360 AI安全专家捕获最新“银狐”利用样本
- 2026-09-24 16:12:24
事件概述
近日,在与银狐木马对抗中,360AI安全专家发现了一类新的“管控软件利用”变种,AI专家自动完成了溯源响应。这是近两年360捕获的第12款“管控软件利用”类的银狐木马变种,也是360AI安全专家首次接替人类安全专家,自主完成此类攻击的发现与处置。从首次攻击出现,到完成全部处置任务,用时不到4小时,极大地压缩了新木马变种的存活时间。
下面对其发现过程进行介绍。
n 银狐瞄准AI
本次发现的银狐攻击样本,与之前经常被报道的“财税”类银狐样本不同,主要通过“虚假软件下载”类钓鱼传播,诱饵主题聚焦当下流行的AI类软件,如“DeepSeek”“豆包”“通义千问”“腾讯元宝”等国内主流AI软件。近几个月来,银狐木马家族不断尝试通过制作流行软件钓鱼站的方式发起攻击,更新速度极快,我们曾在一周时间内处置超7000个银狐钓鱼站点。
n 基础设施AI化生成
本次攻击的钓鱼域名以“cdn-XXX.deepseek.cn”“cdn-qianwen.cn”的模板进行批量注册,钓鱼页面也是由AI批量生成且带有Referer反分析机制,实现仅对来自搜索引擎的自然访问,才会转到钓鱼页面并诱导下载恶意载荷,具备一定的沙箱反制能力。银狐木马的钓鱼页面也从最初的无条件跳转至恶意载荷下载链接,逐步变为通过Referer判断来源的白名单机制,再到近期主动屏蔽非目标区域网络访问的黑名单机制,另外投放站点的管理后台也进一步做了隐藏处理,可谓是各种反制措施拉满。

木马攻击路线图
AI巡查发现银狐变种
这类软件钓鱼类站点是当前银狐木马日常监测的重点,360AI安全专家在对各类钓鱼站点巡检过程中,发现一批新钓鱼站点在短时间内批量上线,目标以DeepSeek、豆包、通义千问、腾讯元宝等国产主流AI助手为主,且域名形式与页面结构均高度雷同,下载链接指向相似,明显区别于正常软件官网的建站模式。AI模型据此将其聚类标记为“同源钓鱼基础设施”。
钓鱼域名格式与统计
一、顺藤摸瓜捕获木马样本
对钓鱼站点内容进行分析,确认这批钓鱼站点下载的都是同一类木马程序。受害用户在访问此类站点时,会被诱导下载所谓的“AI工具安装包”,而实际上就是最新的银狐木马。本轮攻击事件中使用的攻击载荷是一个全新的“远程控制类软件”,是某公司的定制版远控受控端。
二、样本快速关联
360AI安全专家对样本进行分析后确认,其样本为 “济南快安网络科技有限公司”的“RdViewer 远程控制软件”二次打包版本,在打包中集成了控制信息、C2信息,使得打包好的“控制”软件可以静默部署和自动上线,由于软件属于“合法控制软件”,一般安全软件不会对其进行查杀,也就能实现持久“免杀”、长期在线。虽然这批客户端具备远程屏幕、文件管理等常规远控功能,与官方版本功能无异,但360安全能力中心过往已经捕获并处理了数十款此类软件。
三、攻击规模分析
完成对攻击的定性与关联后,360AI安全专家对本次攻击的规模进行了初步梳理,360终端安全产品有效阻断了木马的传播。从木马签名信息确认,360AI安全专家在木马上线传播的第一个小时,就完成了对木马的筛选发现,并在开始传播后4小时内完成了对木马家族的梳理。
木马简述
根据360安全能力中心对后台大数据的分析,本轮攻击的受害用户均系通过钓鱼站点下载的银狐木马。
典型钓鱼站点页面截图
受害用户下载的文件是一个名称为Project-rd.zip的压缩包,解压后会释放一个与压缩包同名的exe可执行程序,其木马文件签名如下:
新版银狐木马数字签名
Project-rd.exe运行后会释放rdService.exe和rdclient.exe两个可执行程序,以及若干配置文件。其中rdService.exe的签名如下:
远控服务端数字签名
这个rdService.exe会以“quiet”作为命令行参数静默启动RdClient.exe程序,随后删除上一级的Project-rd.exe,并将自身注册为系统服务以实现随系统自启动。
银狐木马释放流程及路径
这个rdService.exe为远控工具的服务端,被其启动的RdClient.exe则为被控端,其设计目标是让操控者完全控制终端设备。被控端RdClient.exe的签名并非“济南快安网络科技有限公司”,而是与最初Project-rd.exe程序相同的“Wei Liu”。通过AI对360的云端大数据进行关联分析,发现该远控程序可能属于某公司的内部定制版本被二次打包。
360AI安全专家,进一步对RdClient.exe进行了深度分析,确认其具备常规远控的全套功能,并与上述功能列表相互印证:客户端基于RealThinClient SDK构建,采用“被控端——中转网关——控制端”的网关式架构。支持Socket、WinHTTP、WinINet、WebSocket-TLS等多种通道通信,并内置命令分发器可根据外部传入的“CMD”值分发指令。在基础远控能力之外,该受控端还实现了键鼠控制、黑屏下锁屏/解锁、远程聊天窗口、自更新机制(可被滥用)以及插件化扩展通道,并通过 rdService.exe的静默安装参数实现远控服务的持久化。
AI自动样本分析平台所给出的受控端功能全图如下:
受控端RdClient.exe功能全图
安全防护与建议
针对银狐木马“仿冒国产AI助手钓鱼投递、签名免杀、远控窃密与社交诈骗”的威胁特性,360AI安全专家建议从“感染处置”与“日常防护”两个层面进行应对。若用户不慎感染本轮银狐攻击中的远控木马,可按以下四步处置将损失控制在最小范围:
一、隔离止损
退出电脑微信、飞书等各类聊天软件,防止攻击者操控已经登录的这些软件群发虚假消息,进行二次传播或诈骗。
二、全盘查杀
可前往360官网下载并安装360安全卫士,进行全盘扫描,按扫描结果清理恶意组件。完成后重启设备。
三、排查隐患
尽快修改各类密码,避免银狐木马通过记录下的口令和从电脑上获取到的密码窃取和控制其他账户和数字资产。
四、防二次诈骗与上报
银狐木马惯于操控受害者的微信拉群、向好友与工作群转发钓鱼信息。处置期间,应主动告知同事亲友对可疑信息要先联系本人进行核实,避免木马继续扩散。同时,固定样本与日志证据上报给公司或组织的安全团队,协助追踪攻击来源。
360安全卫士清理修复银狐木马
日常防护方面,若在木马攻击发生前已安装360终端安全产品,则无需过度担心。360安全大脑可对此类木马进行有效拦截与查杀。
360安全大脑拦截并查杀银狐木马
结合银狐木马的传播特点,日常使用中还应注意以下防护要点:
l 安装并确保开启安全软件,以保证其对本机的安全防护。
l 对于安全软件报毒的程序,不要轻易添加信任,也不要轻易退出安全软件。
l 下载软件、文件时,注意识别下载地址,谨防钓鱼页面,推荐使用带有防钓鱼功能的360安全浏览器。
l 如果曾经运行过此类木马,或者怀疑设备已经中招,请参照上文“感染处置”四步流程尽快处理,可优先使用 360 终端安全产品进行检测查杀。
l 如需下载DeepSeek、豆包、通义千问等AI工具,务必通过官网等正规渠道获取安装包,警惕搜索引擎竞价排名中的仿冒下载站点与群聊传播的所谓“AI安装助手”。
IOCs
Phishing URLs
[Fake DeepSeek]
hxxps://2552web.cdn-deepseek.cn/
hxxps://2803web.cdn-deepseek.cn/
hxxps://1165web.cdn-deepseek.cn/
hxxps://2598web.cdn-deepseek.cn/
hxxps://538web.cdn-deepseek.cn/
hxxps://2070web.cdn-deepseek.cn/
hxxps://3web.cdn-deepseek.cn/
hxxps://2787web.cdn-deepseek.cn/
hxxps://927web.cdn-deepseek.cn/
[Fake QianWen]
hxxps://2286web.cdn-qianwen.cn/
hxxps://965web.cdn-qianwen.cn/
hxxps://356web.cdn-qianwen.cn/
hxxps://1103web.cdn-qianwen.cn/
hxxps://1590web.cdn-qianwen.cn/
hxxps://916web.cdn-qianwen.cn/
hxxps://1655web.cdn-qianwen.cn/
hxxps://858web.cdn-qianwen.cn/
hxxps://339web.cdn-qianwen.cn/
hxxps://1679web.cdn-qianwen.cn/
MD5s
62e27874409e4e5d71fae47c6074b5e3
3e8da3b62664a2e9b0c2ecc2568ab85d
ee6721ffd309f4fc64bbaef8b5b725b1
C2 Servers
38.76.203.136:6500
156.251.18.113:7788