分享好友 最新动态首页 最新动态分类 切换频道
国家互联网应急中心发布关于“游蛇”黑产攻击活动风险提示
2025-09-15 19:42

本报告由国家互联网应急中心(CNCERT)与安天科技集团股份有限公司(安天)共同发布。

一、概述

近期,CNCERT和安天联合监测到“游蛇”黑产团伙(又名“银狐”、“谷堕大盗”、“UTG-Q-1000”等)组织活动频繁,攻击者采用搜索引擎SEO推广手段,伪造Chrome浏览器下载站。伪造站与正版官网高度相似,极具迷惑性。用户一旦误信并下载恶意安装包,游蛇远控木马便会植入系统。实现对目标设备的远程操控,盗取敏感数据等操作。通过跟踪监测发现其每日上线境内肉鸡数(以IP数计算)最多已超过1.7万。

“游蛇”自2022年下半年开始频繁活跃至今,针对国内用户发起了大量攻击活动,以图窃密和诈骗。该黑产团伙主要通过即时通讯软件(微信、企业微信等)、搜索引擎SEO推广、钓鱼邮件等途径传播恶意文件,其传播的恶意文件变种多、免杀手段更换频繁且攻击目标所涉及的行业广泛。

二、攻击活动分析

攻击者搭建以“Chrome浏览器”为诱饵的钓鱼网站,诱导受害者从网站下载恶意安装包。

图片

攻击者搭建了多个钓鱼网站,下载时又跳转至多个下载链接,具体如下表所示。

图片

下载的恶意安装包是以“chromex64.zip”命名的压缩包文件。

图片

压缩包存在两个文件,其中chromex64.exe是一个文件解压程序,另一个是正常的dll文件,但文件名以日月年格式命名,疑似恶意程序更新日期。

图片

chromex64.exe运行后将默认在C:Chr0me_12.1.2释放文件。其中包含旧版本Chrome浏览器相关文件,由于该软件不是正常安装,导致浏览器无法正常更新。

图片

同时会解压程序在桌面创建快捷方式,但快捷方式中实际初始运行的是本次活动投放的恶意文件,携带参数运行,不仅启动自身,还启动Chrome浏览器进程,以掩盖该恶意快捷方式功能。

图片

对应路径文件如下,采用dll侧加载(白+黑)形式执行。

图片

在内存中解密并执行shellcode,该shellcode实质为dll格式的Gh0st远控木马家族变种。

图片

该dll加载后,连接C2地址duooi.com:2869,其中的域名是2025年2月19日注册的,目前最新样本主要请求该域名。

图片

基于情报关联域名解析的IP地址,发现攻击者基于任务持续注册域名,并硬编码至加密的shellcode文件中,部分旧有域名也更换IP地址,样本分析期间所有域名又更换了两次解析IP地址。

图片

三、样本对应的ATT&CK映射图谱

图片

ATT&CK技术行为描述表如下。

表 3 ATT&CK技术行为描述表

图片

四、感染规模

通过监测分析发现,国内于2025年4月23日至5月12日期间,“游蛇”黑产团伙使用的Gh0st远控木马日上线肉鸡数最高达到1.7万余台,C2日访问量最高达到4.4万条,累计已有约12.7万台设备受其感染。每日境内上线肉鸡数情况如下。

图片

五、防范建议

请广大网民强化风险意识,加强安全防范,避免不必要的经济损失,主要建议包括:

(1)建议通过官方网站统一采购、下载正版软件。如无官方网站建议使用可信来源进行下载,下载后使用反病毒软件进行扫描并校验文件HASH。

(2)尽量不打开来历不明的网页链接,不要安装来源不明软件。

(3)加强口令强度,避免使用弱口令,密码设置要符合安全要求,并定期更换。建议使用16位或更长的密码,包括大小写字母、数字和符号在内的组合,同时避免多个服务器使用相同口令。

(4)梳理已有资产列表,及时修复相关系统漏洞。

(5)安装终端防护软件,定期进行全盘杀毒。

(6)当发现主机感染僵尸木马程序后,立即核实主机受控情况和入侵途径,并对受害主机进行清理。

六、相关IOC

样本MD5:

A1EAD0908ED763AB133677010F3B9BD7

ED74A6765F2FFEE35565395142D8B8B4

10FAC344D2F74D47FF79FE4A6D19765E

IP:

104[.]233.164.131

61[.]110.5.21

137[.]220.131.139

137[.]220.131.140

DOMAIN:

hiluxo[.]com

titamic[.]com

simmem[.]com

golomee[.]com

duooi[.]com

sadliu[.].com

URL:

http[:]//google-chrom.cn

https[:]//google-chrom.cn

https[:]//chrome-html.com

https[:]//am-666.com

https[:]//chrome-admin.com/

https[:]//zhcn.down-cdn.com/chromex64.zip

https[:]//cdn.downoss.com/chromex64.zip

https[:]//oss.downncdn.com/chromex64.zip

https[:]//cdn-kkdown.com/chromex64.zip

来源:国家互联网应急中心CNCERT

最新文章
轻食星人的私藏美味,一口爱上!_腾讯新闻
在健康饮食风靡的当下,轻食爱好者们对美味与营养兼具的食物总是满怀热忱。轻食,绝非是简单的“吃草”,而是巧妙融合了食材的天然滋味与身体所需营养,带来舌尖与身心的双重滋养。今天就为大家揭秘那些轻食爱好者不可错过的美食。如果大家
主编有态度 |媒体评赛博算命直播间被封:不要让老年人成为唐僧肉_腾讯新闻
999元一个的“无忧老祖”佛牌,保你无忧福气满满?近日,主播“程程正能量”因借迷信活动虚构剧情、售卖“改命”吊坠及高价功能性产品,相关账号在全网被封禁。据澎湃新闻报道,涉事主播锁定老年群体,先通过暖心话术拉近与老人距离,再虚
城乡养老老年助餐有保障|居家养老_网易新闻
▲老有所养乐陶陶 记者 茹雅 摄走进芮城县南关社区居家养老服务中心,幸福长者食堂、书画室、图书室、棋牌室、娱乐休闲室、理疗室、推拿室、手工室、学习交流室、康复室和评估室等多种功能区一应齐全,各类康复训练器械种类多样。除了硬件
麟游县常丰镇:“两库两带十措施”赋能 绘就文明婚俗新图景|彩礼|婚礼_网易新闻
近年来麟游县常丰镇以“疏堵结合、标本兼治”为原则,将婚俗改革嵌入基层治理体系,通过机制创新与文化浸润双轮驱动,推动移风易俗从“被动约束”转向“主动革新”。以新时代文明实践所(站)为载体,将“移风易俗治理高额彩礼”作为基层治
【农行金融小课堂】 啥是“质押”?动产、权利质押咋区分?_网易新闻
大家去银行办业务时,可能会听到“质押”这个词——其实它就是“拿东西给银行作担保,借到钱”的方式~今天咱们分清两种常见质押:一、动产质押:拿“实物”来担保比如您有台值10万的工程机械,想找农行借点钱周转:您把这台设备交给银行保
从“拔穷根”到“开富路”:全省首个生态搬迁村新高峰村2.0进化密码|白沙|茶园|大山_网易新闻
海南热带雨林国家公园鹦哥岭腹地,南开乡老高峰村曾深藏于这片雨林之中。2020年,一场被称为“向幸福转移”的生态搬迁,让118户498名村民告别深山瓦房,迁入白沙原生态茶园小镇边上的新居——新高峰村,开启了从“深山守林人”到“生态新村
湘西去重庆磁器口景点,体验磁器口古镇文化,游览山城美景,品尝地道重庆美食,感受巴渝风情,探索历史文化底蕴。
湘西去重庆磁器口景点,体验磁器口古镇文化,游览山城美景,品尝地道重庆美食,感受巴渝风情,探索历史文化底蕴。你有没有想过从湘西出发,坐上一列绿皮穿过山峦叠嶂,最后抵达一个古色古香的古镇?那不是是现实,今天我要带你走进重庆磁器
枣强开展2025年国家网络安全宣传周“电信日”活动|电信网络诈骗|运营商_网易新闻
为进一步提升全民网络安全意识,筑牢电信网络诈骗防范屏障,9月17日,县三大运营商在各大营业厅开展了形式多样的网络安全宣传活动。本次活动通过线下面对面宣传与线上多媒体联动,全力营造了“全民反诈、全社会反诈”的浓厚氛围。线下活动
提示:北京市将有雷阵雨天气 请合理安排出行计划|防汛办|危险地带_网易新闻
千龙网北京7月23日讯 据北京市突发事件预警信息发布中心最新消息,北京市防汛办提示您:7月23日20时至24日10时,北京市将有雷阵雨天气。请您密切关注气象预报预警,合理安排出行计划,及时避让积水路段,远离山区、河道和危险地带,确保安
昆山人保财险:受邀参加“知识产权宣传周”系列活动|知识产权保护|保险_网易新闻
近日,昆山人保财险受邀参加昆山市举办的多项“知识产权宣传周”活动,开展知识产权保险宣讲活动,助力推进昆山国家知识产权示范县建设。在“科技赋能产业发展‘苏知’护航创新创业暨司法赋能昆山新质生产力发展”主题活动中,昆山人保财险
相关文章
推荐文章
发表评论
0评