360 Netlab Blog - Network Security Research Lab at 360

Network Security Research Lab at 360

AI安全专题周报(20260814)

报告编号:TIC-202608-AI01 报告周期:2026年8月8日—8月14日 一、报告概述 基于360威胁情报中心对全球人工智能安全态势的持续监测与分析,本周AI安全风险主要集中在AI Agent自主攻击、AI开发供应链及AI衍生攻击方式等方向。相关事件显示,随着AI逐步参与代码开发、漏洞测试和自动化任务执行,其网络访问、代码执行、第三方依赖及敏感凭证正在形成新的安全攻击面。 报告重点内容涵盖: · AI Agent自主攻击与运行安全:AI Agent已表现出自主发现漏洞、突破隔离环境及持续探索攻击路径的能力,容器和沙箱等执行环境的隔离风险同步上升。 · AI开发与供应链安全:npm、CI/CD及AI开发工具逐渐成为供应链攻击目标,AI服务密钥、代码仓库凭证及Agent配置等资产面临泄露风险。 · AI衍生攻击方式:AI幻觉、自主漏洞发现及自动化攻击能力正逐步被转化为供应链投毒、漏洞利用等现实攻击手段。 ──────────────────────────────────── 二、本周重点安全事件 (一)ChainDrop蠕虫攻击npm及AI开发环境
9 min read

金融行业网络安全监测月报(202607)

报告编号:360-TIC-202607-FIN01 一、报告概述 范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖: · 重大安全威胁事件分析:聚焦REF6045银行欺诈活动,分析利用ClickFix投递SCMBANKER,并借助会话监控、剪贴板劫持及远程控制实施欺诈的链路与风险。 · 恶意软件威胁分析:关注GoldPickaxe安卓银行木马窃取设备解锁凭证、生物识别材料和移动金融数据的风险。 · 加密资产与区块链安全态势分析:剖析Injective官方SDK遭供应链投毒后,在运行时窃取助记词和私钥的攻击方式。 · 新兴技术安全趋势:关注AI辅助恶意代码开发、AI智能体参与攻击以及间接提示注入带来的新风险。 · 多维度威胁数据支持:综合Elastic、Zimperium、JFrog、Zscaler和Hunt.io等机构的公开研究成果。 ──────────────────────────────────── 二、重大安全威胁事件分析 事件名称:REF6045利用SCMBA
13 min read

金融行业网络安全监测月报(202606)

报告编号:360-TIC-202606-FIN01 一、报告概述 范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖: · 重大安全威胁事件分析:聚焦针对大型证券交易所高管Microsoft Outlook 邮箱账户的凭证窃取与长期邮件监视活动。 · 恶意软件威胁分析:关注具备移动设备接管能力、利用无障碍服务在后台运行并拦截短信与通话的安卓木马Rokarolla。 · 加密资产与区块链安全态势分析:聚焦针对Aztec Connect 结算边界进行恶意 calldata 注入以窃取资金的 Layer 2 状态验证漏洞攻击。 · 新兴技术安全趋势:重点关注由生成式AI 与大模型联网特性驱动的面向 AI 智能体(Agent)新型搜索引擎投毒供应链威胁。 · 多维度威胁数据支持:综合本月多源情报核验成果,为金融机构提供具备高度落地性的终端、网络及数据侧针对性防御建议。 ──────────────────────────────────── 二、重大安全威胁事件分析 事件名称:证券
10 min read

金融行业网络安全监测月报(202605)

报告编号:360-TIC-202605-FIN01 一、报告概述 范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖: · 重大安全威胁事件分析:聚焦针对银行支付加密机(HSM)基础设施的新型 CAKETAP Rootkit 渗透与欺诈提现活动。 · 恶意软件威胁分析:关注利用WhatsApp 和 Outlook 蠕虫特征进行自我传播的巴西银行木马 TCLBANKER 最新变种。 · 加密资产与区块链安全态势分析:聚焦专门针对波场(TRON)钱包用户的伪造 TronLink 浏览器扩展钓鱼与凭证窃取活动。 · 新兴技术安全趋势:重点关注由AI 辅助开发驱动的 Android 移动端 NFC 中继本土化新型非接触式信用卡刷卡盗刷威胁。 · 多维度威胁数据支持:综合本月多源情报核验成果,为金融机构提供具备高度落地性的终端、网络及数据侧针对性防御处置建议。 ──────────────────────────────────── 二、重大安全威胁事件分析 事件名称:UNC2891
11 min read

金融行业网络安全监测月报(202604)

报告编号:360-TIC-202604-FIN01 一、报告概述 范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖: · 重大安全威胁事件分析:聚焦PhantomCLR针对金融部门的隐蔽执行活动,剖析其滥用受信任二进制与.NET机制绕过检测的攻击链路。 · 恶意软件威胁分析:关注RecruitRat、SaferRat等安卓银行木马活动,研判其面向金融与加密资产应用的凭证窃取风险。 · 加密资产与区块链安全态势分析:聚焦Trust Wallet二维码钓鱼,分析深度链接与ERC-20无限授权造成的USDT资产风险。 · 新兴技术安全趋势:重点关注虚假AI交易助手TradingClaw投递Needle Stealer,研判AI热点被黑产滥用于金融欺诈的新风险。 · 多维度威胁数据支持:综合CYFIRMA、Zimperium、Malwarebytes等机构公开研究成果,提升威胁研判完整性与可靠性。 ──────────────────────────────────── 二、重大安
12 min read

金融行业网络安全监测月报(202603)

报告编号:360-TIC-202603-FIN01 一、报告概述 范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖: · 重大安全威胁事件分析:聚焦伊朗APT组织针对金融机构的高级持续性威胁,深入剖析攻击链路与影响范围。 · 恶意软件威胁分析:关注移动端银行木马的演进趋势,重点分析PixRevolution实时劫持巴西PIX支付交易的新型攻击模式与技术特征。 · 加密资产与区块链安全态势分析:聚焦Vibe Coding 供应链投毒,分析其通过 AI 信任链传播后门并窃取开发者加密资产及凭证的风险。 · 新兴技术安全趋势:重点关注OpenClaw等AI平台及插件风险,分析其在配置、供应链和自动化场景中的演进,并研判对金融行业智能化转型的新型攻击威胁。 · 多维度威胁数据支持:综合Zimperium、Broadcom、SOCRadar等全球知名安全机构的公开研究成果,提升威胁研判的完整性与可靠性。 ────────────────────────────────── 二、重大安
12 min read

金融行业网络安全监测月报(202602)

报告编号:360-TIC-202602-FIN01 一、报告概述 范围说明  基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖: · 重大安全威胁事件分析:关注针对金融供应链的定向投毒。深度分析利用组件名称欺骗入侵研发环境、窃取API凭据并外泄敏感数据的完整攻击链路。 · 恶意软件威胁分析:关注银行木马交付链的复杂化演进,研判攻击者利用多级脚本跳转与内存加载技术规避金融端静态扫描的最新战术特征。 · 加密资产与区块链安全态势分析:重点梳理移动端“扫码钓鱼(Quishing)”等新型威胁,分析其在绕过安全网关检测、实施跨链资产收割方面的演进趋势。 · 多维度威胁数据支持:综合ReversingLabs、Cofense、Zimperium等全球知名安全机构的公开研究成果,提升威胁研判的完整性与可靠性。 ────────────────────────────────── 二、重大安全威胁事件分析 事件名称:恶意NuGet包针对Stripe的供应链攻击 发布日期:2026-02-25
11 min read

金融行业网络安全监测月报(202601)

金融行业网络安全监测月报(202601) 报告编号:360-TIC-202601-FIN01 一、报告概述 范围说明  基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖: · 重大安全威胁事件分析:聚焦针对金融行业的持续性钓鱼攻击与欺诈活动,分析典型攻击组织、攻击手法及影响范围。 · 恶意软件威胁分析:关注合法远程管理工具被攻击者滥用于社会工程和远程控制攻击的最新情况。 · 加密资产与区块链安全态势分析:系统梳理区块链与加密资产领域在攻击手法、洗钱路径及风险演进方面的整体趋势。 · 多维度威胁数据支持:综合微步在线、慢雾AML团队、Huntress、腾讯云安全等安全厂商与研究机构的公开研究成果,提升威胁研判的完整性与可靠性。 ────────────────────────────────── 二、重大安全威胁事件分析 事件名称:Silver Fox(银狐)组织金融钓鱼活动 发布日期:2026-01-01 发布机构:微步在线云沙箱 威胁概述: Silver Fox(银狐)是
10 min read

金融行业网络安全监测月报(202512)

报告编号:360-TIC-202512-FIN01 一、报告概述 服务范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖: · 金融专项威胁情报服务:聚焦国家级网络犯罪工具化趋势,以及面向金融与加密资产领域的高风险攻击活动。 · 恶意软件威胁分析服务:深入解析设备控制型金融诈骗木马(如Albiriox)与移动银行木马产业化活动(如GoldFactory)的传播模式与技术特征。 · APT /国家级威胁研判:重点关注朝鲜将网络犯罪作为国家工具的活动模式,对全球金融体系与加密生态造成的持续性风险。 · 多维度威胁数据支持:综合CYFIRMA、Group-IB、Alyac等国际主流安全厂商与研究机构的公开情报成果,提升威胁研判的完整性与可靠性。 ──────────────────────────────────── 二、重大安全威胁事件分析 (一)移动金融终端安全威胁:GoldFactory(金之钩) 事件名称:金之钩(GoldFactory)移动银行木马活动 发布日期:2
10 min read

金融行业网络安全监测月报(202511)

报告编号:360-TIC-202511-FIN01 一、报告概述 服务范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖: · 重保专项威胁情报服务: 针对年底高发的资金结算与ATM安全威胁进行专项监测。 · 威胁情报咨询服务: 深度解析本月移动支付欺诈与APT攻击手段。 · 攻击者溯源定位: 聚焦朝鲜(BlueNoroff)与网络犯罪团伙的最新TTPs(战术)。 · 多维度威胁数据支持: 涵盖SOCRadar、Zimperium、Kaspersky等全球Top级情报源。 ──────────────────────────────────── 二、重大安全威胁事件分析 (一)移动支付与ATM安全威胁:NGate 事件名称: NGate(NFC中继)新型ATM盗刷威胁 发布日期: 2025-11-03 发布机构: CERT Polska / Zimperium 威胁概述: NGate是首个被证实的大规模利用NFC中继技术攻击ATM的恶意软件。攻击者无需获得受害者的实
7 min read
Botnet

僵尸网络911 S5的数字遗产

概述 2024年5月29日,美国司法部发布通告,声称其执法活动摧毁了"史上最大的僵尸网络" 911 S5,查封了相关域名,并且逮捕了其管理员YunHe Wang。Wang及其同伙通过创建并分发包含恶意代码的免费VPN程序感染用户,并且在名为911 S5的住宅代理服务中出售对被感染设备构成的代理网络的访问权。 按照360威胁情报中心的分析,911S5从2014年开始运营,到2022年7月关停,在2023年10月又摇身一变,化名CloudRouter继续其肮脏生意,终于在2024年5月被多国联合执法摧毁。911S5的僵尸网络运行时间长、涉及多个国家的19M个IP地址、行为高调,虽然经过执法行动后大势已去,但是其数字遗产仍然对网络空间构成了现实且显著的威胁,下文是我们对威胁分析的结果。 “空手套白狼”的911 S5 911S5出售的代理服务背后是数千万被感染的设备。受害者主动或被动下载捆绑了恶意代码的软件、免费VPN程序等。在程序启动后,恶意代码将会创建持久化服务作为后门,为911S5客户提供代理服务。 在2023年以前,911S5使用的免费VPN包括:ProxyGate、Mas
7 min read
Botnet

警惕:魔改后的CIA攻击套件Hive进入黑灰产领域

概述 2022年10月21日,360Netlab的蜜罐系统捕获了一个通过F5漏洞传播,VT 0检测的可疑ELF文件ee07a74d12c0bb3594965b51d0e45b6f,流量监控系统提示它和IP45.9.150.144产生了SSL流量,而且双方都使用了伪造的Kaspersky证书,这引起了我们的关注。经过分析,我们确认它由CIA被泄露的Hive项目server源码改编而来。这是我们首次捕获到在野的CIA HIVE攻击套件变种,基于其内嵌Bot端证书的CN=xdr33, 我们内部将其命名为xdr33。关于CIA的Hive项目,互联网中有大量的源码分析的文章,读者可自行参阅,此处不再展开。 概括来说,xdr33是一个脱胎于CIA Hive项目的后门木马,主要目的是收集敏感信息,为后续的入侵提供立足点。从网络通信来看,xdr33使用XTEA或AES算法对原始流量进行加密,并采用开启了Client-Certificate Authentication模式的SSL对流量做进一步的保护;从功能来说,主要有beacon,trigger两大任务,其中beacon是周期性向硬编码的Be
17 min read
Botnet

快讯:使用21个漏洞传播的DDoS家族WSzero已经发展到第4个版本

概述 近期,我们的BotMon系统连续捕获到一个由Go编写的DDoS类型的僵尸网络家族,它用于DDoS攻击,使用了包括SSH/Telnet弱口令在内的多达22种传播方式。短时间内出现了4个不同的版本,有鉴于此,我们觉得该家族未来很可能继续活跃,值得警惕。下面从传播、样本和跟踪角度分别介绍。 传播分析 除了Telnet/SSH弱口令,我们观察到wszero还使用了如下21个漏洞进行传播: VULNERABILITY AFFECTED CVE_2014_08361 Realtek SDK CVE_2017_17106 Zivif Webcams CVE_2017_17215 Huawei HG532 CVE_2018_12613 phpMyAdmin 4.8.x before 4.8.2 CVE_2020_10987 Tenda AC15 AC1900
7 min read
Import 2022-11-30 11:16

P2P 僵尸网络:回顾·现状·持续监测

缘起 P2P结构的网络比传统的C/S结构具有更好的可扩展性和健壮性,这些优点很早就为botnet的作者所认识到并被用到他们的僵尸网络中。从时间上看,2007年出现的Storm可以算是这方面的鼻祖,那时botnet这种网络威胁刚为大众所知。Storm之后,陆续又有Karen、ZeroAccess、GameOver、Hijime、mozi等20来种P2P botnet先后出现,它们在技术上各有特点,共同点就是规模大、防御难度大,想让它们彻底消失比较困难,比如Mozi在作者已经明确放弃甚至被抓几年之后还在活跃,可谓“百足之虫死而不僵”。 早期的P2P botnet主要针对Windows机器,比如Storm、ZeroAccess以及GameOver感染的都是Windows操作系统。2016年Mirai出现之后,网络上那些大量存在而又缺乏防御的Linux IoT设备开始成为许多botnet的目标,Hijime、mozi、pink等针对Linux设备的P2P botnet陆续出现。 由于P2P网络“无中心”的特点,使用传统的手段来评估其规模有点困难。为了解决这个问题,安全研究人员另辟蹊
16 min read
Botnet

卷土重来的DDoS狂魔:Fodcha僵尸网络再次露出獠牙

背景 2022年4月13日,360Netlab首次向社区披露了Fodcha僵尸网络,在我们的文章发表之后,Fodcha遭受到相关部门的打击,其作者迅速做出回应,在样本中留下Netlab pls leave me alone I surrender字样向我们投降。本以为Fodcha会就此淡出江湖,没想到这次投降只是一个不讲武德的假动作,Fodcha的作者在诈降之后并没有停下更新的脚步,很快就推出了新版本。 在新版本中,Fodcha的作者重新设计了通信协议,并开始使用xxtea和chacha20算法对敏感资源和网络通信进行加密,以躲避文件&流量层面的检测;同时引入了OpenNIC 域名做为主选C2,ICANN 域名做为后备C2的双C2方案。这种冗余机制,既能防止C2被接管,又有良好的健壮性,能够维持其主控网络的稳定。 依托于背后团队强大的N-day漏洞整合能力,卷土重来的Focha与之前对比可谓有过之而无不及。在我们的数据视野中,从规模来看,Fodcha再次发展成日活Bot节点数超过60K,C2域名绑定40+IP,可以轻松打出超过1Tbps流量的大规模僵尸网络;就活跃程度而言,
23 min read
loader

PureCrypter Loader持续活跃,已经传播了10多个其它家族

在我们的日常botnet分析工作中,碰到各种loader是常事。跟其它种类的malware相比,loader的特殊之处在于它主要用来“推广”,即在被感染机器上下载并运行其它的恶意软件。根据我们的观察,大部分loader是专有的,它们和推广的家族之间存在绑定关系。而少数loader家族会将自己做成通用的推广平台,可以传播其它任意家族,实现所谓的malware-as-a-service(MaaS)。跟专有loader相比,MaaS类型显然更危险,更应该成为我们的首要关注目标。 本文介绍我们前段时间看到的一个MaaS类型的loader,它名为PureCrypter,今年非常活跃,先后推广了10多个其它的家族,使用了上百个C2。因为zscaler已经做过详细的样本分析,本文主要从C2和传播链条角度介绍我们看到的PureCrypter传播活动,分析其运作过程。 本文要点如下: * PureCrypter是一款使用C#编写的loader,至少2021年3月便已出现,能传播任意的其它家族。 * PureCrypter今年持续活跃,已经传播了包括Formbook、SnakeKeylog
14 min read
Botnet

DGA家族Orchard持续变化,新版本用比特币交易信息生成DGA域名

DGA是一种经典的botnet对抗检测的技术,其原理是使用某种DGA算法,结合特定的种子和当前日期,定期生成大量的域名,而攻击者只是选择性的注册其中的极少数。对于防御者而言,因为难以事先确定哪些域名会被生成和注册,因而防御难度极大。 360 netlab长期专注于botnet攻防技术的研究,维护了专门的DGA算法和情报库,并通过订阅情报的方式与业界分享研究成果。近期我们在分析未知DGA域名时发现一例不但使用日期,还会同时使用中本聪的比特币账号交易信息来生成DGA域名的例子。因为比特币交易的不确定性,该技术比使用时间生成的DGA更难预测,因而防御难度更大。 该技术发现于一个名为Orchard的botnet家族。自从2021年2月份首次检测到该家族以来,我们发现它至少经历了3个版本的变化,中间甚至切换过编程语言。结合长期的跟踪结果和其它维度的信息,我们认为Orchard会是一个长期活跃、持续发展的botnet家族,值得警惕。本文将介绍Orchard的最新DGA技术,以及它这3个版本的发展过程。本文要点如下: * Orchard是一个使用了DGA技术的botnet家族,核心功能
18 min read
公有云威胁情报

公有云网络安全威胁情报(202204)

概述 本文聚焦于云上重点资产的扫描攻击、云服务器总体攻击情况分析、热门漏洞及恶意程序的攻击威胁。 * 360高级威胁狩猎蜜罐系统发现全球9.2万个云服务器IP进行网络扫描、漏洞攻击、传播恶意软件等行为。其中包括国内39家单位所属的云服务资产IP,这些单位涉及政府、医疗、建筑、军工等多个行业。 * 2022年4月,WSO2多个产品和Apache Struts2爆出高危漏洞,两个漏洞技术细节已经公开,并且我们发现两个漏洞都已有在野利用和利用漏洞传播恶意软件的行为。 * 本月共记录来源于云服务器的扫描和攻击会话3.7亿次,其中漏洞攻击会话2400万次,传播恶意软件会话77.2万次。 云上重点资产扫描攻击 四月份,我们共监测到全国39个公有云重点资产存在异常扫描及攻击行为。 随着云服务的普及,云安全问题也随之越发突出。攻击者常常入侵云服务器,并利用被入侵机器继续发动攻击。4月份我们发现了国内39个云服务器重点IP具有异常扫描攻击行为,由此我们认为该重点IP可能被入侵。从行业分布看,事业单位和政府机关的云上资产安全风险问题较大,此外,金融业和央企也面临较为严重的安全威胁。
12 min read
公有云威胁情报

公有云网络安全威胁情报(202203)

概述 本文聚焦于云上重点资产的扫描攻击、云服务器总体攻击情况分析、热门漏洞及恶意程序的攻击威胁。 * 360高级威胁狩猎蜜罐系统发现全球12万个云服务器IP,进行网络扫描、漏洞攻击、传播恶意软件等行为。其中包括国内156家单位的服务器IP,涉及大型央企、政府机关等行业。 * Spring厂商连续公开3个关键漏洞,CVE-2022-22947、CVE-2022-22963、CVE-2022-22965,本文将对前两个漏洞进行细节分析,第三个漏洞细节点此查看。 * 本月共记录威胁攻击8亿次有余(其中包括漏洞攻击7.4亿余次、传播恶意软件超5500万次),新增IoC累计68万余个,其中针对IoT设备的漏洞攻击呈上升趋势。 云上重点资产扫描攻击 三月份,我们共监测到全国156个公有云重点资产存在异常扫描及攻击行为。 随着业务不断上云,发生在公有云平台上的网络安全事件和威胁数量居高不下,国内重点行业包括但不限于我国的科研机构、大型企业、政府及事业单位成为攻击者的重点攻击对象,合计攻击源156个。 根据所属云服务商来源,我们发现我国重点IP的云服务商以阿里云使用为主,其次为腾讯
11 min read