理修复,最终重启设备便可解决问题。

 

7. 360终端安全产品查杀银狐木马 

如果在木马攻击前用户已安装360终端安全产品,则不必担心该木马,360安全大脑可对此类木马进行有效拦截和查杀。

 

8. 360安全大脑可拦截和查杀银狐木马 

IOCs

MD5

d5daa5d9445497438c5bcdf8d0bc7688

C2

156.251.16.226

URL

hxxps://web.app-qishui.cn/

hxxps://qishuiyinle.oss-cn-hongkong.aliyuncs.com/qishui_Setup2026.zip

360安全卫士

热点排行

用户
反馈
返回
顶部