金融行业网络安全监测月报(202512)

报告编号:360-TIC-202512-FIN01

一、报告概述

服务范围说明

基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖:

· 金融专项威胁情报服务:聚焦国家级网络犯罪工具化趋势,以及面向金融与加密资产领域的高风险攻击活动。

· 恶意软件威胁分析服务:深入解析设备控制型金融诈骗木马(如Albiriox)与移动银行木马产业化活动(如GoldFactory)的传播模式与技术特征。

· APT /国家级威胁研判:重点关注朝鲜将网络犯罪作为国家工具的活动模式,对全球金融体系与加密生态造成的持续性风险。

· 多维度威胁数据支持:综合CYFIRMA、Group-IB、Alyac等国际主流安全厂商与研究机构的公开情报成果,提升威胁研判的完整性与可靠性。

────────────────────────────────────

二、重大安全威胁事件分析

(一)移动金融终端安全威胁:GoldFactory(金之钩)

事件名称:金之钩(GoldFactory)移动银行木马活动

发布日期:2025-12-03

发布机构:Group-IB

威胁概述:GoldFactory(又称“金之钩”)是一类专门针对手机银行用户的恶意攻击活动,攻击者通过社会工程手段(smishing / vishing / phishing)传播被篡改的银行应用程序,将受害者的移动终端转化为可被远程操控的金融攻击工具。该活动主要影响印度尼西亚、越南、泰国等亚太地区国家,攻击链条完整、技术复杂,结合加载器、运行时Hook与远程控制能力,实现对金融用户账户凭据、身份信息及交易行为的全面控制,对移动金融应用生态构成严重威胁。

受影响行业:金融

攻击手法(MITRE ATT&CK映射):

· 初始访问(T1566):通过短信、电话及即时通讯工具(如Zalo)冒充政府或公共服务机构,与受害者建立联系并实施社会工程诱导。

· 用户执行(T1204):诱导受害者访问伪造的Google Play页面或恶意网站,下载安装APK并授予所需权限。

· 恶意代码加载(T1055):安装初始加载器(Gigabud、Remo、MMRat)作为dropper,并在设备上建立通信与持久化。

· 凭证访问(T1056):通过安装被篡改的银行应用(FriHook、SkyHook、PineHook、Gigaflower),利用运行时Hook技术拦截用户输入与敏感数据。

· 远程控制(T1021):滥用无障碍服务、截屏/录屏权限或使用WebRTC实现实时设备监控与交互控制。

IOC指标:

· Domain:ykkadm.icu,ynsftkg.top,dgpyynxzb.com,b-ty.com,www.vvpolo.top,baknx.xyz,nxbcak.xyz,zoyee.cn,evnspccskh.com

· IP:47.236.246.131,47.237.9.119,13.214.19.168,18.140.4.4

· SHA256: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

报告链接:https://www.group-ib.com/blog/turning-apps-into-gold/

────────────────────────────────────

三、恶意软件威胁分析

(一)设备控制型金融诈骗木马:Albiriox

事件名称:Albiriox Android金融诈骗型恶意软件

发布日期:2025-12-03

发布机构:이스트시큐리티(ESTsecurity)

威胁概况:Albiriox是一种以 MaaS(Malware-as-a-Service) 形式传播的新型安卓恶意软件,其核心威胁并非传统的信息窃取,而是通过远程设备控制直接实施金融诈骗。该恶意软件通过短信或即时通讯工具发送钓鱼链接,诱导用户访问伪造的Google Play页面并下载安装恶意应用。在完成两阶段dropper安装后,Albiriox请求并滥用Android Accessibility(辅助功能)权限,同时内置VNC模块,实现对受害设备的实时屏幕串流与远程交互控制。攻击者可在完全掌控受害者设备的情况下,直接操作金融与加密货币应用,绕过验证码、多因素认证等安全机制,对金融用户资产安全构成严重威胁。

受影响行业:金融

攻击手法(MITRE ATT&CK映射):

· 初始访问(T1566):通过SMS或 메신저 发送包含短链接的钓鱼信息,诱导用户访问伪造应用下载页面。

· 用户执行(T1204):诱导用户下载安装恶意APK,并授予“未知来源安装”等权限,完成第一阶段dropper部署。

· 权限滥用(T1406):请求并滥用Accessibility(辅助功能)权限,执行界面覆盖、键盘记录与自动化交互操作。

· 远程服务(T1021):内置VNC模块实现实时屏幕串流与远程控制,使攻击者可直接操控设备实施金融诈骗。

· 防御规避(T1562):使用Golden Crypt、JSONPacker等混淆技术规避静态检测。

· 命令与控制(T1071):通过JSON指令与非加密TCP通道与C2服务器通信,接收远程控制命令。

IOC指标:

· IP:194.32.79.94:5555

· Domain:google-app-download.download,google-get.download,google-aplication.download,play.google-get.store,google-app-get.com,google-get-app.com,google-app-install.com

报告链接:https://blog.alyac.co.kr/5684

────────────────────────────────────

四、APT组织威胁

(一)国家级网络犯罪工具化:朝鲜网络犯罪活动

威胁主体:朝鲜Lazarus组织及其关联网络犯罪团伙

目标:金融机构、加密货币交易所、Web3项目方、区块链基础设施及相关从业人员

发布机构:CYFIRMA

受影响行业:金融、互联网、科技、零售

威胁概述:研究显示,朝鲜已系统性地将网络犯罪作为国家工具,围绕加密货币盗窃、资金混淆与跨链洗钱构建完整攻击与变现体系,用于规避国际制裁并支持国家军事与核项目。相关活动覆盖多个国家和地区,影响全球加密资产生态与制裁执行体系,其攻击行为已从单纯的经济犯罪升级为具有明确国家意图的持续性威胁。

攻击技战术:

· 社会工程学(T1566):通过钓鱼邮件、假招聘信息或伪装成投资方、技术合作伙伴,诱导目标安装恶意软件或泄露私钥与凭证。

· 供应链攻击(T1195):针对加密项目开发流程或第三方服务实施投毒,获取对钱包、节点或后台系统的访问权限。

· 凭证访问(T1555):窃取热钱包私钥、助记词或交易系统凭证,直接控制资金资产。

· 影响(T1496):通过伪造交易指令或SWIFT消息实现大额资金转移与资产盗取。

· 洗钱与混淆(T1027):利用去中心化交易所(DEX)、混币服务(如Tornado Cash)、CoinJoin技术及跨链桥(如HECO Bridge)进行链上混淆与跨链跳转,掩盖资金来源。

· 变现与分散(T1649):将资金分散至多个交易所、场外市场或代偿网络,完成最终变现并用于国家项目资助。

报告链接:

https://www.cyfirma.com/research/north-korean-cyber-crime-as-a-statecraft-tool/

────────────────────────────────────

五、新兴威胁技术趋势

(一)移动端金融木马向“远程操控+实时欺诈”演进

趋势说明: 12月多起报告显示,Android金融木马已从“凭证窃取”升级为设备级远程操控(Device Takeover)。攻击者普遍滥用Accessibility(辅助功能) +屏幕串流(VNC/WebRTC) 技术,实现对受害设备的实时控制,在真实银行App环境中直接发起转账操作,显著降低风控系统对异常行为的识别能力。典型案例包括GoldFactory、Albiriox、RatOn、Sturnus、FvncBot 等,其共同特征是通过社会工程诱导安装、两阶段加载器投递,并在设备侧长期驻留。

报告链接:

https://www.group-ib.com/blog/turning-apps-into-gold/

https://blog.alyac.co.kr/5684

https://www.f6.ru/blog/raton/

https://zimperium.com/blog/mobile-threat-watch/new-trojan-sturnus-elevates-android-messaging-and-banking-risks

────────────────────────────────────

六、防御建议与落地措施

(一)终端防护建议

· 设备控制风险防护:重点监测手机银行App中辅助功能、屏幕录制、远程控制组件 的异常启用行为,防范Albiriox等设备控制型金融诈骗木马实施远程代操作。

· 应用完整性校验: 加强对银行App二次打包、动态注入及运行时Hook行为的检测,防范GoldFactory活动中通过Frida、Dobby、Pine等框架篡改应用逻辑的攻击手法。

(二)网络防护措施

· 恶意分发与通信阻断:将已披露的恶意下载、更新及控制域名纳入防火墙与DNS阻断策略,降低金融木马传播与回连风险。

· 异常通信识别:重点关注非加密TCP连接、异常JSON指令交互 等特征,及时发现MaaS木马的命令与控制活动。

(三)情报持续监控

· 国家级与组织化威胁跟踪: 持续监测朝鲜网络犯罪活动及GoldFactory等活跃金融木马团伙的攻击手法与技术演进,动态调整防护策略。

· 账号安全: 针对社会工程高发态势,建议金融从业人员启用强多因素认证,降低钓鱼与诈骗导致的账号失陷风险。

────────────────────────────────────

七、报告总结与交流

经过对本月多源情报的综合分析,我们对金融行业面临的安全态势总结如下:

攻击模式的“犯罪工具化”: 朝鲜将网络犯罪作为国家工具,通过加密货币盗窃、混币与跨链洗钱实现制裁规避与资金获取,网络攻击已从单纯牟利行为升级为服务国家战略目标的长期行动,对全球金融与加密生态构成系统性风险。

诈骗手段的“设备接管化”:以Albiriox为代表的设备控制型金融诈骗木马,不再依赖单一凭证窃取,而是通过远程控制受害设备直接完成操作,显著削弱传统基于用户行为与交易特征的反欺诈能力。

移动金融攻击的“产业化”: GoldFactory活动表明,移动银行木马已形成成熟的传播、加载与变现链条,结合社会工程与应用篡改手段,在多国持续高频活动,对区域性金融用户构成长期威胁。

落地建议: 建议金融机构结合本报告披露的攻击手法与IOC特征,重点加强移动端权限滥用、远程控制行为与异常通信的监测能力,并持续跟踪国家级与组织化金融犯罪活动的技术演进。

────────────────────────────────────

报告说明

本报告基于近期金融行业多源安全威胁情报与研究资料整理,重点涵盖国家级网络犯罪、设备控制型金融诈骗木马及移动银行木马活动等威胁类型,旨在为金融行业客户提供清晰的风险态势判断与可落地的防御参考。

情报时效性: 2025年12月  威胁评估等级: 高风险(多源情报验证)