【安全资讯】银狐Ghost分发商升级攻击链:针对亚洲特定目标投递MODBEACON特种木马
概要:
奇安信威胁情报中心近日披露,长期活跃的银狐Ghost分发商已突破传统SEO仿冒诈骗模式,开始针对科技、教育、国企及柬埔寨博彩行业投递一款名为MODBEACON的Rust编写特种木马。该木马采用gRPC over HTTP/2隧道通信,复用Xray/V2Ray抗审查代理框架的传输层,具备高度隐蔽性和模块化插件架构,标志着该分发商从黑产向混合型威胁组织的转型。主要内容:
该分发商通过仿冒国内流行软件的SEO活动积累大量受控终端,日常以Ghost变种和ValleyRat木马进行诈骗链接投递。但在2026年6月,其针对特定目标下发MODBEACON特马,该木马采用加载器与Beacon分离的C2框架,配置可注入,Beacon支持native-v3插件化架构,通过gRPC双向流式通信将流量伪装为标准的HTTP/2请求,有效规避基于流量特征的检测。技术细节显示,MODBEACON通过WMI永久订阅事件和计划任务实现持久化,采集主机指纹(MachineGuid、用户名、系统目录等)用于注册,并通过x-agent-token进行身份认证。其C2域名托管于Amazon CDN和Cloudflare CDN,通信流程包括解析HTTPS端点、建立TLS连接、发送Hello等待Ack、维持心跳并接收服务端命令帧。木马支持从C2下发native-v3格式插件,在内存中加载执行,可用于后续窃密、横向移动或代理转发。
溯源发现,该分发商还针对柬埔寨博彩行业展开“黑吃黑”活动,诱饵文件以打击诈骗园区、治安事件为噱头,极具时效性。其行为特征显示,该组织可能将高价值权限“出租”或“打包出售”给下游专业客户,或自建针对博彩目标的攻击小组,动机已超出单纯经济目的,疑似存在外包性质的政治意图。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



