产品服务

帝恩思产品矩阵

一站式域名管理与DNS优化专家,致力于让您的在线业务更稳定、更快速、更安全,助力您轻松驾驭数字世界,实现无限可能!

查看全部产品 >
在线工具

帝恩思域名检测工具箱

面向站长、运维工程师、企业IT 人员,一站式域名与网站检测工具箱。快速排查异常,辅助 DNS 运维与安全自查。

首页 / 资讯 / 行业动态 / CNCERT更新银狐木马配套恶意域名清单,企业做好恶意域名拦截防护

CNCERT更新银狐木马配套恶意域名清单,企业做好恶意域名拦截防护

时间:2026-09-23 12:13:58 来源:51DNS.COM
分享:

国家互联网应急中心近期更新“银狐”木马配套恶意域名清单,持续追踪该木马家族的控制域名与通信节点。银狐木马作为国内高发的远控木马,依托大量恶意域名作为C2通信服务器,一旦主机中毒,会主动连接恶意域名,接受黑客远程指令,窃取企业内部资料、账号凭证。本次清单更新,提醒各企事业单位及时导入恶意域名库,完善网络边界防护,排查内网中毒主机。

银狐木马

一、事件详情:CNCERT持续更新银狐木马恶意域名

银狐木马是国内黑产广泛使用的远程控制木马家族,攻击者通过钓鱼邮件、社交消息发送带毒压缩包,伪装成税务通知、对账文件、客户资料,诱导用户解压运行木马程序。木马成功落地后,会主动访问预设的C2恶意域名,建立控制通道。
CNCERT持续监测该木马家族的活动,不断捕获新增配套恶意域名并更新清单。这些域名作为木马的通信中枢,黑客通过域名下发指令,实现屏幕截图、键盘记录、文件窃取、劫持网银与企业财务系统等操作。黑产会不断注册新域名替换旧节点,因此恶意域名清单需要持续更新,不能一次性导入就不再维护。

 

二、银狐木马依托恶意域名的攻击特点

第一,域名迭代速度快。一旦旧域名被安全厂商封堵,黑产快速注册新域名,木马变种切换通信地址,躲避防火墙、EDR检测。

第二,传播目标精准。重点攻击企业财务、行政、客服岗位,伪造官方文书,利用员工急于核对通知的心理触发中毒。

第三,隐蔽性强。木马具备免杀能力,在主机长期潜伏,后台静默访问恶意域名,普通用户很难感知异常。

第四,危害连锁放大。内网一台主机中毒,黑客拿到权限后横向渗透,窃取OA、财务系统账号,造成企业数据泄露、资金被骗。

  

三、企业面临的安全风险

很多企业防火墙仅拦截已知恶意IP,忽略恶意域名解析层面的防护。内网终端访问C2域名时,会直接建立通信隧道。一旦被银狐木马入侵,轻则办公文件、客户资料外泄;重则财务账号被劫持,发生大额资金诈骗。

同时,恶意域名常使用境外注册商,注册信息隐藏,攻击溯源难度高。如果企业没有DNS层面拦截策略,即便终端安装杀毒软件,依然存在被变种木马绕过检测的风险。

  

四、企业落地防护实操方案

1、及时导入CNCERT发布的银狐木马恶意域名清单,在防火墙、DNS网关配置域名黑名单,阻断终端访问C2节点。

2、部署内网终端安全检测工具,开启行为监控,及时发现异常外联、未知程序联网行为,快速定位中毒主机。

3、做好员工安全培训,提醒不随意打开陌生邮件、微信发来的压缩包,不执行来源不明exe程序,警惕税务、稽查类钓鱼文档。

4、加固DNS安全,内部DNS服务器启用威胁情报联动,同步恶意域名情报,在解析阶段直接阻断访问。

5、定期安全巡检,对财务等高风险岗位终端重点审计,做好数据备份,降低木马入侵后的损失。

  

总结

CNCERT更新银狐木马配套恶意域名清单,是网络威胁情报常态化发布的重要举措。银狐木马依靠持续新增的C2恶意域名维持攻击链路,单纯依靠终端杀毒不足以完全防御。企业安全运维需要把恶意域名拦截纳入基础防护体系,同步更新威胁情报,从DNS解析、网络边界、终端安全、人员培训多维度构建防护体系,阻断银狐木马通信链路,防范数据泄露与电信诈骗风险。

关键词:

联系我们