文章总结: 银狐投递链全面上云,云存储桶占热点域名四成,新指纹UxEnhance64.dll铺满13个随机目录,Derp回填规律第九次验证兑现,PAPERMILL事件获平台侧归因确认。建议企业将云存储出口作为独立检测分类,落地高置信狩猎规则,并关注AHK脚本持久化与动漫诱饵新手法。
综合评分: 88
文章分类: 威胁情报,恶意软件,漏洞分析,应急响应,安全运营
银狐投递链全面上云:云存储桶占热点域名四成,新指纹UxEnhance一夜间铺满13个随机目录
原创
安全情报官
安全情报官
AI和提效工具实验记
2026年9月20日 10:14
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
银狐投递链全面上云:云存储桶占热点域名四成,新指纹UxEnhance一夜间铺满13个随机目录
SILVER FOX THREAT INTELLIGENCE DAILY
一、今日概览
1.微步热点 IoC 面板恢复刷新(「20日更新」):域名榜 15 条几乎全换血,其中云存储桶占 6/15(40%)创今年以来新高——阿里云 OSS 三区(杭州/北京/东南亚)+ 东南亚桶 baifile 回潮,云存储中转从「辅助通道」升级为银狐投递链主干设施。
2.新家族级文件指纹成批现形:样本痕迹池出现 UxEnhance64.dll 借壳载荷 13 个不同随机目录(C:\Users\Public\{6位随机}\),为此前未见的统一命名载荷;同期出现 Wmi.ahk(AutoHotkey 脚本持久化)与动漫主题诱饵 YiRenZhiXiaBase.dll(伪装「一人之下」相关程序)。
3.Derp 回声规律第九次验证兑现:9/16=62 回填为 9(虚高约 7 倍,落在预测带 2–13 内);9/18=57 为新最末日虚高,明日第十次核对。9/19 单日新增 10 个关联样本哈希(此前日均 0–1 个),投放活跃度明显回升。
4.微步事件库新收录「PAPERMILL 钓鱼借签名 Notepad++ 侧加载投放 VenomRAT」(标注日期 2026-09-16,含 IoC)——JUMPSEC 9-15 报告经平台侧收录,银狐谱系相邻归因获第三方情报平台确认。
5. CCTGA 第五批通报未在网安周(9/14–20)收官日发布,专项披露节奏暂止于第四批(9-17);mqwuuc.net(第四批点名 DGA 族成员)点名 3 天后仍存活于热点面板,官方点名未即时清退再获印证。
二、重点事件
1. 微步 20 日批次:云存储桶占热点域名 40%,投递链基础设施「上云」定型
•时间:2026-09-20(面板标注「20日更新」,此前连续三日静止于「17日更新」)
•来源:微步在线银狐情报共享站
•要点:
• IoC 总量 7,111 条(昨日 7,141,-30,属常态回填修正);收录事件 1,179 个,持续狩猎 1,183 天。
• 域名榜 15 条中云桶 6 条:26nn.oss-cn-hangzhou / mm2027.oss-cn-hangzhou / 26usdm.oss-cn-beijing / 02bbe6.oss-cn-beijing(阿里云杭北双区编号子域桶)+ baifile.oss-ap-southeast-1(回潮,9-12 首现的东南亚桶)+ img.yunshang.qpon(.qpon 新 TLD 首现,仿「云上」图床语义)。
• 传统 DGA 域持续换血:etgul.cn / qfhcjx.cn / sooptrai.cn / ttcxdljiue.cn(辅音串)、www.t26s2n1v.com(随机域)、htrjhj.fit(.fit 新 TLD,与痕迹池 C:\Users\Public\Videos\htrjhj__fit.dll 直接呼应,域名→落盘命名一致性可作关联规则)。
• IP 榜 15 条全换新:AWS 香港/新加坡段(18.166.189.193 / 18.166.206.182 / 18.167.107.230 / 16.162.205.106)占 4 席、阿里云 HK(8.218.17.31 / 8.218.236.57 / 8.217.79.226)3 席、95.40.212.12(95.40.19x 成对段延续)、45.119.98.6 / 45.194.37.131 / 45.142.152.19(45.x 小段集群)。
•mqwuuc.net——CCTGA 第四批(9-17)点名的 .net 随机三音节 DGA 族成员,官方点名 3 天后仍处热点榜,与此前 177.4.3.x 段、mlcrosoft.vip 族「点名不清退」模式一致。
•影响面:企业侧若仅按官方通报 IP/域名封禁,将持续漏掉每日换血的 DGA 与云桶通道;云存储出口(.oss-.aliyuncs.com / .s3..amazonaws.com)应作为独立检测分类处理。
2. UxEnhance64.dll 新指纹成批现形 + AHK 持久化 + 动漫诱饵
•时间:2026-09-20(微步样本痕迹池)
•来源:微步在线银狐情报共享站
•要点:
•C:\Users\Public\{6位随机大写字母数字}\UxEnhance64.dll共 13 例(kGGrGE / hwB2Ij / akL3mG / qvJwST / Givjn6 / Npj6NI / jQLRZe / pao1yY / 0ZLBuH / vEeUZk / xHKosv / njLP7C / AS9sL5 / iabsiH / D3t1mD / S5DB4V / hZxX7K / 3ieJob / SJeSKW / kHfPF0——目录名超 13 个,部分为同日多例)——同一载荷名 + 随机目录是银狐「合法软件名 × 异常路径」对抗主线的最新形态,命名仿 NVIDIA UxEnhance 组件语义。
•C:\ProgramData\Wmi\Wmi.ahk——AutoHotkey 脚本滥用首现于该池,借 WMI 目录语义伪装,脚本型持久化绕过 PE 检测面。
•C:\Users\Administrator\AppData\Local\Programs\Doknen\YiRenZhiXiaBase.dll + emjio.tmp——动漫 IP「一人之下」主题诱饵(伪装相关游戏/工具 Base 组件),猎物圈向二次元/游戏用户延伸的又一实证(承接 9-14 游戏外挂诱饵、9-13 玩家向投放趋势)。
• 其他新增 hunting 点:C:\Program Files\Internet Explorer\RXfDsOO\NvSmartMax64.bin(IE 目录随机子层)、XPSPLOG.dll × 3(Program Files (x86)\s4MAad\ / sZp7Nw\ / Desktop\FE3s5Wn1\62aYL3\)、C:\Users\Administrator\AppData\Roaming\FayRaglan\deploy.dll、C:\ProgramData\OpenraVPN\~Loader.exe(仿 OpenVPN)、C:\Users\Administrator\Desktop\HD_dControl.exe(HD_ 系列延续)、AppData\Roaming\rFoz5bPflwEW\{soleil.tmp,base.dll}、C:\Windows\System32\261582968.txt、C:\msys64\{1fVse\s2KN1\z9Ewl\u6ReVMbU9.l, alRpG\eke0oZ\VvSXu4\TUwH.r0}。
•影响面:Public\*随机*\UxEnhance64.dll 可直接落地为高置信狩猎规则;AHK/脚本持久化绕过签名与 PE 静态检测,需行为层覆盖。
3. Derp 第九次回填验证兑现 + 9/19 单日 10 样本
•时间:2026-09-20(窗口 9/13–9/19)
•来源:Derp ValleyRAT 7d C2 Tracker
•要点:
•9/16=62 → 回填 9(虚高约 7 倍)——第九次验证兑现,预测带 2–13 继续成立;回填规律最终版维持:最末日+次末日计数一律不可引用,可信门槛 ≥3 天。
• 9/13=11、9/14=1、9/15=4、9/16=9、9/17=20、9/18=57(新最末日虚高,明日第十次核对,预测回填 2–13)。9/17=20 已滑入可信区,高于常态带 5–13 上限,或反映投放真实回升(与 CCTGA 第四批 9-17 发布同期)。
• 窗口总 C2 102(昨日 90);剔除 9/18 虚高后真实约 45–55,9 月整体平稳。
• 地理:US 44 / HK 43 / IE 9 / ID 2 / RU 2,US 首次与 HK 并驾(44:43);昨日待办「验证 C2 掩体向美国迁移」结论:US/HK 双重心格局成立,非单边迁移。
• 托管商:Amazon 双实体合并 55 席(约 54%)登顶、CTG 10、Alibaba 5、Google 3、ABCDE 2;Cloudflare 连续第 4 日缺席(与 CCTGA 第四批 CF 段清零双侧互证)。
• 主机名 60 vs IP 49——域名化持续,纯 IP 封禁策略失效再证。
•9/19 单日 10 个新关联样本哈希(040b837a…、2cf7419e…、338cfec7…、37edabf4…、3b89a373…、403b828c…、4d5f6d0a…、772bfc0d…、78d8c9a3…、7a78151a…,全量见 IOC 4.2)——此前日均 0–1 个,与 9/17=20 可信峰值呼应,投放活跃度回升信号明确。
•影响面:窗口内 102 个 C2 主机名/IP 可作出口封禁与 DNS 检测的 7 天滚动基线;9/19 样本哈希建议入库检索内网命中。
4. 微步事件库新收录 PAPERMILL 事件(平台侧归因确认)
•时间:2026-09-20 检索确认(事件标注 2026-09-16,含 IoC)
•来源:微步在线银狐情报共享站 事件列表
•要点:微步将「PAPERMILL 钓鱼借签名 Notepad++ 侧加载投放 VenomRAT」正式收录为银狐关联事件(含 IoC)。该事件原始披露为 JUMPSEC 9-15 报告(本报 9-17 增补版已完整覆盖:五层载荷链、按次现铸容器、C2 154.36.188.201:4449、Builder 证书 SHA1 009a05ea… 跨样本恒定)。微步收录构成第三方情报平台对「银狐谱系相邻」归因的确认。
•影响面:归因置信度由「单源中高」提升至「双源一致」;涉印分支机构/出海企业可将 PAPERMILL IOC 族并入银狐检测规则集。
5. 官方与生态动态(无增量,状态记录)
•时间:2026-09-20
•来源:CNCERT 官网、网安周官方发布
•要点:CCTGA「银狐」专项第五批通报未在网安周收官日(今日)发布,披露节奏暂止于第四批(9-17,TOP10 日控合计 20,498,环比 -79.2%)。网安周(9/14–20,济南)今日闭幕,多省份宣传文引用公安部银狐典型案例(6-16 五起、63 名嫌疑人)与 CVERC 8 月报结论,均为此前已覆盖内容的二次传播。国际侧过去 24h 无新原始披露(检索命中均为 Kaspersky QN Wallpaper 8-31 / Microsoft 假下载站 9-02 报告的派生转载)。
•影响面:无。专项第五批转入常态观察(节奏 8-28/9-01/9-11/9-17,间隔 4–10 天不等)。
三、技术分析
3.1 本日技术要点归纳
| # | 技术点 | 家族/批次 | 说明 |
| — | — | — | — |
| 1 | UxEnhance64.dll 借壳载荷 | 微步 20 日批次 | 13+ 随机目录统一命名,仿 NVIDIA 组件语义(T1036.005 合法名/位置伪装 + T1574.001 DLL 搜索顺序劫持) |
| 2 | AHK 脚本持久化(Wmi.ahk) | 微步 20 日批次 | ProgramData\Wmi 伪装,脚本型持久化绕 PE 静态检测(T1053/T1547 变体,待核实具体触发机制) |
| 3 | 云存储桶投递主干化 | 微步 20 日批次 | OSS 三区+S3 占域名榜 40%,编号子域桶(26nn/mm2027/26usdm/02bbe6)便于轮换(T1583.001 域名资源 + T1584 基础设施滥用合法云) |
| 4 | 域名→落盘命名关联 | htrjhj.fit ↔ htrjhj__fit.dll | C2 域名与释放 DLL 同名,可作单事件关联规则(待核实是否系统性规律) |
| 5 | C2 地理 US/HK 双重心 | Derp 窗口 | US 44/HK 43,Amazon 系托管 54%;掩体迁移结论修正为「双极化」而非「单向迁美」 |
3.2 ATT&CK 映射表(本日增量相关)
| 战术 | 技术编号 | 技术名称 | 本日体现 |
| — | — | — | — |
| 防御规避 | T1036.005 | 匹配合法名称或位置 | UxEnhance64.dll / XPSPLOG.dll / NvSmartMax64 仿硬件厂商组件名 |
| 防御规避 | T1574.001 | DLL 搜索顺序劫持 | Public 随机目录 + Program Files(x86) 随机子层侧加载 |
| 防御规避 | T1027 | 混淆文件/信息 | .ahk 脚本载体;.bin/.tmp/.l/.r0 非常规扩展载荷 |
| 持久化 | T1547 / T1053 | 自启/计划任务 | Wmi.ahk 脚本型持久化(机制待核实) |
| 资源开发 | T1583.001 | 获取域名 | .cn 辅音串 DGA、.qpon/.fit 新 TLD、编号子域云桶 |
| 资源开发 | T1584 | 损害基础设施 | 阿里云 OSS 三区 + AWS S3 + AWS HK 计算资源,Amazon 系托管占 54% |
| 指挥控制 | T1071.001 / T1571 | Web 协议 / 非标准端口 | Derp 窗口 102 C2,域名化条目 60/109 |
| 初始访问 | T1566.002 / T1608.006 | 鱼叉链接 / SEO 投毒 | 云桶直链投递 + 「一人之下」主题诱饵(游戏/二次元向) |
四、IOC 清单
4.1 微步热点域名(20日批次,15 条全量)
| # | 类型 | IOC | 备注 |
| — | — | — | — |
| 1 | 域名 | etgul.cn | 新 |
| 2 | 域名 | 26nn.oss-cn-hangzhou.aliyuncs.com | 阿里云杭州编号桶 |
| 3 | 域名 | qfhcjx.cn | 新 |
| 4 | 域名 | baifile.oss-ap-southeast-1.aliyuncs.com | 东南亚桶回潮(9-12 首现) |
| 5 | 域名 | sooptrai.cn | 新 |
| 6 | 域名 | mqwuuc.net | CCTGA 第四批点名成员,点名 3 天后仍活跃 |
| 7 | 域名 | mm2027.oss-cn-hangzhou.aliyuncs.com | 阿里云杭州桶 |
| 8 | 域名 | www.einfoo5.com | 新 |
| 9 | 域名 | www.t26s2n1v.com | 随机域 |
| 10 | 域名 | img.yunshang.qpon | .qpon 新 TLD ,仿图床 |
| 11 | 域名 | 26usdm.oss-cn-beijing.aliyuncs.com | 阿里云北京桶 |
| 12 | 域名 | mobimu.net | 新 |
| 13 | 域名 | ttcxdljiue.cn | 辅音串 |
| 14 | 域名 | 02bbe6.oss-cn-beijing.aliyuncs.com | 阿里云北京编号桶 |
| 15 | 域名 | htrjhj.fit | .fit 新 TLD ,与 htrjhj__fit.dll 落盘呼应 |
4.2 Derp 关联样本哈希(9/19 新增 10 条,SHA256)
| # | 哈希 | 观测日 |
| — | — | — |
| 1 | 040b837ac89b4d58c98cabebb678cd40f89a90ebb87fbecb4ef5b8fcb331b68e | 2026-09-19 |
| 2 | 2cf7419ebe1411c3698484b2443f45f8c7d502895de5ad02110267e69a1ebb28 | 2026-09-19 |
| 3 | 338cfec7c0ef38c23af49ae5a4c89d7220264ef186a2493b00b3b73d7c9f0fc5 | 2026-09-19 |
| 4 | 37edabf4f290bd0b8c850cbdf985e5a527755e825f60d89e76b3c198b2729b8b | 2026-09-19 |
| 5 | 3b89a373bc204d1fe882eec03277fca5bd8a0e3debe49f15b7ce5bf14863aa9f | 2026-09-19 |
| 6 | 403b828cabfaa2e2a9e7c8d662fb3d8d05e6d0c8439baa562f849144e912ef06 | 2026-09-19 |
| 7 | 4d5f6d0a7dc7a768610ba1d9bc386ed6d98312fe2b8b300a3c7603a1054e3f8b | 2026-09-19 |
| 8 | 772bfc0d6fa263743ed0faab59306563ba5c92c19b9986d1c79723126d0413bc | 2026-09-19 |
| 9 | 78d8c9a399e4bc6349b9fbfc3d06a39c7279b9ef6dadc06be8be555c95aabdff | 2026-09-19 |
| 10 | 7a78151a61ea33ddbd8254b9dfff17ae3b6808ee69aad9c4b0f7e839e320d50f | 2026-09-19 |
4.3 微步热点 IP(20日批次,15 条全量)
| # | 类型 | IOC | 归属备注 |
| — | — | — | — |
| 1 | IP | 18.166.189.193 | AWS 香港 |
| 2 | IP | 38.147.184.227 | — |
| 3 | IP | 8.218.17.31 | 阿里云 HK |
| 4 | IP | 121.127.253.238 | — |
| 5 | IP | 8.218.236.57 | 阿里云 HK |
| 6 | IP | 16.162.205.106 | AWS 香港 |
| 7 | IP | 8.217.79.226 | 阿里云 HK |
| 8 | IP | 95.40.212.12 | 95.40.x 段延续 |
| 9 | IP | 45.119.98.6 | 45.x 小段集群 |
| 10 | IP | 18.166.206.182 | AWS 香港 |
| 11 | IP | 45.194.37.131 | 45.x 小段集群 |
| 12 | IP | 160.20.57.226 | — |
| 13 | IP | 143.92.61.212 | — |
| 14 | IP | 18.167.107.230 | AWS 香港 |
| 15 | IP | 45.142.152.19 | 45.x 小段集群 |
4.4 微步热点样本哈希(20日批次,30 条全量,SHA256)
| # | 哈希 |
| — | — |
| 1 | e7912953bf608e62275cca7e445a9a7b39a009077c31f5cb9d4e4e50838b6995 |
| 2 | 302795ac9fc302cb3d313cc4d8e7341a25977577b97f5991e5f94fedc092b7ca |
| 3 | 4b9464f157d256aa34a8e8421a5cf943c18501204523bd7100e3237bebd102d9 |
| 4 | ea120a077f8210e30fa95b9944ea065b9b3938ce95f6b2bd2afb6061edf75c23 |
| 5 | 9b52f1201324f2fbd1d7b1821db85dd3ecca21549774a3dc4dea5ce4c1a229ba |
| 6 | cb9c5dba3e975f6971733eac4bd4e3a2636cb7717f1246bc812aa7734fadfdc3 |
| 7 | 017e4133d3c95695bb9f7f5f5e2d7e710d93d66dba889429a4d3ead52e473076 |
| 8 | c9e6461ce19018183311f11b7d2eedc76968eaed667a9c62f8e97978c09c7889 |
| 9 | 63db8e0bf0eb352d447abacfd4549813feb1590b0ada6415eb43ee64634880bc |
| 10 | 99d2da805eb6f6e31df253910ac2ae0fd5d6dcb551f226da706a075280234183 |
| 11 | 90f25f6995d5556d31d79638acc2ea77aa8e6f4afa56b09f6f6b42ac51b67e1e |
| 12 | 667b37eafb9ec5131ed4f017ed429a47dca3adf626b2fc85fc6424b1e17ff6e1 |
| 13 | c54a328eae367f75aacdacdb4719a84dfdfee68e816a18c12dc6c333f1b9ad4e |
| 14 | df112abcedcbad14685330d85b59a51e438505da8d26bf72ec965fe8307c4c5a |
| 15 | 068b84071d5f55b6ac4719e7c8033beaddc7a42840a6a70d1d6b58f1a9ddc670 |
| 16 | d2999c948a628ea981dee9e01163150462613d9419a9c43a7b1466e8591c1988 |
| 17 | b51f3691083fe9ec8569aad958f2a8bd95614537bb0f3d558457f245e922ebfd |
| 18 | d48c9eb64bff37281efbd3dc2c37a64fa076fd7498395dc0842694ee9b2ba91f |
| 19 | bc69981ab8fd401e06abf787b1092b3650ebcf78fb4ead7af8278b32692d3e4b |
| 20 | a2b63137f28a356ffb8a48543bfbc987c1556cdb45bf82affe10a8d71eb011c2 |
| 21 | 366c9050506420f09856adc745b7ba0682887b79d872b017ed8d1cb0f97d11c4 |
| 22 | b91332e48b425e1f3beecc5faf27a3a2c2ca905dd4d46181fe3e3f060c373fe8 |
| 23 | 44de9a666486fc996de968f01053cc07ba94542b44ed924afbe56ad8986e279e |
| 24 | 70fb7bcced2e60f55c9ff0dfd065e2ba96a1e6a9ac81dc77b0bfdaacfcff6475 |
| 25 | de8a1317c747abe2e01a0c1e68ee41034b1c6c294090a36e917d897af3cb20bc |
| 26 | e9fb7a15e47684ac2239b7c9f990b14da2794e27504d14c29d58dd3f9f52c015 |
| 27 | 583a444589d30a911c8f298436dafb4a41f34483ca1a488363f8f461be956f8a |
| 28 | f65c62202a3e8887c127de7272b8335924a976edb6346cf82c8255733b1149ba |
| 29 | 062619b201c4e6886bada2f297fdd4c445590d817a76e8e0f0b1998512097c60 |
| 30 | 29e89f68f3ab662d46edc8b751e2627bae9353ce7bdcb54f5ffd561275bb1c50 |
4.5 新增释放路径 / 痕迹(本日 hunting 增量)
| # | 路径/文件 | 说明 |
| — | — | — |
| 1 | C:\Users\Public{随机6位}\UxEnhance64.dll | 新指纹 ,13+ 目录(kGGrGE/hwB2Ij/akL3mG/qvJwST/Givjn6/Npj6NI/jQLRZe/pao1yY/0ZLBuH/vEeUZk/xHKosv/njLP7C/AS9sL5/iabsiH/D3t1mD/S5DB4V/hZxX7K/3ieJob/SJeSKW/kHfPF0) |
| 2 | C:\ProgramData\Wmi\Wmi.ahk | AHK 脚本持久化首现 |
| 3 | C:\Users\Administrator\AppData\Local\Programs\Doknen\YiRenZhiXiaBase.dll | 「一人之下」主题诱饵(另有 emjio.tmp) |
| 4 | C:\Program Files\Internet Explorer\RXfDsOO\NvSmartMax64.bin(及 .dll) | IE 目录随机子层 |
| 5 | C:\Program Files (x86){s4MAad,sZp7Nw}\XPSPLOG.dll、Desktop\FE3s5Wn1\62aYL3\XPSPLOG.dll | XPSPLOG.dll ×3 |
| 6 | C:\Users\Public\Videos\htrjhj__fit.dll | 与 htrjhj.fit 域名同名 |
| 7 | C:\ProgramData\OpenraVPN~Loader.exe | 仿 OpenVPN 命名 |
| 8 | C:\Users\Administrator\AppData\Roaming\FayRaglan\deploy.dll | 新 |
| 9 | C:\Users\Administrator\Desktop\HD_dControl.exe、AppData\Local\Temp\HD_X.dat | HD_ 系列延续 |
| 10 | C:\msys64{1fVse\s2KN1\z9Ewl\u6ReVMbU9.l, alRpG\eke0oZ\VvSXu4\TUwH.r0} | msys64 多级随机延续 |
| 11 | C:\Windows\Installer{eaa124c,ea93a0c}.msi | ea*.msi 延续 |
| 12 | AppData\Roaming\rFoz5bPflwEW{soleil.tmp,base.dll} | 新 |
五、检测与防护建议
1.新增高置信狩猎规则(本日落地):
2. 文件事件监控:C:\Users\Public\*\UxEnhance64.dll(通配随机目录,命中即高置信银狐);C:\ProgramData\Wmi\*.ahk(WMI 目录下任何 AHK 脚本均异常)。
3. 域名关联规则:C2 域名与释放文件同名模式(htrjhj.fit ↔ htrjhj__fit.dll)可写为事件关联检测的辅助评分项(待核实系统性)。
4.云存储出口独立检测分类:对 *.oss-cn-*.aliyuncs.com / *.oss-ap-southeast-*.aliyuncs.com / *.s3.*.amazonaws.com 的企业终端访问建立白名单基线,编号子域桶(数字开头子域 + 桶名含数字)优先告警——云桶已占银狐热点域名 40%,且封单个桶不封族无效。
5.Derp 7 天窗口 C2 封禁基线:当前窗口 102 条(60 主机名 + 49 IP,US44/HK43/IE9),建议以 7 天滚动方式同步至出口防火墙与 DNS 层;重点覆盖 Amazon 系托管 ASN 与非标端口。
6.样本哈希入库检索:本日 40 条哈希(微步 30 + Derp 10)建议全量导入 EDR/威胁情报平台做内网回溯检索,重点排查 9/19–9/20 命中。
7.官方点名资产复核:mqwuuc.net 等 CCTGA 第四批 DGA 族点名 3 天仍活跃——已按官方清单封禁的单位应复核拦截策略是否覆盖同族泛解析(建议对 12 个 .net 随机三音节域做 DNS Sinkhole 而非仅 A 记录封禁)。
8.邮件网关与 IM 侧:本日无新话术样本,延续既有力略——「一人之下」等动漫/游戏主题诱饵提示需将泛二次元内容纳入钓鱼演练素材库(面向年轻员工群体的定向钓鱼面扩大)。
9.OPSEC 提醒(蓝队):延续 9-15 沉淀——对银狐仿冒站的探测会触发其云端黑名单自适应(72h 内策略切换),批量探测已失效,需低频分布式 + 真实浏览器指纹。
六、参考来源
| # | 标题 | 链接 | 发布/检索日期 |
| — | — | — | — |
| 1 | 微步在线「银狐」情报共享站(20日批次热点 IoC / 事件库 / 样本痕迹) | https://s.threatbook.cn/cybercrime/silverfox | 2026-09-20 检索 |
| 2 | Derp ValleyRAT 7d C2 Tracker(窗口 9/13–9/19) | https://www.derp.ca/win_valley_rat | 2026-09-20 检索 |
| 3 | CNCERT 国家互联网应急中心官网(第五批未见发布) | http://www.cert.org.cn/ | 2026-09-20 检索 |
| 4 | 2026 年国家网络安全宣传周(9/14–20 济南,今日闭幕) | https://www.81.cn/yw_208727/16482785.html | 2026-09-01 发布 |
| 5 | CCTGA「银狐」专项第四批通报(历史背景,9-17 已覆盖) | https://www.toutiao.com/article/7684190310234063396/ | 2026-09-11(第三批)/ 9-17(第四批) |
| 6 | JUMPSEC PAPERMILL 报告(微步 9-20 收录为事件,原始披露 9-15) | https://jumpsec.com(原始报告链接见本报 9-17 增补版) | 2026-09-15 发布 |
历史背景(折叠说明)
•银狐/游蛇/ValleyRAT 家族关系:银狐(Silver Fox / UTG-Q-1000)为微步 2023-03 命名的中文区黑产团伙,投递 Gh0st、Winos(ValleyRAT)、DcRat 等远控;公安部 2026-06-16 公布 5 起典型案例(63 人、涉案超 1300 万元);2026-07-20 首犯潘某君从越南押解回国。
•CCTGA 专项节奏:8-28(第一批,TOP10 日控 8.96 万)/ 9-01(第二批)/ 9-11(第三批,日控 9.86 万)/ 9-17(第四批,日控 20,498,环比 -79.2%);第五批截至本日未发布。
•Derp 回声规律:滚动窗口最末日计数系统性虚高 4–28 倍(九次验证:56→5 / 60→6 / 8→8 / 61→6 / 65→13 / 18→4 / 62→9),可信门槛 ≥3 天,本日报所有引用已按此纪律过滤。
•本日无新增原始披露说明:国际检索命中(Kaspersky QN Wallpaper、Microsoft 假下载站、Cato BYOVD 等)均为 8–9 月初报告的二次传播,未计入增量。
本日报由自动化脚本生成 · 仅供企业蓝队参考
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI和提效工具实验记 安全情报官
安全情报官《银狐投递链全面上云:云存储桶占热点域名四成,新指纹UxEnhance一夜间铺满13个随机目录》