当前位置:主页 网络安全

809海立方官方网站

时间:2026-05-26 浏览:14 

一、事件概述

形成“网络钓鱼→木马下载→进程注入→远控控制”的完整攻击链。 相关阅读CNCERT监测发现银狐远控木马通过批量生成的高仿真钓鱼网站大规模传播,结合域名批量注册、仿冒网站访问流量精细化监测等手段,与境外C2服务器建立持久化连接,实现对主机的隐蔽控制。黑产团伙疑似利用AI工具大幅提升钓鱼页面制作效率,样本落地后将Shellcode注入系统关键进程执行远控,近期,

二、钓鱼网站特征分析

对2026年2月6日-5月4日注册的439个钓鱼网站域名进行分析,这些网站的主要特点如下: 同题参见

1)钓鱼网站主要围绕办公软件、浏览器和通讯/代理类软件进行仿冒,其中wps、chrome合计340个,占77.4%。 对照阅读

发现最高峰一分钟内注册15条letsvpn相关域名。2)注册行为具有明显的批量化特征,

3)域名后缀策略高度集中,hl.cn 占42.6%,com.cn占30.8%,二者合计73.4%。

4)命名模板复用明显,常见关键词包括zh、cn、apps、web、office并大量使用字母重复、缺字、错拼等手法。

5)钓鱼网站在bing搜索网站上通过SEO投递,确保网站能在bing.com网站搜索到;钓鱼网站会检测refer头信息,若直接通过域名访问,防止钓鱼网站被分析。这些钓鱼网站会跳转bing.com或者其他不可访问的网站,确保访问必须来自搜索引擎,

不同时间注册的页面在布局与内容上均不统一。综合判断,而是呈现出高度标准化的前端结构、清晰规整的 HTML 注释,且大量采用通用化前端技术栈。针对同一仿冒主题(如 Chrome 浏览器),此类钓鱼页面疑似由AI 编码快速生成。6)钓鱼页面并未对官方网站进行原样仿造,

被仿冒软件占比分布:

相似软件

数量

占比

google/chrome

179

40.80%

wps

161

36.70%

telegram

24

5.50%

letsvpn

18

4.10%

whatsapp

12

2.70%

kuailian

11

2.50%

youdao

10

2.30%

bitbrowser

5

1.10%

clash

4

0.90%

顶级域名占比分布:

顶级域名

数量

占比

含义

hl.cn

187

42.60%

中国黑龙江地域二级域名

com.cn

135

30.80%

中国商业机构二级域名

cn

102

23.20%

中国809海立方官方网站顶级域名

ac.cn

8

1.80%

中国科研/学术机构二级域名

hk.cn

5

1.10%

中国香港地域二级域名

hn.cn

1

0.20%

中国湖南地域二级域名

ah.cn

1

0.20%

中国安徽地域二级域名

三、案例分析

(一)批量搭建钓鱼网站

攻击者疑似使用AI技术批量化搭建钓鱼网站。该黑产团伙批量制作仿冒Chrome、Clash、WPS等主流常用软件的高仿真钓鱼页面,将页面伪装成官方正版下载入口,以此诱导用户点击并下载恶意程序。如下图所示,为仿冒Chrome、WPS、Clash下载的钓鱼页面样例。

时间:2026-05-26 浏览:14

事件概述


一、事件概述


仿冒有道翻译和Clash的两个网站,如下图所示,且对代码段有相对应的注释说明,这些仿冒网页前端代码有较强的编码固定格式,其html代码样式高度一致。


形成“网络钓鱼→木马下载→进程注入→


(二)恶意木马投递

攻击者通过钓鱼网站完成木马投递。钓鱼网站会向用户提供携带恶意程序的压缩包下载链接,相关恶意资源文件大多存储于境外云存储服务平台或国内云对象存储服务中,通过多层跳转下载的方式迷惑用户。降低早期被检测拦截的概率。

(三)系统进程注入

实现恶意代码的隐蔽运行。下图为EDR产品告警,在安装真实Chrome、WPS等软件的同时,会将恶意shellcode注入到ctfmon.exe、sihost.exe、svchost.exe、elevation_service.exe等系统关键进程中,以合法系统进程为掩护,银狐木马样本执行后实施进程注入行为。样本运行后,可以看出,被控主机与C2的通信均使用Windows的系统进程。

相关阅读CNCERT监测发现银狐远控

结合域名批量注册


(四)远程控制连接

成功建立连接后接收攻击者下发的远控指令,通信端口主要为443端口与22端口,被注入进程主动发起远控连接。被植入恶意代码的系统进程会主动外联境外C2服务器。完成数据窃取、文件操作、持久化驻留等恶意行为。

(五)钓鱼网站访问统计

这些钓鱼页面使用了免费流量统计技术服务提供商51.LA的网站统计来对钓鱼网站的访问量,访问时长,来源页面等来做统计分析。利用这些统计数据,黑产团伙能够专业化的开发钓鱼网站,计算钓鱼网站的ROI(投入产出比),精准优化钓鱼策略,提升攻击成功率。下图为钓鱼网站的统计代码。

仿冒网站访问流量精细化监测等手段

每种钓鱼应用会通过不同的ID进行区分统计,各应用对应ID的如下表所示。

仿冒对象

统计ID

clash

L4rC8E7ISMR5cOyi L56E7kDSHNvNpfzY

快连

L4NNnKpJZ0RcW8GY L4e6WH4KcxTQEsJO

chrome

L4eCf0G8oXvab2n7 L4S9pW46ugZ5HLhW

teams

L4ixuUuJi0dA2nYF

WPS

L5OOMojcmFzavw26

搜狗浏览器

L5MbevAiByh9Bosu

telegram

L5TOP7tRWKlFL5Su

四、恶意样本分析

对仿冒Chrome的应用的安装包进行分析,同时该程序会将恶意代码注入系统进程中隐藏自身。样本相关信息如下表所示:发现该软件运行后会安装真实的Chrome软件,

与境外C2服务器建立持久化连接

该样本为“Inno Setup”打包的软件安装文件,样本打包于2026年1月2日。


实现对主机的隐蔽控制

安装文件运行后会在“C:\Drivers\ySCqV\cb3uGF\s6quO\VPUE”目录下释放文件并运行可执行文件Hveuh3.exe。其实

黑产团伙疑似利用AI工具大幅提升钓鱼


Hveuh3.exe具有无效的数字签名,同时做了远控木马的开发。样本编写者可能具有游戏外挂编写能力,且含有PDB路径:“E:\CC\lab_release\video\src\client2\GameLiveTool\Release\x64\D3DHook.pdb”。通过该PDB地址分析可执行文件是基于一个游戏录屏、直播、外挂检测项目的正常代码,


样本落地后将Shellcode注入系

文件信息如下图所示。总的来说该文件为vmp加壳的dll可执行文件,可执行文件Hveuh3.exe文件会加载同目录下的可执行文件0C5uqPzO.Uww,


钓鱼网站特征分析


可执行文件Hveuh3.exe文件会导入0C5uqPzO.Uww文件中混淆后的导出函数,如下图所示。


二、钓鱼网站特征分析

恶意dll文件0C5uqPzO.Uww会使用CreateFileW方法读取同目录下的加密Shellcode文件L0PM0o0j.EC。并进行内存加载。


对2026年2月6日-5月4日注册的

样本同时将释放目录“C:\Drivers\ySCqV\cb3uGF\s6quO\VPUE”设置为不可删除和无法访问:


这些网站的主要特点如下


动态调试发现该样本会获取system权限,创建服务自启动,并在“sihost.exe/ctfmon.exe”等系统进程中注入gh0st载荷。并加密配置保存在config.ini文件中:


同题参见

如下图所示。config.ini保存在“C:\ProgramData\”下随机生成的目录中,


1)钓鱼网站主要围绕办公软件


植入完成后,会与其C2地址进行通信,C2地址为sangbiao11.com(137.220.154.107:22)。


浏览器和通讯/代理类软件进行仿冒


五、控制规模

相关木马境内肉鸡数最高达2.6万台,和20个C2的IP地址。通过监测分析发现,2026年4月8日-5月7日,每日总上线规模变化趋势如下图所示。累计感染肉鸡数达到18.2万台,通过关联分析已发现17个相关C2恶意域名,


其中wps


其中日控制规模超500的恶意IP有9个,近1个月总控制规模超10,000个IP的C2共有6个。其每日被控IP数变化如下图所示。其中,


chrome合计340个

六、防范措施

请广大网民强化网络安全风险意识,提高自我防范能力,谨防仿冒软件、恶意程序侵害,避免造成财产和信息损失,主要防范建议如下:

1)优先认准软件官方网站及手机、电脑官方应用商店;警惕搜索引擎结果中带有乱码前缀、拼接拼凑式的域名链接,例如 kn‑wps.com.cn、www-wps-cn.com等,切勿点击下载。这类链接大多为仿冒钓鱼网站,

2)提高对搜索引擎标注 “广告” 链接的警惕性,大量恶意软件、仿冒下载链接常通过广告置顶展示,尽量避开广告条目,优先选择自然排名的普通搜索结果。

3)全程开启杀毒软件实时防护功能,定期进行全盘安全扫描,及时更新电脑及手机操作系统、常用软件的安全补丁,修补安全漏洞。

立即核查被控风险,及时排查异常网络流量、陌生后台行为;若发现设备疑似感染银狐木马等恶意程序,4)日常留意设备流量使用与运行状态。第一时间隔离并清理受害设备。


文章来源:809海立方官方网站互联网应急中心CNCERT

本页导读

若需了解「809海立方官方网站」的上下文,可结合站内栏目与相关篇目对照查看。

栏目用于追新,文内链接用于对照细节。两者配合可减少漏读与重复检索。

继续浏览时优先选择同栏目或相近主题,避免被站外镜像带偏。

分类入口

主页 · 2026 · 0522 · c2338a293417 · 主页 · wlzx

本站内容按公开信息整理,栏目与正文互为入口,便于对照阅读。