一、演讲结论先行
银狐(Silver Fox)已从单一团伙发展为基于共享恶意代码底座的多子群恶意生态。其攻击在亚太地区尤为活跃,并呈现本土定向渗透、跨境规模化钓鱼与高端工程化攻击并存的特点。
演讲重点展示了三个核心子群:MyKK 高级工程化攻击子群、微信定向 ValleyRAT 子群和ABCDoor 跨境税务钓鱼子群。它们虽共享部分技术来源,但在目标区域、初始访问方式、加载器形态、持久化与权限提升手法上已形成相对独立的攻击链。攻击者正持续加强 Rust/Python/JS 等多语言工具链、原生系统调用、内核级对抗、地理围栏与本地化钓鱼。
二、演讲背景与议程
演讲围绕四个部分展开:
- 威胁概述:追溯银狐的起源、演化历程和核心特征;
- 三大攻击子群:拆解不同攻击链、组织架构和协同模式;
- 攻击态势统计:呈现全球及重点区域的分布、活跃度和趋势;
- 关键技术演进与未来研判:梳理攻防技术迭代,并提出前瞻性风险判断。
三、银狐威胁概述:从单一团伙到恶意生态
1. 源头:ValleyRAT 4.0 源码泄露
银狐被描述为自 2023 年起活跃的新型网络威胁。演讲将 ValleyRAT(Winos / Ghost-Winos)4.0 源码泄露视为其快速扩散的关键事件:源码泄露打破了原有攻击能力的封闭性,使多个犯罪团伙可复用同一核心代码底座。
2. 生态化演变
银狐不再是单一攻击团伙,而是多子群并行、战术灵活的恶意生态。各子群基于相近的代码基础,发展出不同的攻击技术、目标类型和地域策略,因此单点清除某个样本或基础设施难以根除整体风险。
3. 风险特征
- 具有较强的隐蔽性和针对性;
- 攻击复杂度及破坏能力接近“准 APT”级别;
- 重点威胁亚太地区政企机构和关键基础设施;
- 可绕过部分常规防护,实施持续性渗透和数据窃取。
四、三大核心攻击子群与攻击矩阵
三条攻击链虽源自相近的核心源码,但在加载器、注入方式、持久化机制和目标群体方面已显著分化,形成互补的攻击矩阵。
1. MyKK 子群:高级工程化攻击
目标与区域
- 重点面向中国、日本、韩国、新加坡及中国台湾地区;
- 关注防护能力较强的大中型企业与关键行业;
- 倾向于高价值、定制化渗透目标。
初始访问与诱饵
- 将恶意程序伪装为
Claude Code等热门开发工具的 MSI 安装包; - 通过利用用户对常用工具的信任,降低警惕并实现静默投递。
核心架构与危害
- 使用“启动器 + 解密器 + 隐写载荷”三组件架构;
- 结合 UAC 绕过、内存节共享注入、VMProtect 虚拟化加壳等技术;
- 具备长期潜伏、敏感数据窃取、横向移动乃至控制企业网络的风险。
2. 微信定向 ValleyRAT 子群:本土定向攻击
目标与诱饵
- 基本针对中国境内目标,重点包括政府事业单位、关键制造业和医疗健康行业;
- 将恶意载荷伪装为“人员名单”“政务通知”“公示文件”等;
- 经由微信工作群或私聊点对点投递,利用办公与行业信任链降低受害者警惕。
关键手段与后果
- 使用 BYOVD(Bring Your Own Vulnerable Driver,自带漏洞合法驱动)突破内核层防护;
- 绕过 API Hook、终止安全软件、支持无文件加载和持久化;
- 可能造成政务敏感数据、生产机密和患者隐私泄露,并扩散至内网、影响业务连续性。
3. ABCDoor 子群:跨境税务钓鱼
攻击范围与诱饵
- 目标覆盖印度、俄罗斯、印尼、南非等多个国家;
- 影响制造、零售、金融、政府等行业,中小企业因防护薄弱成为主要受害者;
- 采用本地语言伪装“税务稽查通知”等钓鱼邮件,诱导用户打开恶意附件或访问钓鱼链接。
双载荷架构与规模化风险
- 以 RustSL 框架二次开发加载器;
- 投放“ValleyRAT 远控 + ABCDoor 后门”双载荷;
- 支持屏幕录制、敏感文件窃取等高危操作;
- 演示页称,仅 2026 年初即观测到逾 1,600 封相关恶意钓鱼邮件,体现跨境、规模化攻击趋势。
五、MyKK 子群攻击链剖析
1. 分层投放与隐写加载
MyKK 使用伪装常用工具的 MSI 安装包,内部包含 Inno Setup 静默安装逻辑。执行后会创建多层随机目录,并释放三类核心组件:EXE 启动器、DLL 功能库/解密器和 PNG 隐写载荷。
页面展示的模块化逻辑包括:
- EXE 启动器:本身尽可能不直接含明显恶意代码,加载同级 DLL 以规避静态查杀;
- DLL 解密器:从 PNG 中取出加密数据,再以 RC4 解密 Shellcode;
- Fiber 执行流:利用 Windows 纤程机制调度 Shellcode,规避基于线程的检测;
- 分层解耦:组件之间减少直接关联特征,增强查杀与溯源难度。
2. UAC 绕过:滥用 AppInfo RPC 与调试对象
演讲介绍 MyKK 使用定制化开源例程实施 UAC 绕过。核心思路是利用系统 AppInfo 服务的 RPC 接口和 DebugObject(调试对象)机制,获得高权限进程句柄后,以其为父进程创建高权限子进程,从而规避 UAC 弹窗与权限限制。
其隐蔽设计在于从预置的系统原生进程名称中随机选择“傀儡进程”,借合法进程信誉降低被安全产品发现的概率。页面称该手法可影响 Windows 7 至 Windows 11 的多个版本。
3. 服务进程注入与提权
演示的提权链概括为:
- 枚举预设列表中的服务,必要时调用
StartServiceW启动目标服务; - 通过
QueryServiceStatus获取服务进程 PID,再调用OpenProcess获取操作权限; - 使用
NtCreateSection创建共享内存节,并映射到自身与目标进程; - 写入 Shellcode,使其同步进入服务进程地址空间;
- 创建线程池等待对象和关联事件;
- 触发内核调度,在高权限服务进程内执行 Shellcode,完成权限提升。
该类内存节共享与线程池对象滥用,意在规避常规用户态检测和 EDR 行为钩子。
4. 非标准 RPC 服务持久化
MyKK 不采用常见的 CreateService 等高级 API 路径,而是绕过标准 RPC 存根,按 MS-RPCE 协议格式手工构造请求,直接与服务控制管理器(SCM)通信并创建自启动服务。
此方式在系统侧可能主要留下 CreateFileA、WriteFile 等普通文件操作痕迹,而非典型服务创建行为记录,因而降低了被 EDR 等行为检测引擎捕获的概率,并提升持久化隐蔽性。
六、微信定向 ValleyRAT 的注入、加载与对抗
1. VSS 服务注入
演示的注入器会将卷影复制服务(VSS)作为隐藏载荷执行的目标:
- 先校验权限,未获得管理员权限时通过
ShellExecuteExW搭配runas重新以高权限运行; - 定位并启动 VSS 服务,获得
vssvc.exe进程; - 配置
SeDebugPrivilege后获取目标进程控制权限; - 使用
ZwAllocateVirtualMemory、ZwWriteVirtualMemory等底层系统调用,而非普通 Win32 API,实施 Shellcode 注入; - 同时叠加函数指针虚拟化、API 哈希、动态字符串解密和高熵混淆,以提高逆向分析难度。
2. 动态 C2 配置与计划任务持久化
加载器以 RC4 解密从 C2 下载的配置;Shellcode 可在内存中映射带特定结构的 PE,并以新线程运行。该组件还会扫描系统进程以检测安全产品,随后释放伪装文件,利用 DLL 侧加载及 ITaskService 创建名称近似合法组件的计划任务,以实现持久化。
3. BYOVD 终止安全产品
演示指出攻击者滥用来自合法反恶意软件产品的 TrueSight 驱动,通过 DeviceIoControl 向驱动发送控制码,以终止安全产品进程。该 BYOVD 手法可绕过部分安全产品,凸显驱动签名信任链被滥用的风险。
七、ABCDoor 跨境攻击的技术特征
1. 定制 RustSL 加载器
RustSL 是开源免杀加载器框架。演示页称原始框架已支持多种载荷加密、内存分配、沙箱检测、执行方式和编码方案;攻击者在此基础上做了定制改造:
- 隐写解包:将加密载荷伪装为 PNG、日志、配置或表格等文件,并用标记定位密文;
- 动态 XOR 解密:采用带状态迭代、密钥随字节位置变化的 XOR 解密,提高分析难度;
- 地理围栏:调用多个公开 IP 地理定位接口,仅在白名单国家/地区执行,以避免无关区域触发告警;
- 幻影持久化:通过劫持系统关机信号、触发重启并利用
RegisterApplicationRestart实现开机重启,不依赖常见注册表启动项或计划任务。
2. Python 后门能力
ABCDoor 后门以 Python 实现,使用异步 Socket / HTTPS 与 C2 通信,流量外观与正常 WebSocket 通信相近。功能模块包括设备管理、文件与进程操作、剪贴板窃取、键鼠模拟和屏幕录制等。
页面强调其屏幕采集能力:内嵌静态编译的 ffmpeg,结合 Desktop Duplication API(DDA)实施多屏同步采集;且放弃传统交互式 Shell,转而通过模拟鼠标行为调用系统默认程序,削弱明显的命令执行行为特征。
八、攻击态势统计(2025 年 4 月—2026 年上半年)
以下百分比及时间趋势均为演讲 PPT 展示的观测统计。
1. 地域分布
- 亚太地区为核心攻击区域,占比约 64.4%;
- 欧洲占比约 16.3%;
- 大中华区约占亚太攻击总量的 91.2%,其中中国大陆约占亚太总量的 71.5%;
- 部分东南亚国家被攻击者用于跳板与区域渗透网络建设。
2. 时间趋势
- 整体攻击态势呈波动上升;
- 4 月为年度攻击峰值月份;
- 全年保持高频活动,未见明确淡季。
3. 行业分布及风险判断
- 制造业:生产控制系统和核心技术资产价值高,失守可能造成停产和重大经济损失;
- 服务业:常被用于横向渗透的跳板,可能放大对其他高价值行业的影响;
- 金融业:数据敏感度高、勒索收益高,直接关联民生和经济稳定;
- 中小企业:防御能力相对薄弱,易成为规模化、自动化攻击的“软目标”。
九、关键技术演进趋势与防御启示
1. 工具生态化
源码泄露推动恶意工具快速变种和扩散,攻击能力形成生态系统;只针对单一样本或单一基础设施进行处置,难以消除整体风险。
2. 多语言武器链
Rust、Python、JavaScript 等语言被广泛用于构建加载器、后门和免杀组件,降低开发与变种成本,并帮助规避传统特征检测。
3. 对抗技术底层化、链条化
攻击者持续减少对标准 Win32 API 的依赖,转向原生系统调用、手工 RPC、内存节共享注入和更复杂的混淆方式,以规避 EDR 行为监测。
4. 内核级对抗常态化
BYOVD 等技术被用于关闭杀毒和 EDR 防护,攻击手段正向系统化、底层化发展,直接冲击终端防御根基。
5. 全球化扩张
攻击者通过多语种、本地化的钓鱼诱饵和跨平台后门拓展攻击范围,从中文区域进一步蔓延到全球新兴市场。
十、综合防御建议(基于演讲内容归纳)
- 把银狐视为生态型威胁:防御不应只依赖某个 IOC 或单一家族特征,应跟踪共享代码、工具链、攻击基础设施和子群差异。
- 强化软件供应链与安装包验证:对伪装热门开发工具的安装包实施来源校验、签名验证、沙箱检查和终端执行控制。
- 重点防范社交信任链投递:微信工作群、私聊和本地化邮件均应纳入钓鱼防护、文件检测和安全意识流程。
- 加强端点提权与驱动治理:监控异常 AppInfo RPC、调试对象、服务进程访问、内存节映射、线程池对象滥用和漏洞驱动加载;实施驱动允许列表与 BYOVD 检测。
- 提高对隐写与内存加载的检测能力:对异常 PNG/配置文件、解密行为、内存 PE 映射、DLL 侧加载和伪装计划任务建立关联检测。
- 关注地理围栏导致的检测盲区:在威胁狩猎与沙箱分析中设计多地域或可控的网络条件,避免样本因地理限制而不执行。
- 以行为链和跨域关联作为核心:将邮件/微信入口、终端进程、驱动、网络通信、服务和计划任务日志进行统一关联,才能识别多阶段攻击链。