杂谈:银狐病毒

关于近期猖獗的病毒“银狐”的杂谈

周二 7月 07 2026
2137 字 · 8 分钟

一、银狐是什么?

2022年,奇安信率先发现了“银狐”家族木马。从那以后,这东西就没消停过

组织描述

UTG-Q-1000网络犯罪团伙(又名“银狐黑产”、“山谷小偷”等)自2022年下半年开始活跃,其针对国内用户发起了大量攻击,企图窃取机密并实施诈骗,给企业和个人造成了一定的损失。该网络犯罪团伙主要通过即时通讯软件(微信、企业微信等)、搜索引擎SEO推广、钓鱼邮件等方式传播恶意文件。其传播的恶意文件变种众多,避杀手段频繁变化,攻击目标涉及行业广泛。

UTG-Q-1000组织一直在使用银狐木马并且持续进行更新,其资产的更新速度和攻击手法以及免杀毒对抗等技术的更迭频率都相当高,甚至有时候一天能更新好几个版本,可以说是目前国内最活跃的黑产组织之一。该黑产组织的各类攻击活动被业内多家安全厂商捕获并发表过相关文章,有多个不同的命名,比如“毒鼠”、“游蛇”、“谷堕大盗“、“索伦”等等,经过关联分析,确认这些攻击活动隶属同一黑产组织。 推测UTG-Q-1000存在多个 “攻击小组”,注意这里不一定是这个黑产组织中真实存在的“小组”,而是按照攻击目标以及攻击手法划分出来的“小组”——每个小组针对不同目标人群实施相应的攻击,虽然都使用银狐木马作为主力远控,但是攻击手法各有一些区别,同时各个小组之间的资产、手法或者样本存在一定的关联和重叠。目前划分出来的有4个不同的“小组“,分别为财务组、新闻桃色组、设计制造组还有黑吃黑水坑组;

UTG-Q-1000 从2024年下半年开始滥用 WorkWin、IP-Guard 等合法商业监控软件的功能,甚至利用其他软件的逻辑缺陷来实现“白利用”攻击,显示出高超的隐蔽技巧。

2024年底到2025年,银狐借助AI技术开始大规模变种,隐蔽性越来越强。到2025年HVV(护网行动)期间,银狐相关样本在分析样本中占比高达90%以上。有数据显示,银狐已造成全国超1000家企业累计损失超20亿元

这不是小打小闹,这是一场正在蔓延的数字瘟疫

组织别名

Silver Fox,游蛇,Void Arachne,索伦,谷堕大盗,银狐黑产,SwimSnake,毒鼠,Valley Thief

动机

经济利益,间谍活动

影响行业

金融业、公共管理、社会保障和社会组织、居民服务、修理和其他服务业、卫生和社会工作、制造业、信息传输、软件和信息技术服务业、教育、批发和零售业、电力、热力、燃气及水生产和供应业、租赁和商务服务业、交通运输、仓储和邮政业

补充:不法分子(该组织外成员)为个人利益,也可能持有银狐病毒相关变体,对个人发起攻击,以窃取个人信息等方式牟利

影响国家/地区

加拿大、俄罗斯、中国香港、美国、印度、菲律宾、泰国、中国台湾、日本、东欧、西亚、澳大利亚、韩国、中国、马来西亚、约翰内斯堡、东亚、印度尼西亚、越南、柬埔寨、新加坡

主要传播途经

  1. 攻击者通过制作仿冒网站,仿冒流行软件下载页面,伪装不同的木马安装包进行投放,通过SEO优化或购买竞价排名的方式提升其搜索排名等待目标人群下载。
  2. 攻击者通过制作钓鱼页面,仿冒税务税收、发票单据、人员名单等主题钓鱼页面,诱导目标人群下载相关文件。
  3. 通过QQ、微信、各类企业办公通讯软件等即时通讯工具混入群聊,发送目标人员感兴趣的钓鱼文件或钓鱼链接,诱导受害者进行下载。
  4. 入侵受害者机器后攻击者会尝试使用失陷机器中的通讯工具进行二次传播。
  5. 通过电子邮件投递钓鱼链接或木马附件的方式进行传播。

重要:不要觉得病毒离你很远,目前已发现的仿冒网站包括但不限于:微信,QQ,汽水音乐,抖音,驱动总裁…一旦疏忽误判必会中毒

二、防范措施(事前防御)

1. 警惕钓鱼攻击(核心入口)

  • 使用素养:寻找正确官网下载安装软件,务必注意网站仿冒情况
  • 不点击来历不明的链接、邮件附件、微信/QQ 中发送的文件(尤其是 .exe.scr.msi.vbs 等可执行文件)
  • 不运行社交软件中收到的所谓”报名表""工资条""税务通知”等可疑文件
  • 核实来源:即使是熟人发送的可疑链接或文件,也先通过电话等方式二次确认

2. 识别病毒特征

银狐木马的典型后缀.exe.msi.scr.vbs.js.bat
一份工资表/报名表绝不会是 .exe.msi——一旦见到直接删除

3. 系统加固

  • 保持杀毒软件开启:Windows Defender / 火绒 / 360 等实时监控保持打开
  • 及时打补丁:将操作系统、办公软件更新到最新版本
  • 仅从官方渠道下载软件,避免使用第三方破解版/绿色版,具体操作请参阅新手必看:软件的下载安装与卸载

4. 账户安全

  • 启用两步认证(2FA):微信、邮箱、网银等关键账户
  • 使用高强度密码(大小写字母 + 数字 + 特殊符号,≥12 位)
  • 不将密码保存在浏览器或文档中

5. 网络与资产管控(企业场景)

  • 划分网络 VLAN,实施最小权限原则
  • 关闭不必要的远程桌面(RDP)端口
  • 部署终端检测与响应(EDR)产品

三、清除措施(事中应急与事后清理)

一旦不小心运行了可疑文件,出现以下任何一个立即断网:

异常行为说明
运行后没弹出任何窗口(你预期会打开表格但什么都没发生)⛔ 文件是假的,木马已静默运行
弹出报错框(“不是有效 Win32 程序”、“缺少 DLL”)⛔ 木马启动时弹的伪装错误
微信/QQ 突然自动向好友发消息⛔ 木马已接管社交软件
电脑明显变卡、风扇狂转⛔ 木马在后台运行
杀毒软件 突然报警或图标变红⛔ 已触发查杀

🚨 第一步:紧急隔离

操作说明
立即断网拔网线或关闭 WiFi,防止病毒横向扩散或外传数据
隔离设备将感染终端与局域网隔离

🛠 第二步:查杀清除

  1. 在断网状态下运行专杀工具(推荐):

    • 火绒银狐专杀工具
    • 奇安信在内的主流安全厂商有银狐专项查杀
    • 或直接使用系统安全软件进行全盘扫描
  2. 删除可疑文件

    • 清理微信/QQ 缓存:微信 → 我 → 设置 → 通用 → 清除缓存
    • 清空浏览器下载目录中不明来源的文件
    • 检查启动项(msconfig / 任务管理器启动页)、计划任务中可疑条目
  3. 深度清理

    • 若普通查杀不彻底,建议 全盘格式化 + 重装操作系统
    • 重装后先行安装安全补丁和杀毒软件,再恢复数据

🔑 第三步:密码重置

另一台安全的设备上立即修改:

  • 微信密码
  • 邮箱密码
  • 统一身份认证 / 企业系统密码
  • 网银 / 支付账户密码
  • 先改密码再恢复联网

📢 第四步:通知相关方

  • 通知微信/QQ 好友:警惕以你名义发出的钓鱼消息
  • 通知单位 IT/安全部门(企业场景)
  • 若涉及敏感数据泄露,评估是否需要上报

四、总结

防范:不点不明链接、不开不明附件、系统打补丁、杀毒常开启、账户上双绑。
清除:断网 → 杀毒/专杀 → 重设密码 → 必要时格盘重装。


Thanks for reading!

杂谈:银狐病毒

周二 7月 07 2026
2137 字 · 8 分钟
cover

Style

Taylor Swift