金融行业网络安全监测月报(202604)

报告编号:360-TIC-202604-FIN01

一、报告概述

范围说明

基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖:

· 重大安全威胁事件分析:聚焦PhantomCLR针对金融部门的隐蔽执行活动,剖析其滥用受信任二进制与.NET机制绕过检测的攻击链路。

· 恶意软件威胁分析:关注RecruitRat、SaferRat等安卓银行木马活动,研判其面向金融与加密资产应用的凭证窃取风险。

· 加密资产与区块链安全态势分析:聚焦Trust Wallet二维码钓鱼,分析深度链接与ERC-20无限授权造成的USDT资产风险。

· 新兴技术安全趋势:重点关注虚假AI交易助手TradingClaw投递Needle Stealer,研判AI热点被黑产滥用于金融欺诈的新风险。

· 多维度威胁数据支持:综合CYFIRMA、Zimperium、Malwarebytes等机构公开研究成果,提升威胁研判完整性与可靠性。

────────────────────────────────────

二、重大安全威胁事件分析

事件名称:PhantomCLR金融部门隐蔽执行活动

发布日期:2026-04-17

发布机构:CYFIRMA

威胁概述:

2026年4月,CYFIRMA披露PhantomCLR后渗透框架,该活动针对中东及EMEA金融部门组织。攻击者通过鱼叉式钓鱼邮件投递恶意ZIP压缩包,借助签名Intel工具、伪造配置文件、恶意.NET DLL及伪装PDF快捷方式触发攻击链。受害者执行后,攻击者滥用.NET AppDomainManager机制在受信任进程中提前加载恶意DLL,并通过计算延迟、AES密钥派生、反射加载、JIT蹦床和DLL注入等方式规避检测,最终利用Amazon CloudFront与AWS ELB建立HTTPS C2通信。该框架具备APT级后渗透特征,对金融机构终端可信执行链、内存检测和云服务流量识别形成较高挑战。

受影响行业:金融、政府、关键基础设施

攻击手法(MITRE ATT&CK映射):

· 鱼叉式钓鱼附件(T1566.001):攻击者通过定向邮件投递恶意ZIP压缩包,利用伪装为PDF的快捷方式诱导用户执行初始载荷。

· 用户执行(T1204):攻击链依赖受害者手动解压并运行伪装文档,借助诱饵PDF降低用户警惕。

· 劫持执行流程(T1574):滥用.NET AppDomainManager与同目录配置文件加载机制,使合法IAStorHelp.exe在启动阶段加载攻击者控制的恶意DLL。

· 虚拟化/沙箱规避(T1497.001):通过60秒质数计算延迟和受限AES密钥派生循环拖延恶意行为触发,削弱自动化沙箱分析效果。

· 进程注入(T1055.001):通过反射DLL加载、JIT蹦床和DLL注入风暴在内存中执行Shellcode,并混淆安全监测视角。

· 应用层协议与域前置(T1071.001/T1090.004):利用HTTPS与CloudFront域前置隐藏C2通信路径,提升网络侧阻断与溯源难度。

IOC指标:

· Domain:dp8519iqiftub.cloudfront.net, dunamis-ethos508-prod-va6-856defacfb833db1.elb.us-east-1.amazonaws.com

· SHA256(节选):f2266b45d60f5443c5c9304b5f0246348ad82ca4f63c7554c46642311e3f8b83, 4f353b9634509a5e1456e54ccb4ce64c1e6d95094df96048ef79b30cc2fda6cb

报告链接:

https://www.cyfirma.com/research/operation-phantomclr-stealth-execution-via-appdomain-hijacking-and-in-memory-net-abuse/

────────────────────────────────────

三、恶意软件威胁分析

事件名称:Android Bankers安卓银行木马活动

发布日期:2026-04-16

发布机构:Zimperium zLabs

威胁概述:

Zimperium zLabs披露,RecruitRat、SaferRat、Astrinox和Massiv等安卓银行木马活动近期持续活跃,攻击者通过虚假网站、仿冒应用更新和短信钓鱼等方式诱导用户安装恶意APK,进而窃取金融账户凭据、一次性验证码、加密钱包及社交平台数据。相关活动已覆盖800多个银行、加密货币和社交媒体应用,显示移动端金融木马正向多应用覆盖、设备接管和自动化交易欺诈方向演进,对金融机构移动业务和客户资金安全构成持续威胁。

受影响行业:金融、加密资产、个人用户

攻击手法(MITRE ATT&CK映射):

· 恶意软件下载(T1476):攻击者通过虚假招聘网站、仿冒应用页面和钓鱼短信分发恶意APK,诱导用户绕过官方应用商店安装。

· 无障碍服务滥用(T1407):木马通过引导用户开启辅助功能并自动授予危险权限,获取短信、联系人、屏幕内容及设备控制能力。

· 覆盖攻击(T1447):当用户打开目标银行、加密钱包或社交应用时,恶意软件根据C2指令展示本地HTML覆盖层,伪造登录界面窃取凭据和OTP。

· 动态代码加载(T1407/T1620):通过DexClassLoader、加密负载和多阶段Dropper隐藏真实功能,增加静态分析和移动安全检测难度。

· 防卸载与持久化(T1625):通过隐藏应用图标、拦截系统设置页面、阻止用户进入应用管理界面等方式延长驻留时间。

· 数据外泄(T1646):将已安装应用列表、凭据、短信验证码和屏幕共享内容回传至C2,为未授权金融交易和账户接管提供条件。

IOC指标:

· Domain:xhire.cc

报告链接:https://zimperium.com/blog/android-bankers-4-campaigns-in-a-row

────────────────────────────────────

四、加密资产与区块链安全态势分析

事件名称:Trust Wallet二维码USDT授权钓鱼

发布日期:2026-04-14

发布机构:CYFIRMA

威胁概述:

CYFIRMA披露一起针对Trust Wallet用户的二维码加密资产窃取活动。攻击者通过Telegram分发恶意二维码和伪造钱包截图,利用Trust Wallet深度链接机制将用户引导至钓鱼页面,并伪装成USDT转账流程诱导用户授予无限代币授权。授权完成后,攻击者可在无需用户再次确认的情况下持续转移USDT资产。该活动体现出自动化钓鱼特征,说明加密资产攻击正向持续化资金收割演进。

受影响行业:金融、加密资产、个人用户

攻击手法(MITRE ATT&CK映射):

· 社会工程学(T1566):攻击者通过Telegram渠道分发恶意二维码和伪造钱包操作截图,诱导用户主动扫描并进入伪装页面。

· 深度链接滥用(T1204):利用Trust Wallet open_url机制作为可信跳转中介,降低用户对外部钓鱼域名的警惕。

· 授权交易伪装(T1204):页面伪装为“发送USDT”流程,实际触发ERC-20 approve()函数,请求无限额度代币授权。

· 链上资产转移(T1657):授权完成后,攻击者控制的合约可通过transferFrom()持续转走USDT余额,风险会延续至用户撤销授权前。

· 自动化运营(T1102):通过Telegram机器人记录受害者活动和交易状态,结合多域名部署与跟踪参数体现出Drainer-as-a-Service化趋势。

IOC指标:

· URL:https://swift-wallat-usdt-send.netlify.app, https://send-usdt-09-admin.netlify.app

· Domain:swift-wallat-usdt-send.netlify.app, send-usdt-09-admin.netlify.app

报告链接:

https://www.cyfirma.com/research/silent-crypto-wallet-takeover-unlimited-usdt-approval-exploitation-via-trust-wallet-qr-code-phishing/

────────────────────────────────────

五、威胁技术发展趋势

AI交易助手诱导型窃密攻击风险

趋势说明:

2026年4月,Malwarebytes披露,攻击者通过虚假 TradingClaw 网站伪装成 TradingView 的 AI 交易助手,诱导金融交易用户下载恶意 ZIP 文件并投递 Needle Stealer 窃密软件。该软件可通过 DLL 劫持、进程镂空等方式隐蔽执行,窃取浏览器数据、登录会话、Telegram、FTP 客户端及加密钱包信息,并可安装恶意浏览器扩展接管浏览器。该事件表明,AI 交易助手、量化工具等概念正被黑产用作信任包装,对证券、外汇、加密资产及个人投资者场景构成复合风险。

典型案例包括:

虚假TradingClaw网站伪装为TradingView AI辅助工具;Needle Stealer通过DLL劫持与进程镂空完成隐蔽执行;恶意浏览器扩展被用于接管浏览器并窃取登录会话与加密钱包数据。

报告链接:

https://www.malwarebytes.com/blog/threat-intel/2026/04/malicious-trading-website-drop-malware-that-hands-over-your-browser-to-attackers

────────────────────────────────────

六、防御建议与落地措施

(一)终端防护建议

可信执行链监测:加强对压缩包内LNK、伪装 PDF 快捷方式及异常 .NET 配置的检测,重点关注合法签名工具被 DLL 或配置文件劫持的行为。

移动端交易环境加固:在移动银行App中集成运行时完整性检测、覆盖层识别、辅助功能滥用检测和反调试能力,对异常屏幕共享、VNC控制、短信读取和HTML覆盖层注入行为进行告警。

AI工具准入管控:对金融交易、投研分析、量化辅助等AI 工具实施来源校验和白名单管理,禁止安装未验证的交易助手、浏览器插件及自动化策略工具。

(二)网络防护措施

云服务C2流量识别:针对CloudFront、AWS ELB、Netlify 等云服务流量建立异常访问基线,结合 SNI、JA3/JA4、访问路径和进程来源进行综合研判。

恶意基础设施阻断:将本报告披露的CloudFront域名、Netlify钓鱼站点、移动木马分发域名和Needle Stealer C2基础设施纳入DNS、代理、防火墙和EDR阻断策略。

移动渠道风险联动:对短信、IM、二维码和短链接引流到APK下载或钱包深度链接的行为进行风险拦截,结合威胁情报对高危域名和下载链路进行实时封禁。

(三)资产与数据管控

钱包授权治理:针对机构或客户侧加密资产使用场景,建立代币授权检查和撤销机制,定期排查高额度approve授权、未知合约授权及异常transferFrom交易。

浏览器会话与凭据保护:强化浏览器扩展准入、会话Cookie保护和企业密码管理策略,发现窃密软件感染后应立即从干净设备注销关键账户会话并轮换密码与密钥。

金融业务风控升级:针对移动端设备接管和AI诱导型窃密场景,将设备指纹、行为序列、交易收款方变更、登录环境变化和链上资金流向纳入统一风控模型。

────────────────────────────────────

七、报告总结与交流

经过对本月多源情报的综合分析,我们对金融行业面临的安全态势总结如下:

隐蔽执行技术高对抗化:以PhantomCLR为代表的后渗透框架通过受信任二进制、配置劫持、内存加载和云服务C2规避传统检测,显示攻击者正持续压缩金融机构终端安全产品的可见性。

移动金融攻击规模化:以Android Bankers系列活动为代表,安卓银行木马正通过多阶段安装、覆盖层、辅助功能滥用和远程控制能力覆盖大量金融与加密资产应用,移动端已成为资金攻击的重要入口。

加密资产风险授权化:以Trust Wallet二维码钓鱼为代表,攻击者不再单纯诱导转账,而是通过approve无限授权获得持续资产转移能力,链上授权治理和用户确认机制成为关键防线。

AI热点黑产化:以TradingClaw虚假AI交易助手为代表,攻击者正在借助AI交易、智能投研和自动化辅助工具的信任感实施窃密与浏览器接管,对金融从业人员和投资用户形成新的社会工程风险。

落地建议:建议金融机构围绕可信执行链、移动端交易安全、加密资产授权治理和AI工具准入建立专项防护机制;针对云服务C2、二维码钓鱼、移动木马和浏览器扩展窃密场景加强威胁情报联动与行为监测;同时持续完善终端、网络、账户、链上资产和业务风控的协同防御能力,构建面向新型金融攻击链的纵深防护体系。

────────────────────────────────────

报告说明

本报告基于2026年4月金融行业多源安全威胁情报与公开研究资料整理,重点分析APT级隐蔽执行、移动银行木马、加密资产钓鱼及AI交易工具诱导型窃密风险的演进情况,旨在为金融行业客户提供阶段性风险态势研判与防御参考。

情报时效性: 2026年4月  威胁评估等级: 高风险(多源情报验证)