乐于分享
好东西不私藏

银狐木马上了热搜:5起案例背后,你的电脑可能已经带病上班

银狐木马上了热搜:5起案例背后,你的电脑可能已经带病上班

你有没有这种感觉——电脑最近有点不对劲?

风扇莫名其妙转得像起飞,开机时间从 30 秒变成了 3 分钟,任务管理器里多出几个你压根没见过的进程。大部分人会怎么处理?重启一下。重启不行就不管了。反正还能用。

6 月 14 日,公安部网安局一次性公布了 5 起"银狐"木马案例。不是什么新病毒——这家伙从 2022 年就在圈里出了名,但这次通报的规模和手法,说实话让我后背发凉。更恶心的是,这玩意儿可能就蹲在你公司的电脑里,而你的 IT 部门根本不知道。

你以为的"小病毒",其实是职业窃贼

银狐木马不是那种靠 U 盘传播、搞个蓝屏恶作剧的野生木马。

它的背后是完整的黑产链条。根据网安局通报, 5 起案件涉及全国多个省份,受害主体以企事业单位的财务、行政、人事岗位为主——说白了,就是那种每天要打开各种文件、点各种链接的打工人。

攻击路径听着很"朴素":一封伪装成税务通知的邮件,一个叫"6 月工资调整方案.exe"的附件,或者一个看起来像官方群的微信群链接。你点开,它就进来了。

进来之后呢?

它不删文件,不弹窗,不勒索。它安安静静地待着——录屏、截屏、记录键盘输入、窃取浏览器 cookie 和数字证书。你在电脑上输入的每一个密码、每一笔转账指令,它都看着。

你想想,一个财务人员每天操作网银,键盘敲下去的 U 盾密码,被几千公里外的人实时截获。这不是偷,这是搬。

为什么"银狐"专盯企事业单位?

这个问题我琢磨了一会儿。

答案挺扎心的:因为企事业单位的电脑防护最差

这话不是我瞎说的。网安局在通报里明确提到,大量受害单位存在"内网裸奔"的情况——没有终端检测、没有行为审计、连杀毒软件都是装了就不管的那种。据国家计算机病毒应急处理中心 2024 年的监测数据,国内企业终端感染率高达 12.7%,其中超过六成是企业自己没发现、被第三方通报的。省安全预算省出来的钱,最后全进了黑产口袋。荒唐吗?荒唐。但现实就这么运转着。

个人用户反而不太会被银狐盯上。原因很简单——你银行卡里那几万块,不值得他们花时间。但一家公司的对公账户?动辄几百万流水,一笔转账就能回本。说白了,这是精准狩猎,不是广撒网。

攻击成本呢?低得离谱。群控系统批量发送钓鱼邮件,一封成本几分钱。 1000 封邮件里只要有 3 个人点开,就是暴利。

3/1000 。这个转化率比大多数电商广告都高。

中了木马,你大概率不知道

这是我写这篇最焦虑的部分。

银狐木马的"潜伏期"可以长达数月。你今天中了,可能三个月后才发现——或者永远发现不了。除非有一天公司财务对账发现钱少了,或者网安部门找上门来。想想就头皮发麻——你的屏幕可能被别人实时盯着,你打出来的每一个字都在别人的服务器上存着,而你还在那悠哉地改密码。

自查方法其实不复杂,但大部分人从来不查:

:::callout银狐木马自查清单

1.打开任务管理器( Ctrl+Shift+Esc ),查看是否有 svchost.exe 以外的陌生进程占 CPU (银狐常伪装成 svchost 、 runtimebroker 等系统进程,但路径不对——正常的在 C:\Windows\System32 ,如果你看到路径是 Temp 或 AppData 下的,基本就是中招了)
2.检查开机启动项:任务管理器→启动→有没有你不认识的程序?(尤其是 .exe 后缀、发布者为空或乱码的)
3.检查计划任务: Win+R 输入 taskschd.msc→任务计划程序库→看有没有定时执行的奇怪任务
4.查看浏览器扩展: Chrome 地址栏输入 chrome://extensions/→有没有你没装过的扩展?
5.检查 C:\Users\你的用户名\AppData\Local\Temp 目录下是否有最近修改的 .exe 或 .dll 文件 :::

五个步骤,五分钟。你现在就可以查一下。

说个我自己的事。前年公司行政群里有人发了个"年终奖确认表.xlsx",后缀其实是 .xls.exe ,当时三个人点开了——包括我。好在那天火绒弹了个拦截窗,不然我这台机器上存的代码仓库密钥就全送人了。从那以后我养成了个习惯:凡是群里发的文件,先看文件大小, exe 伪装的通常比正常 Excel 小得多,几百 KB 的"表格"基本都有问题。

清除和防护:说人话版

网上搜"银狐木马专杀工具",结果一大堆——但 360 搜索热榜里排得靠前的那些,有不少本身就是钓鱼。黑产知道你要杀毒,所以连"专杀工具"都做了假的。这操作属实是把闭环玩明白了,离谱到家了。

说几个靠谱的路径:

已经中招了

1.断网。物理断网——拔网线、关 WiFi ,不是"禁用网络适配器"(银狐可能有权限重新启用)
2.用另一台干净电脑下载 火绒安全 或 卡巴斯基 的离线全盘扫描包, U 盘拷过来
3.全盘扫描后,重点清理注册表启动项和计划任务(光杀文件不够,银狐会留复活后门)
4.清完后改所有密码——不是改一两个,是所有。邮箱、网银、微信、 OA 系统,全部重置
5.如果不确定清干净了,最稳的做法:备份数据→全盘格式化→重装系统

还没中招(但大概率只是"还没发现")

1.装一个靠谱的终端防护。火绒免费版够用,企业级推荐微步在线的 OneSEC
2.开启 Windows 自带的实时保护(设置→隐私和安全→Windows 安全中心→病毒和威胁防护)
3.邮件附件和群文件,先存到沙箱里打开。 360 沙箱、或者腾讯哈勃分析系统( habo.qq.com )都能在线检测
4.财务岗和行政岗的电脑,单独做网络隔离——只允许访问必要的业务系统,其他全挡掉
5.定期更新。不是"有空再更",是开着自动更新。银狐的很多变种利用的就是已修复的 Windows 漏洞

这件事比你想的更严重

5 起案例,看上去不多。但网安局能公开通报的,只是冰山浮出水面的部分。

我之前跟一个做安全运维的朋友聊,他说了句话让我记到现在:"每一家被银狐搞过的公司,没有一家是第一次就发现的。都是被偷了好几轮之后,偶然发现账对不上。"

我干这行十多年了,见过太多公司的安全策略就四个字:出了再说。预算批不下来,理由永远是"去年也没出事啊"。等到真出了事,老板第一反应是找 IT 背锅——可你连终端检测的预算都不批, IT 能拿什么防?安全这东西,不投钱的时候省下来的每一分,出事时候都是十倍百倍地还回去。

这话细想挺恐怖的。你每天在办公室敲的那些密码——VPN 、 ERP 、网银、邮箱——可能从第一天起就被传到了某个境外服务器上。你的公司可能在"带病运转"了几个月甚至几年,而所有人浑然不知。这不是什么小概率事件。公安部通报 5 起,意味着至少还有 50 起没通报。

公安部这次一口气通报 5 起,信号很明确:银狐已经不是"安全隐患"级别的事了,它是一桩正在发生的大规模犯罪。

打开你的任务管理器看一眼吧。就现在。