
近日,安全客发布安全监测报告披露,“银狐” 黑产团伙针对企业统一终端管理系统发起新一轮定向攻击,借助社会工程学欺骗绕开系统人机验证码防护,将正规运维工具改造为隐蔽远控后门,大量政企终端面临被全程接管、核心数据泄露的重大风险。

根据安全厂商样本分析,本次银狐攻击形成成熟、可复制的完整攻击链条,专门瞄准企业普遍部署的统一终端管理系统漏洞实施渗透:
伪装软件钓鱼投递,利用话术突破人员防范攻击者制作伪装成音乐播放器的恶意压缩包,配套《音乐最新版本安装说明.txt》诱导文档,编造 “需输入 4 位官方证书验证码完成安装” 虚假提示,欺骗员工手动运行木马程序;同时诱导用户在杀毒拦截弹窗中选择 “允许放行”,从源头绕过终端基础安全校验。
绕过官方新增人机验证码,把运维工具变远控后门涉事终端管理系统厂商为抵御静默恶意安装,新增真人验证码校验机制,但银狐团伙已研发成熟绕过手段。员工手动执行木马后,程序可顺利完成终端管理客户端安装,并在系统注册表写入攻击者 C2 地址 156.251.16.226,将合规运维通道转为恶意控制通道。
全维度远程接管,形成完整窃密闭环木马依托终端管理系统原生运维功能实现深度控权,攻击者可远程桌面录屏、批量上传下载企业文件、开启音视频监听、下发自定义恶意脚本,还能远程关机、清理磁盘销毁证据;系统本地日志会完整记录通信、进程启停、策略执行记录,反向成为攻击者监控员工操作的数据源。
针对银狐团伙滥用终端管理系统实施窃密攻击的特征,天锐蓝盾大中型企业终端安全一体化平台打造多层闭环防御能力,能够管控陌生恶意程序运行、切断恶意外联远控通道,依靠终端行为审计与 AI 态势感知捕捉攻击异常行为,并通过底层文件加密守住核心数据资产,支持与企业现有终端运维系统对接融合,平衡运维效率与安全防护需求,有效防范银狐类远控渗透窃密威胁。
(来源:安全客)
守护企事业单位数据安全,天锐股份深耕数据安全领域二十余年,全国设立10 家分公司、服务超4万家政企客户,打造天锐蓝盾、天锐绿盾、天锐绿盘三位一体产品矩阵:蓝盾满足大中型企业全链路全域数据防护需求,绿盾为中小企业提供高性价比终端文件加密方案,绿盘一站式解决企业海量文档规范化管理难题。天锐股份手握50余项发明专利、120余项软件著作权,具备涉密、军密等高等级行业资质,获评国家级专精特新 “小巨人”、高新技术企业、商用密码定点生产单位,以自研核心技术为各行业客户筑牢数据安全防线。