337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

Silver Fox 3年換3套武器庫

0
分享至


2025年1月,臺灣財政部剛公布"113年度營利事業所得稅查核選案"名單,釣魚郵件就跟著來了。發件人欄寫著"財政部臺灣省北區國稅局",附件是一份PDF。打開后彈出的不是稅單,而是ValleyRAT——一款模塊化后門,能讓攻擊者像操作自家電腦一樣翻看你的文件。

這是Silver Fox的第一波攻勢。這個至少從2022年開始活躍的中國黑客組織,過去三年靠SEO投毒和稅務偽裝,把東南亞變成了實驗場。Sekoia的分析師跟蹤發現,他們在18個月內完成了三次武器迭代:從遠程控制木馬,到合法工具濫用,再到純Python編寫的竊密程序。每一次切換都踩準了當地稅務部門的公告節奏。

第一波:PDF里的隱藏按鈕

臺灣納稅人收到的郵件看起來毫無破綻。PDF文件本身沒有惡意代碼,但藏了一個"注釋"(Annotation)——一種可以綁定點擊動作的文檔元素。用戶用Adobe Reader打開后,只要鼠標劃過特定區域,就會自動跳轉到外部鏈接,下載一個ZIP壓縮包。

壓縮包里躺著兩個文件:python311.dll和一個可執行程序。這是典型的DLL側加載(Side-loading)手法——讓合法程序加載惡意動態鏈接庫,繞過殺毒軟件的行為檢測。最終落地的ValleyRAT支持模塊化擴展,攻擊者可以按需加載鍵盤記錄、屏幕截圖或文件竊取組件。

Sekoia的報告提到一個細節:這波郵件的發送時間緊貼著臺灣財政部1月15日的正式公告。攻擊者顯然訂閱了政府新聞稿,把"時效性"做成了釣魚的催化劑。對中小企業主來說,查稅通知的緊迫感壓過了對附件的警惕。

第二波:把C2地址寫進文件名

2025年12月中旬,Silver Fox擴大了目標范圍。日本、馬來西亞、印度、印尼、新加坡、泰國、菲律賓的稅務從業者都收到了類似郵件。但手法變了——不再附件PDF,而是直接放鏈接,指向一個偽造的各國稅務門戶網站。

點擊下載得到的是一個RMM工具(遠程監控與管理軟件),簽名方顯示為"SyncFutureTec Company Limited"。這類工具原本是給IT管理員遠程維護電腦用的,本身有合法數字簽名,被殺毒軟件放行是常態。


Silver Fox的騷操作在于配置篡改。他們把命令控制服務器(C2)的IP地址直接寫進了文件名,格式是[IPv4]ClientSetup.exe。程序運行時讀取自身文件名提取地址,既保留了原文件的數字簽名有效性,又實現了隱蔽通信。安全軟件掃描文件內容時,看到的只是配置"失誤"的合法工具,而非明顯惡意特征。

這種手法在2024年的APT報告中已有先例,但Silver Fox把它做成了流水線——針對不同國家復制同一套模板,只換網站皮膚和目標RMM工具。

第三波:WhatsApp備份的偽裝術

2026年2月,Python竊密程序登場。這次的目標頁面改用馬來語編寫,暗示馬來西亞成為階段性重點。下載的壓縮包解壓后是一個PE32+可執行文件,運行后釋放的卻是另一套東西。

程序在后臺偽裝成WhatsApp備份工具,網絡請求時使用的User-Agent是WhatsAppBackup/1.0。通信目標xqwmwru[.]top的頁面設計也模仿了WhatsApp Web的風格,流量混在正常的即時通訊數據里難以分辨。

感染痕跡留在兩個位置:C盤根目錄的C:\WhatsAppBackup\WhatsAppData.zip,以及臨時文件夾里的鎖文件。前者是打包好的竊取數據,后者防止重復感染。和前兩波不同,這個Python程序不追求長期駐留,而是快速搜刮瀏覽器密碼、Cookie和本地文檔,上傳后清理現場。

從RMM工具到Python腳本,攻擊者的技術棧在降級——開發成本更低,定制化程度更高,暴露后的溯源難度反而上升。編譯后的Python可執行文件剝離符號信息后,靜態分析能拿到的情報大幅減少。

稅務釣魚的"季節性"生意

Silver Fox的 campaigns 有個固定節奏:每年1-3月各國企業所得稅申報期,以及年中預繳稅截止日前后,釣魚郵件量明顯上升。他們收集目標國家稅務部門的公告模板、專用術語甚至PDF版式,把"社會工程學"做成了本地化工程。


臺灣第一波用的是"查核選案通知",馬來西亞第三波用的是"稅務申報系統升級"。郵件主題行往往包含具體年份和文號,比如"財政部113年度第XXXX號",讓收件人覺得漏看會惹麻煩。

這種策略的轉化率遠高于泛化的"中獎通知"或"包裹異常"。Sekoia沒有披露具體的點擊率數據,但提到"多個受害實體"在第一波中中招——考慮到臺灣中小企業數量,實際影響范圍可能以千計。

更值得注意是工具鏈的演變方向。早期ValleyRAT需要持續維護C2基礎設施,成本高、暴露風險大;中期濫用RMM工具依賴第三方簽名的有效期;最新的Python竊密程序則完全自主可控,甚至可以根據目標環境動態調整竊取范圍。這種"輕量化"趨勢和勒索軟件組織的演進路徑類似:不求長期控制,只求快速變現。

Sekoia的分析師在報告中指出,Silver Fox的地理擴張和工具迭代是同步發生的。2022年主要活動在中國大陸周邊,2024年開始試探東南亞,2025年覆蓋整個東亞和南亞主要經濟體。每次進入新市場,都會先投放已驗證的舊工具,再根據本地安全產品的檢出率決定是否升級。

臺灣第一波使用的ValleyRAT,實際上是2023年就已經被多家安全廠商標記的"老面孔"。但配合精準的時機和逼真的誘餌,老武器依然有效。等到目標國家的防御體系更新特征庫,攻擊者已經換到了下一階段。

這種"測試-迭代-撤退"的循環,讓傳統的威脅情報共享機制顯得滯后。等分析報告發布時,攻擊者往往已經完成了兩到三次戰術調整。

對于企業安全團隊來說,Silver Fox的案例提出了一個尷尬的問題:當攻擊者比你更熟悉本國稅務日歷,防御的重心應該放在終端檢測還是員工培訓?臺灣第一波中,PDF注釋跳轉的手法并不新穎,Adobe Reader的安全設置里甚至可以禁用外部鏈接——但默認配置不會這么做,而大多數用戶從未打開過"編輯-首選項-信任管理器"。

第三波的Python竊密程序則暴露了另一個盲區。WhatsApp在東南亞的普及率極高,"備份工具"的請求看起來合理,網絡流量又混在正常通信協議里。如果沒有行為層面的監控(比如監測短時間內大量文件讀取操作),很難在數據外泄前攔截。

Silver Fox的演進還在繼續。從2022年的SEO投毒,到2025年的稅務釣魚,再到2026年的Python定制工具,他們的技術選擇越來越務實,攻擊窗口越來越短。下一次他們會用什么身份出現?海關稽查?社保核查?還是緊跟某國剛推出的電子發票系統?

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
深圳地鐵18號線  “徹底出局”了?

深圳地鐵18號線 “徹底出局”了?

新浪財經
2026-03-26 03:47:16
面相師傅:無論男女,眉心有豎紋,預示著你后半生的3種命運

面相師傅:無論男女,眉心有豎紋,預示著你后半生的3種命運

卡西莫多的故事
2026-02-02 11:46:25
嘉賓討論亨利or本澤馬,本澤馬評論區回擊:閉嘴吧,我有金球獎

嘉賓討論亨利or本澤馬,本澤馬評論區回擊:閉嘴吧,我有金球獎

懂球帝
2026-03-27 19:15:06
一個很玄學的現象:你想要孩子命好,一定要學會避讖、避舊、避人

一個很玄學的現象:你想要孩子命好,一定要學會避讖、避舊、避人

棉花糖媽媽
2026-03-26 21:47:47
美伊一戰,“打醒”3個亞洲國家,中國:已經不用再多說了!

美伊一戰,“打醒”3個亞洲國家,中國:已經不用再多說了!

國際阿嘗
2026-03-27 23:30:28
寫小說判十年,把生殖器放女孩嘴巴里判兩年九個月

寫小說判十年,把生殖器放女孩嘴巴里判兩年九個月

昊軒看世界
2026-03-24 19:56:42
湖南婁底雙峰縣警方打掉一涉黃洗浴窩點 10人涉案被依法處理

湖南婁底雙峰縣警方打掉一涉黃洗浴窩點 10人涉案被依法處理

中聞世界
2026-03-27 17:12:27
李梓萌風波大反轉!同事曝光現狀,離開央視傳聞這下終于真相大白

李梓萌風波大反轉!同事曝光現狀,離開央視傳聞這下終于真相大白

離離言幾許
2026-03-27 13:48:10
投資442億!新疆超級高速開建,南北疆將5小時直達

投資442億!新疆超級高速開建,南北疆將5小時直達

石辰搞笑日常
2026-03-27 17:39:26
這跟不穿有啥區別?內褲外露、開叉開到腰,有錢人的時尚真看不懂

這跟不穿有啥區別?內褲外露、開叉開到腰,有錢人的時尚真看不懂

潮鹿逐夢
2026-03-02 17:19:02
看哭了!張雪峰女兒流淚發文,透露爸爸最窮的時候是怎么熬過來的

看哭了!張雪峰女兒流淚發文,透露爸爸最窮的時候是怎么熬過來的

翰飛觀事
2026-03-27 19:35:51
萬科創始人妻子解除邊控

萬科創始人妻子解除邊控

新浪財經
2026-03-26 19:55:01
看了新加坡媒體的披露,我才知道,中國已經沒必要向世界證明什么

看了新加坡媒體的披露,我才知道,中國已經沒必要向世界證明什么

觸摸史跡
2026-03-21 02:58:06
一代香港美人,感覺不是很開心的樣子,大家還記得她的名字嗎?

一代香港美人,感覺不是很開心的樣子,大家還記得她的名字嗎?

動物奇奇怪怪
2026-03-26 08:35:16
6月1日起執行!國務院831號令:家家戶戶喝水將迎7大變化!

6月1日起執行!國務院831號令:家家戶戶喝水將迎7大變化!

鯨探所長
2026-03-26 14:50:25
新冠后遺癥對人體的最大影響,很多人深受其害,有些人還不自知

新冠后遺癥對人體的最大影響,很多人深受其害,有些人還不自知

呼吸科大夫胡洋
2026-02-22 11:39:12
重回巔峰!10中6砍17分+血帽周琦趙睿,球迷贊:可以重回國家隊了

重回巔峰!10中6砍17分+血帽周琦趙睿,球迷贊:可以重回國家隊了

南海浪花
2026-03-28 00:19:10
93比58狂勝35分!女籃爭冠熱門斬獲開門紅:宮魯鳴愛徒6投0中2分

93比58狂勝35分!女籃爭冠熱門斬獲開門紅:宮魯鳴愛徒6投0中2分

籃球快餐車
2026-03-27 05:13:31
明明是“戲混子”,卻被捧成實力派,這4位演員看來真的被高估了

明明是“戲混子”,卻被捧成實力派,這4位演員看來真的被高估了

暖心萌阿菇涼
2026-03-27 18:57:30
最美女保鏢嚴月霞同志簡歷

最美女保鏢嚴月霞同志簡歷

TVB的四小花
2026-03-25 07:54:32
2026-03-28 01:52:49
報錯免疫體
報錯免疫體
一名在需求評審和數據異常中反復橫跳的產品運營。
293文章數 1關注度
往期回顧 全部

科技要聞

楊植麟張鵬夏立雪羅福莉,聊龍蝦、聊漲價

頭條要聞

男醫生給孕妻做彩超 丈夫崩潰撞墻:不過了 明天就離婚

頭條要聞

男醫生給孕妻做彩超 丈夫崩潰撞墻:不過了 明天就離婚

體育要聞

邵佳一:足球就像一場馬拉松

娛樂要聞

范瑋琪加盟,官宣《浪姐7》遭全網抵制

財經要聞

我在小吃培訓機構學習“科技與狠活”

汽車要聞

與眾08,金標大眾不能輸的一戰

態度原創

旅游
教育
親子
家居
時尚

旅游要聞

日照嵐山“打飛的”賞春成新時尚

教育要聞

內蒙古大學2026年碩士研究生招生考試一志愿考生復試須知

親子要聞

“孕妻彩超現場最荒唐的一幕”:無知偏執,正在逼瘋正常人!

家居要聞

曲線華爾茲 現代簡約

推廣中獎名單-更新至2026年3月11日推廣

無障礙瀏覽 進入關懷版