金融行业网络安全监测月报(202605)
报告编号:360-TIC-202605-FIN01
一、报告概述
范围说明
基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖:
· 重大安全威胁事件分析:聚焦针对银行支付加密机(HSM)基础设施的新型 CAKETAP Rootkit 渗透与欺诈提现活动。
· 恶意软件威胁分析:关注利用WhatsApp 和 Outlook 蠕虫特征进行自我传播的巴西银行木马 TCLBANKER 最新变种。
· 加密资产与区块链安全态势分析:聚焦专门针对波场(TRON)钱包用户的伪造 TronLink 浏览器扩展钓鱼与凭证窃取活动。
· 新兴技术安全趋势:重点关注由AI 辅助开发驱动的 Android 移动端 NFC 中继本土化新型非接触式信用卡刷卡盗刷威胁。
· 多维度威胁数据支持:综合本月多源情报核验成果,为金融机构提供具备高度落地性的终端、网络及数据侧针对性防御处置建议。
────────────────────────────────────
二、重大安全威胁事件分析
事件名称:UNC2891金融动机黑客组织针对银行ATM系统的渗透与提现活动
发布日期:2026-05-22
发布机构:Picus Security
威胁概述:
具有高度金融动机的威胁组织UNC2891 针对全球多家银行及金融基础设施发起了高对抗性的物理与网络渗透。攻击者首先在受害者内网物理安装带有 4G 调制解调器的树莓派设备获取初始访问权限,随后在目标网络中部署定制 Rootkit 恶意软件 CAKETAP。CAKETAP 运行在银行核心服务器,能够静默拦截并篡改发送至支付加密机(HSM)的验证消息,实现绕过卡片和 PIN 码验证,从而授权黑客团队实施欺诈性的 ATM 物理提现。
受影响行业:银行、金融机构、支付结算网络
攻击手法(MITRE ATT&CK映射):
· 物理安装与初始访问(T1200):攻击者通过物理侵入手段在银行内网安装带4G 调制解调器的恶意树莓派设备以绕过外围防火墙。
· 防御绕过与Rootkit(T1014):在目标网络内部部署CAKETAP、TINYSHELL 等定制恶意软件,实现规避端点检测并长期驻留。
· 拦截与篡改加密验证(T1556):CAKETAP 静默注入网络通信,拦截发往 HSM 的交易信息并修改卡片与 PIN 码验证结果,强行授权欺诈交易。
IOC指标:
· IP:172.16.10.10, 10.10.10.102
报告链接:
https://www.picussecurity.com/resource/blog/unc2891-bank-heist-explained-caketap-rootkit-and-raspberry-pi-attack
────────────────────────────────────
三、恶意软件威胁分析
事件名称:TCLBANKER银行木马利用蠕虫功能实现自动扩散
发布日期:2026-05-09
发布机构:Elastic
威胁概述:
活跃的巴西银行木马家族TCLBANKER 释出了其最新的演进版本,并具备了蠕虫式的自动扩散特征。攻击者将恶意 MSI 安装包伪装成合法 Logitech 安装程序进行分发,通过 DLL 侧加载启动恶意 screen_retriever_plugin.dll 后门 Loader,从而绕过安全分析。该木马运行后会监控浏览器 URL,在检测到用户访问目标银行网页时展示 WPF 全屏欺诈覆盖层。同时,该木马搭载的蠕虫模块可直接劫持已登录的 WhatsApp 网页版会话,或调用 Outlook COM 接口向受害者的联系人自动分发钓鱼载荷以自我传播。
受影响行业:网上银行、金融科技、加密资产、个人用户
攻击手法(MITRE ATT&CK映射):
· DLL侧加载(T1574.002):将恶意的MSI 安装包与合法 Logitech 软件捆绑,在启动时强行侧加载恶意 screen_retriever_plugin.dll 动态链接库。
· 浏览器会话覆盖(T1447):实时阻断用户正常的网上银行交互,在检测到特定的银行目标域名时展示全屏的WPF 虚假欺诈覆盖层拦截敏感凭据。
· 通信渠道劫持(T1048):木马中的蠕虫组件自动提取本地Outlook 联系人及当前登录的 WhatsApp 网页端会话,向联系人分发恶意钓鱼链接。
IOC指标:
· Domain:campanha1-api.ef971a42.workers.dev, mxtestacionamentos.com, documents.ef971a42.workers.dev, arquivos-omie.com, documentos-online.com, afonsoferragista.com, doccompartilhe.com, recebamais.com, ef971a42.workers.dev
· SHA256:701d51b7be8b034c860bf97847bd59a87dca8481c4625328813746964995b626, 8a174aa70a4396547045aef6c69eb0259bae1706880f4375af71085eeb537059, 668f932433a24bbae89d60b24eee4a24808fc741f62c5a3043bb7c9152342f40, 63beb7372098c03baab77e0dfc8e5dca5e0a7420f382708a4df79bed2d900394
报告链接:
https://gbhackers.com/tclbanker-malware-leverages-whatsapp-and-outlook/
────────────────────────────────────
四、加密资产与区块链安全态势分析
事件名称:针对波场钱包用户的伪造TronLink浏览器扩展钓鱼活动
发布日期:2026-05-11
发布机构:SlowMist
威胁概述:
SlowMist 团队监测到针对波场(TRON)钱包用户的伪造 TronLink 浏览器 Chrome 扩展钓鱼威胁。攻击者通过上架假冒的恶意扩展组件,并在其应用商店伪造好评以欺骗用户安装。当用户打开该恶意扩展时,其内置脚本会自动探测攻击者控制的远程钓鱼页面,并在本地通过 iframe 全屏仿冒真实的钱包 UI。一旦用户在伪造的页面中输入助记词或私钥等凭证,页面脚本会立即将凭证加密发送至攻击者的 API 后台,并调用 Telegram Bot API 实时通知黑客进行资金盗取。
受影响行业:去中心化金融(DeFi)、加密钱包用户、区块链开发机构
攻击手法(MITRE ATT&CK映射):
· 浏览器扩展伪造(T1176):通过假冒名称和虚假评论上架恶意Chrome 扩展组件,绕过应用市场初步审核引流用户。
· 远程界面钓鱼欺诈(T1566):运行后利用iframe 全屏加载恶意的远程 API 渲染页面,模仿 TronLink 原生界面骗取账户核心恢复凭据。
· 特定API与电报Bot回传(T1041):将捕获的助记词和私钥上传到专用API 接口,并调用 Telegram Bot 实现信息的快速回传。
IOC指标:
· Domain:tronfind-api.tronfindexplorer.com, trx-scan-explorer.org
· SHA256:6b4a4b64e6f969017cb3a9a71dd3038ddf32b989e5342dbbe36650d5802f2ee4, b84b89f0a1b7f00431274ac676104acaaa73d440e5731161d1077e733014cc29, 0cbf4f21cf157227d2c3fba80b64e1f4c3f9d2cc0bf926e024252c35e93edd5a
报告链接:
https://slowmist.medium.com/threat-intelligence-analysis-of-a-fake-tronlink-chrome-extension-phishing-campaign-768e8c0e8fb6
────────────────────────────────────
五、威胁技术发展趋势
NFC中继本土化与AI辅助移动恶意软件开发趋势
趋势说明:
随着AI 辅助开发技术在网络黑客生态中的快速渗透,移动端非接触式支付安全面临全新维度的挑战。近期监测发现,DevilNFC 和 NFCMultiPay 等新型 Android NFC 中继恶意软件呈现明显的本土化和高频演进态势。攻击者大量利用 AI 编写复杂的移动恶意代码,结合社会工程学钓鱼短信和无障碍服务滥用(Accessibility Service)诱导受害者安装。在受感染的移动设备上,恶意软件会利用 Kiosk 强锁屏,在后台静默读取并窃取实体银行卡的 PIN 码和 NFC 芯片交互流。攻击者在其已 Root 的设备上利用 Xposed 框架等系统钩子,或通过云端代理,实时物理模拟持卡人的卡片数据,直接完成未经授权的 ATM 提款与商户盗刷消费。
典型案例包括:
欧洲和拉美金融行业本月发生大范围NFC 中继攻击。诈骗分子将 DevilNFC 或 NFCMultiPay 恶意应用伪装成银行 App 或更新组件,通过 Kiosk 锁定操作界面,诱导受害者将实体卡片贴近手机,恶意软件采集并上传 NFC 数据流后,由攻击者在远端通过物理设备直接克隆模拟,快速完成商户小额免密支付及线下自动取款,给传统设备物理安全防线带来重大挑战。
报告链接:
https://www.cleafy.com/cleafy-labs/nfc-relay-goes-local-how-ai-is-accelerating-a-new-wave-of-independent-malware-developers
────────────────────────────────────
六、防御建议与落地措施
(一)终端防护建议
恶意扩展检测与审计:对行内终端浏览器实施扩展白名单策略,拦截未授权的加密钱包插件,监控利用iframe 加载远程域名的扩展行为,防止假冒 Chrome 扩展实施的凭证窃取。
移动端NFC 与无障碍服务监控:针对行内移动客户端引入防调试与防钩子检测(如检测Xposed 或 Root 状态),严格识别无障碍权限滥用及异常的后台 NFC 芯片读取交互流。
(二)网络防护措施
外部物理端口与准入审计:加强对分支行网点、自助柜员机(ATM)及办公网物理接口的防侵入管控与强身份鉴权,部署 802.1X 协议以发现并阻断未授权的树莓派等恶意物理网络接入设备。
高危中继与C2 域名拦截:将本月通告中涉及的木马中继域名(如workers.dev 子域名等)导入企业防火墙与 DNS 过滤黑名单,限制非标准端口的异常向外网络连接。
(三)资产与数据管控
支付加密验证机制升级:引入动态哈希及加盐认证机制,加固发卡行交易系统与支付加密机(HSM)的通信通道完整性校验,建立针对单卡高频或异常位置提现交易的实时风控熔断机制。
内部数据安全与AI 使用规范:建立严格的数据防泄露(DLP)规范,严禁内部人员将客户敏感数据(包含姓名、SSN、出生日期、流水等隐私数据)输入至任何未经授权的第三方大模型或 AI 应用中。
────────────────────────────────────
七、报告总结与交流
经过对本月多源情报的综合分析,我们对金融行业面临的安全态势总结如下:
物理渗透与底层劫持融合:以UNC2891 为代表的团伙通过内网物理部署未知硬件设备,利用底层 Rootkit 劫持支付 HSM 通信规避检测,使传统外围防护形同虚设。
木马蠕虫化与社工分发加速:TCLBANKER 等新型银行木马利用 WhatsApp 和 Outlook 蠕虫特征自动扩散,借用受害者真实商业身份建立链式社交钓鱼,检测门槛极高。
浏览器扩展与钓鱼托管隐蔽化:针对去中心化金融的钓鱼行为从简单网页引流演进为伪造应用商城扩展,并通过iframe 嵌套远程钓鱼平台,降低了钓鱼行为的网络暴露度。
AI 赋能 NFC 中继硬件盗刷本土化:AI 辅助开发的引入大幅降低了硬件层中继攻击的开发难度,NFC 本土化盗刷对银行客户线下资产构成高额现实威胁。
落地建议:建议金融机构在2026 年 5 月的安全运维周期内,重点针对“物理网络接口与外设准入”及“移动客户端及终端扩展合规审计”开展专项隐患排查,确保硬件边界与终端应用策略的安全有效性。
────────────────────────────────────
报告说明
本报告基于2026年5月金融行业多源安全威胁情报与公开研究资料整理,重点分析物理网络侵入、移动端NFC中继、伪造浏览器扩展及邮件服务蠕虫滥用等威胁的演进情况,旨在为金融行业客户提供阶段性风险态势研判与防御参考。
情报时效性: 2026年5月 威胁评估等级: 高风险(多源情报验证)