文章总结: CNCERT监测到’甲蚁(g01)’团伙利用AI批量仿冒开发运维工具下载站,通过SEO投毒引流,控制境内8708台肉鸡窃取企业账号与敏感文件。攻击采用白加黑侧加载、按次打包规避哈希检测,并篡改Defender排除项与hosts。建议用户仅从官方渠道下载软件,企业应重点保护运维终端并启用行为检测。
综合评分: 88
文章分类: 恶意软件,威胁情报,应急响应,漏洞分析,安全运营
8700+肉鸡!CNCERT监测甲蚁G01木马,窃取企业账号与敏感文件
零日手记
零日手记
随笔漫记安全路
2026年9月30日 09:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
本文基于国家互联网应急中心(CNCERT)与天融信科技集团联合发布的《关于”银狐”木马”甲蚁(G01)”团伙攻击态势深入分析报告》整理,已对 C2 地址、公网 IP 等敏感信息做脱敏处理,仅作安全科普与应急响应经验分享,不提供任何攻击细节的实操指导。
一、事件概述
近期,国家互联网应急中心(CNCERT)联合天融信科技集团,在”银狐”木马专项工作中监测发现了一个高度活跃的攻击团伙,工作组将其命名为 “甲蚁(G01)”。
这个团伙有几处让人警觉的地方:
- 规模惊人:2026 年 9 月 15 日至 22 日,该团伙控制境内”肉鸡”(被远程操控的主机)数量达 8708 个,单日上线峰值 2361 个。
- AI 加持:利用 AI 批量复刻高仿真软件下载站,同一条模板可同时仿冒多个品牌。
- 精准投毒:通过搜索引擎 SEO 投毒与关键词竞价引流,让仿冒站点出现在搜索结果前列。
- 目标升级:仿冒对象已从 Chrome、WPS 等大众软件,转向开发运维类工具(FinalShell、Xshell、SecureCRT、NexusDesk 等)。
- 规避检测:载荷服务端按次打包,同名文件哈希各不相同,传统基于哈希的黑名单拦截基本失效。
为什么偏偏盯上运维和开发人员?报告给出了很直白的答案:这类用户因工作需要,普遍持有高价值主机权限。其终端一旦被控,攻击者可利用这些权限进一步横向移动,扩大影响范围。
二、攻击链复盘
整个攻击链条分工明确,从引流到控守一气呵成:
SEO 投毒/竞价引流 → 仿冒下载站 → 云存储多层跳转 → 恶意 MSI 安装包 → 白加黑侧加载 → 持久化+规避 → 境外 C2 远控
第一步:批量域名与 AI 仿冒站
- 该团伙使用单一控制邮箱批量注册数百个域名,并借用他人实名信息完成
.com.cn域名注册 - 利用 AI 批量复刻多个品牌官网,页面采用高度标准化的前端结构,可供多个仿冒主题复用
- 使用第三方流量统计平台核算投入产出比,据此调整仿冒主题
工作组核验仿冒域名共 1060 个(其中 .com.cn 域名 1042 个,占 98.3%),单日注册峰值达 110 个。
第二步:SEO 投毒引流
用户在搜索引擎检索”FinalShell 下载”等关键词后,会被引导至仿冒站点。这些站点冒充官方正版下载入口,提供携带银狐木马的恶意压缩包。
第三步:云存储多层跳转
传播链路为 “搜索结果 → 仿冒域名入口 → 云对象存储 → 恶意样本”。恶意资源多托管于云对象存储服务,下载过程中设置多层跳转,迷惑用户并降低早期被检测拦截的概率。
第四步:白加黑侧加载
用户运行恶意 MSI 安装包后,样本在显示正常软件安装界面的同时,于后台以”白加黑”方式(利用带有效签名的第三方程序侧加载恶意模块)分阶段加载后续程序。
第五步:持久化与规避
样本实施了一系列对抗动作:
- 写入 Windows Defender 排除项(用 PowerShell 批量添加,把系统目录、用户目录、程序目录排除在检测范围外)
- 进程注入
- 注册计划任务持久化
- 篡改 hosts 文件,将安全软件厂商域名指向回环地址,阻断用户访问
第六步:连接境外 C2
最后连接境外 C2 服务器,建立远程控制通道,双向交换数据。
三、利用条件
| 条件 | 详情 |
| — | — |
| 攻击团伙 | 甲蚁(G01),2026 年 9 月仍在活跃 |
| 主要手法 | SEO 投毒 + 关键词竞价 + AI 仿冒下载站 |
| 仿冒目标 | FinalShell、Xshell、SecureCRT、NexusDesk、SafeW 等 |
| 受害群体 | 使用开发运维类工具的个人及企业用户 |
| 投放方式 | 恶意 MSI 安装包 + 多阶段下载加载器 |
| 关键手法 | 白加黑侧加载、进程注入、计划任务持久化、hosts 篡改 |
| 规避手段 | 载荷按次打包,同名文件哈希不同 |
| 控制规模 | 境内肉鸡 8708 个,单日峰值 2361 个 |
四、技术深度拆解
4.1 AI 让仿冒站”批量化”
报告特别指出,仿冒页面采用高度标准化的前端结构、规整的 HTML 注释和通用前端技术栈,与官方网站文字并非逐句对应;同一仿冒主题下,不同时间注册站点的页面布局和内容也趋于一致。
据此研判:这类页面由 AI 爬取原官网后批量复刻生成,可同时用于仿冒多个品牌。
这意味着攻击成本被大幅拉低——过去做一个高仿站需要人工设计,现在 AI 可以批量产出。
4.2 “按次打包”让哈希检测失效
工作组对同一下载入口多次下载样本进行校验,发现文件名相同,哈希值却不同。这说明服务端在按次打包并持续更新恶意程序。
后果很直接:基于文件哈希的黑名单拦截基本失效。安全产品必须依赖行为检测,而非静态特征。
4.3 “白加黑”与多阶段执行
样本携带的第三方签名与文件实际摘要不符,属于伪造签名。执行链共设置 6 个计划任务,采用登录触发和周期触发,部分任务冒用系统更新名称并设为隐藏。
更麻烦的是:各阶段组件的存放位置、命名方式和触发机制相互独立,清除单个环节后,其余载荷仍可运行。这大幅提高了清除难度。
4.4 为什么不直接偷,而要”分阶段”
样本本体负责多阶段下载加载和持久化,不直接实施窃密,远程控制由后续载荷完成。各阶段功能相互独立、解开部署,既便于批量运营,也增加了封堵和溯源难度。
五、应急处置过程
5.1 快速自查(重点三处)
一、查 Windows Defender 排除项
监测注册表键 HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths 的修改,以及 PowerShell 调用 Add-MpPreference 的行为。
重点检查:是否有将 C:\Users、C:\ProgramData、C:\Windows\System32 等大范围目录加入排除项的操作——正常软件不会这么干。
二、排查异常计划任务
重点检查:
- 名称包含
MicrosoftEdgeUpdateTaskUA,但执行目标却位于C:\Users\Public、C:\ProgramData等非常规目录的任务 - 每隔 1 至 30 分钟重复执行、设为隐藏且无限期运行的任务
三、检查 hosts 文件
若发现安全厂商域名被解析至 127.0.0.1,应结合修改来源、关联进程和其他恶意行为开展排查。
5.2 确认感染后的处置
- 立即隔离:断开受控主机网络,防止横向移动
- 清除持久化:清理恶意计划任务、Defender 排除项、hosts 篡改
- 全面查杀:由于各阶段载荷相互独立,需全盘排查,不能只删单点
- 凭据轮换:这是最关键的一步——运维人员主机被控,意味着大量主机凭据可能已泄露,务必更换所有相关账号密码与密钥
- 评估横向影响:检查该主机可访问的其他服务器是否被波及
六、整改建议
对个人用户
- 只从官方渠道下载软件:该团伙利用 SEO 投毒使仿冒站点出现在搜索结果前列,使用搜索引擎时应核实下载来源,尤其注意标注”广告””推广”的结果
- 不要将
.com.cn/.cn等同于官方站点:该团伙大量抢注强实名.com.cn/.cn域名制造可信假象,并伴有字母重复、缺字、错拼等特征,下载前应逐字核对域名
对企业
- 重点保护运维与开发人员终端:建议企业统一分发此类工具软件,并禁止员工自行下载
- 对 Defender 排除项变更建立告警:这是本团伙最明显的落地特征之一
- 排查冒用系统更新名称的隐藏计划任务
- 启用终端行为检测:由于载荷哈希按次变化,静态特征检测失效,必须依赖行为分析
- 网络层阻断:对本报告所列 IOC 中的域名与 C2 地址实施阻断
七、总结
这起事件给安全防护带来几个新的提醒:
- AI 正在降低攻击成本:批量生成高仿站、批量注册域名,攻击的”工业化”程度越来越高
- “官方域名后缀”不再可信:
.com.cn的强实名要求被”借用他人身份”绕过,域名后缀不能当作信任凭证 - 哈希黑名单正在失效:按次打包让静态检测形同虚设,行为检测成为必需
- 高价值目标更危险:攻击者从”广撒网”转向”精准钓”——盯上手持高权限凭据的运维开发人员,一旦得手就是整片内网
对企业和个人来说,最朴素也最有效的三件事依然是:从官方渠道下载软件、逐字核对域名、把运维终端当作核心资产来保护。
附:IOC 清单
| 类型 | 指标 | 说明 |
| — | — | — |
| 仿冒域名 | ssh-finalshell.com[.]cn | FinalShell 仿冒下载站 |
| 仿冒域名 | apps-finalshell.com[.]cn | 关联仿冒域名 |
| 仿冒域名 | www.ch-finalshell.com[.]cn | 关联仿冒域名 |
| 仿冒域名 | web-finalshell.com[.]cn | 关联仿冒域名 |
| 中转域名 | download.hzx[.]me | 下载中转跳转 |
| C2 地址 | 14.128.53[.]194:80 | 关联程序 xwizard.exe |
| C2 地址 | 47.243.152[.]51:18300 | 关联程序 VBV4HZ.exe |
| 载荷托管 | 02bbe6.oss-cn-beijing.aliyuncs[.]com | 配置与资源(/tad、/s.dat、/s.jpg) |
| 载荷托管 | mm2027.oss-cn-hangzhou.aliyuncs[.]com | 后续程序访问 |
| 载荷托管 | new2027.oss-cn-hongkong.aliyuncs[.]com | 后续程序访问 |
| 落地路径 | C:\Users\Public\SXRh6d | 释放目录 |
| 落地路径 | C:\Program Files (x86)\VBV4HZ | 释放目录 |
| 落地路径 | C:\ProgramData\cgL18U72 | 释放目录 |
| 恶意文件名 | instell_s2.0.0x.zip | 同名不同哈希 |
| 样本 SHA256 | 285b3bc94b18ac314c6a4e9d2fc39383a46a459b5e5db8d627dd8b8db6b79743 | 关联样本 |
| 样本 MD5 | 3478c09e3c39ebaba0a8c7872aad3653 | instell_s2.0.03.exe |
| 伪造签名 | Bytedance Pte. Ltd. | 签名无效,摘要校验未通过 |
| 滥用签名 | Speech Processing Solutions GmbH | 被用于白加黑侧加载 |
| 篡改目标 | weishi.360[.]cn 、www.360[.]cn、sd.360[.]cn | 被指向 127.0.0.1 |
参考
- CNCERT 与天融信科技集团:《关于”银狐”木马”甲蚁(G01)”团伙攻击态势深入分析报告》
- 国家互联网应急中心(CNCERT)”银狐”木马专项工作相关披露
- 中国互联网网络安全威胁治理联盟”银狐”木马专项打击行动通报
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:随笔漫记安全路 零日手记
零日手记《8700+肉鸡!CNCERT监测甲蚁G01木马,窃取企业账号与敏感文件》