金融行业网络安全监测月报(202609)

报告编号:360-TIC-202609-FIN01

一、报告概述

范围说明

基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖:

· 重大安全威胁事件分析:聚焦万事达卡境外批量盗刷事件,分析Apple Pay设备卡号(DPAN)疑似遭枚举或批量试探后被用于无卡支付盗刷的风险。

· 恶意软件威胁分析:关注GoldFactory利用Vwork工作配置文件克隆能力配合Gigabud银行木马隐藏恶意行为并实施金融欺诈。

· 加密资产与区块链安全态势分析:聚焦Bitget因第三方安全产品零日漏洞失陷后,高权限内部凭证被滥用并触发异常提现的供应链风险。

· 新兴技术安全趋势:关注RatHat利用人工智能辅助移动设备控制,并结合无障碍服务、ADB与隐蔽代理实施凭证窃取和持续控制的新型威胁。

· 多维度威胁数据支持:综合Threat Hunter、Group-IB、安全内参、Zimperium、安全圈及绿盟科技研究通讯等机构和公开渠道的本月威胁情报成果。

───────────────────────────────────

二、重大安全威胁事件分析

事件名称:万事达卡境外批量盗刷事件

发布日期:2026-09-30

发布机构:威胁猎人Threat Hunter

威胁概述:

2026年9月,Threat Hunter披露万事达卡境外批量盗刷事件。相关黑产疑似通过枚举或批量试探方式获取Apple Pay设备卡号(DPAN),随后将DPAN作为普通银行卡号进入无卡支付流程,在部分缺少持卡人认证的交易场景中完成未经授权支付。相关活动涉及中国、巴西、乌拉圭等地区,反映出支付令牌使用边界、无卡交易身份认证及异常交易监测仍存在被黑产利用的风险。

受影响行业:金融、个人

攻击手法(MITRE ATT&CK映射):

· DPAN枚举与批量试探:素材描述黑产疑似通过枚举或批量试探方式获取Apple Pay设备卡号(DPAN);该支付欺诈行为缺少足够技术细节,不强行对应具体ATT&CK技术编号。

· 支付认证绕过:攻击者将DPAN作为普通银行卡号进入无卡支付流程,并利用缺少持卡人认证的交易场景完成支付;MITRE ATT&CK中无直接对应的支付卡认证绕过技术项,因此不强行编号。

· 金融资产盗取(T1657):攻击者利用获得的DPAN实施未经授权的境外无卡支付交易,实现资金盗刷。

IOC指标:暂无

报告链接:

http://mp.weixin.qq.com/s?__biz=MzI3NDY3NDUxNg==&mid=2247505219&idx=1&sn=0ce7c54963b08b128fc1ef1e7311dc86

───────────────────────────────────

三、恶意软件威胁分析

事件名称:GoldFactory利用Vwork配合Gigabud实施移动金融欺诈

发布日期:2026-09-09

发布机构:Group-IB

威胁概述:

Group-IB披露,GoldFactory组织将开源应用克隆工具Shelter武器化为Vwork,并与Gigabud银行木马配合使用。攻击者首先通过社会工程诱导受害者安装伪装应用并授予辅助功能等权限,随后收集设备应用列表;当受害者打开真实银行应用时,Gigabud可展示虚假登录界面窃取凭证和锁屏密码。操作员还可指令Gigabud安装Vwork,将特定银行应用克隆至隐藏的Android工作配置文件中,并在该隔离区域内远程实施未授权交易。相关活动主要针对金融行业,涉及印度尼西亚、巴西、哥伦比亚、埃及和老挝等地区。该链路将凭证窃取、应用克隆与远程交易操作串联起来,Vwork创建的工作配置文件用于隐藏恶意活动,使操作员能够在克隆后的银行应用环境中继续执行未授权交易。

受影响行业:金融

攻击手法(MITRE ATT&CK映射):

· 钓鱼与社会工程(T1660):通过社会工程诱导受害者安装伪装应用Gigabud,并进一步获取所需设备权限。

· 软件发现(T1418):收集设备已安装应用列表并发送至操作员,为后续针对特定银行应用的操作提供信息。

· 滥用无障碍功能(T1453):请求并滥用Android无障碍权限,以获取设备控制能力并支持后续恶意操作。

· 图形界面输入捕获(T1417.002):在受害者打开真实银行应用时展示虚假登录界面,窃取金融账户凭证及锁屏密码。

· 削弱防御(T1629):Vwork通过Android工作配置文件隐藏已安装的恶意软件,降低安全机制对恶意应用活动的发现能力。

IOC指标:

· SHA256(节选):b769721621aed0418b193e4a00e51bc772c8383a4149d23a5425b13475e2d501, ae6f6eeba2bd4cc948d24610d9447986e52f913f4b5ff960ddea26075ff621ae, 4fff28eecc0ab6303e4948df77671009dda5b93ed3d1cead527b02d1317426bc, 112fefc9348fa4acbb82d54d9688c96dd5671bcb2e6288c1f7f384baa8d2fdcf

报告链接:

https://www.group-ib.com/blog/vwork-app-cloning-gigabud-goldfactory/

───────────────────────────────────

四、加密资产与区块链安全态势分析

事件名称:Bitget第三方安全产品零日漏洞引发加密资产失窃

发布日期:2026-09-29

发布机构:安全内参

威胁概述:

2026年9月,安全内参披露一起针对加密货币交易所Bitget的安全事件。根据该条素材,攻击者利用第三方安全产品零日漏洞获取高权限内部凭证,随后访问内部管理系统并伪造提现指令。攻击过程中先发起两笔小额测试转账且未触发告警,约30分钟后再利用系统发送大额虚假提现指令,最终造成约3.88亿美元加密资产失窃。该事件显示,第三方安全产品一旦成为初始突破口,可能进一步放大内部高权限凭证、管理系统访问及提现环节的风险。

受影响行业:金融

攻击手法(MITRE ATT&CK映射):

· 零日漏洞利用:素材显示攻击者利用第三方安全产品零日漏洞取得初始突破并获取高权限内部凭证;素材未提供受影响产品及具体利用入口等细节,因此不强行对应具体ATT&CK技术编号。

· 有效账户(T1078):攻击者利用已获取的高权限内部凭证访问交易所内部管理系统,为后续提现操作创造条件。

· 金融资产盗取(T1657):攻击者先发起小额测试转账,随后伪造大额提现指令并完成加密资产转移。

IOC指标:暂无

报告链接:

http://mp.weixin.qq.com/s?__biz=MzI4NDY2MDMwMw==&mid=2247516666&idx=1&sn=feff458b15816b13441478c24e2b9db8

───────────────────────────────────

五、威胁技术发展趋势

AI驱动的移动设备自动化控制风险上升

趋势说明:

2026年9月披露的RatHat表明,移动端金融恶意软件正在尝试将人工智能能力与设备控制链路结合。该恶意软件面向金融目标,通过网络钓鱼或恶意广告传播欺骗性APK,并利用Android无障碍服务和本地ADB自配对获取更高设备控制能力。在取得权限后,RatHat可通过屏幕覆盖、辅助功能监听及/dev/input输入捕获等方式窃取银行密码、PIN码和OTP,并部署frp反向代理维持隐蔽远程访问。安全圈和绿盟科技研究通讯的同期材料进一步显示,RatHat还可通过恶意广告、短信和钓鱼网站诱导安装APK,滥用无障碍权限并开启无线调试获取ADB访问能力,在后台注入代理维持持续控制,使权限提升、设备控制、凭证获取和持久访问形成连续攻击链。

典型风险包括:

自动化权限提升与设备控制:RatHat利用无障碍服务和本地ADB自配对绕过沙箱,部署Go语言恶意代理程序,并借助人工智能进行操作控制,形成自动化权限提升与设备控制能力。

金融凭证与验证码窃取:攻击者可结合屏幕覆盖、辅助功能监听和硬件输入捕获窃取银行账户凭证、PIN码及OTP;同时通过frp反向代理建立隐蔽隧道,维持远程控制并增强持续驻留能力。

报告链接:

https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts

http://mp.weixin.qq.com/s?__biz=MzIyODYzNTU2OA==&mid=2247500300&idx=1&sn=801a881290e1f047de6c1cdabab2b19a

http://mp.weixin.qq.com/s?__biz=MzIzMzE4NDU1OQ==&mid=2652079023&idx=1&sn=221bca05e355496f1bc9f47e9891e117

───────────────────────────────────

六、防御建议与落地措施

(一)终端防护建议

移动终端权限与克隆环境监测:仅通过官方应用商店安装应用,防范网络钓鱼或恶意广告诱导下载欺骗性APK;对Android无障碍服务等高风险权限实行严格管控,拒绝非必要应用获取辅助功能权限。

移动金融凭证保护:采用移动威胁防御平台监控异常行为和钓鱼链接;针对移动金融账户认证,使用非短信依赖的双因素认证,降低凭证及OTP被窃取后的账户风险。

(二)网络防护措施

异常支付与盗刷监测:针对Apple Pay设备卡号相关交易加强Token使用范围、CVV和动态交易凭证校验,强制执行3DS身份认证,并重点监控异常境外小额测试和后续突发高额交易。

恶意基础设施与远程控制监测:将Gigabud/Vwork已披露的SHA256样本哈希纳入终端检测策略,并结合移动威胁防御能力关注RatHat相关异常行为、钓鱼链接及隐蔽远程控制活动。

(三)资产与数据管控

第三方安全产品与高权限凭证治理:限制内部系统访问权限,加强异常活动监测,并重新审视第三方安全产品的评估流程;重点关注高权限内部凭证被获取或滥用后对内部管理系统造成的风险。

提现与资产转移双重核验:在加密资产提现环节增加独立核查,重点关注小额测试转账后短时间内出现的大额虚假提现指令及伪造交易数据等异常行为,降低内部管理系统或高权限凭证失陷后造成资金转移的风险。

───────────────────────────────────

七、报告总结与交流

经过对本月相关事件的综合分析,金融行业安全风险呈现以下特点:

支付令牌与无卡交易风险受到黑产关注:万事达卡境外盗刷事件显示,Apple Pay设备卡号在被异常获取后可能被带入普通无卡支付流程。金融机构需要同步关注支付令牌使用边界、持卡人认证和异常境外交易行为。

移动银行木马持续强化隐蔽设备控制:GoldFactory通过Vwork工作配置文件克隆能力配合Gigabud,将目标银行应用置于隐藏环境中实施欺诈,移动端风险已从传统覆盖钓鱼进一步延伸至应用克隆和隔离环境滥用。

第三方供应链失陷可能放大加密资产风险:Bitget事件表明,第三方安全产品漏洞与高权限内部凭证结合后,可进一步影响内部管理和提现环节。金融机构需要强化第三方产品评估、内部访问权限管控和异常资金操作复核。

AI能力开始与移动恶意软件控制链结合:RatHat将人工智能辅助控制与无障碍服务、ADB、输入捕获和反向代理结合,对移动金融凭证和设备控制提出新的检测要求。同期多源材料还显示,RatHat可通过HTML覆盖层获取凭证并拦截短信验证码,反映出人工智能能力正进一步嵌入移动恶意软件的设备控制与操作执行过程。

───────────────────────────────────

报告说明

本报告基于2026年9月提供的公开威胁情报素材,重点分析万事达卡境外批量盗刷、GoldFactory/Gigabud与Vwork、Bitget第三方安全产品失陷及RatHat AI驱动移动威胁,为金融行业客户提供安全防护参考。

情报时效性: 2026年9月  威胁评估等级: 高风险(基于本月公开情报素材)