CNCERT更新银狐木马配套恶意域名清单,企业做好恶意域名拦截防护
国家互联网应急中心近期更新“银狐”木马配套恶意域名清单,持续追踪该木马家族的控制域名与通信节点。银狐木马作为国内高发的远控木马,依托大量恶意域名作为C2通信服务器,一旦主机中毒,会主动连接恶意域名,接受黑客远程指令,窃取企业内部资料、账号凭证。本次清单更新,提醒各企事业单位及时导入恶意域名库,完善网络边界防护,排查内网中毒主机。

一、事件详情:CNCERT持续更新银狐木马恶意域名
银狐木马是国内黑产广泛使用的远程控制木马家族,攻击者通过钓鱼邮件、社交消息发送带毒压缩包,伪装成税务通知、对账文件、客户资料,诱导用户解压运行木马程序。木马成功落地后,会主动访问预设的C2恶意域名,建立控制通道。
CNCERT持续监测该木马家族的活动,不断捕获新增配套恶意域名并更新清单。这些域名作为木马的通信中枢,黑客通过域名下发指令,实现屏幕截图、键盘记录、文件窃取、劫持网银与企业财务系统等操作。黑产会不断注册新域名替换旧节点,因此恶意域名清单需要持续更新,不能一次性导入就不再维护。
二、银狐木马依托恶意域名的攻击特点
第一,域名迭代速度快。一旦旧域名被安全厂商封堵,黑产快速注册新域名,木马变种切换通信地址,躲避防火墙、EDR检测。
第二,传播目标精准。重点攻击企业财务、行政、客服岗位,伪造官方文书,利用员工急于核对通知的心理触发中毒。
第三,隐蔽性强。木马具备免杀能力,在主机长期潜伏,后台静默访问恶意域名,普通用户很难感知异常。
第四,危害连锁放大。内网一台主机中毒,黑客拿到权限后横向渗透,窃取OA、财务系统账号,造成企业数据泄露、资金被骗。
三、企业面临的安全风险
很多企业防火墙仅拦截已知恶意IP,忽略恶意域名解析层面的防护。内网终端访问C2域名时,会直接建立通信隧道。一旦被银狐木马入侵,轻则办公文件、客户资料外泄;重则财务账号被劫持,发生大额资金诈骗。
同时,恶意域名常使用境外注册商,注册信息隐藏,攻击溯源难度高。如果企业没有DNS层面拦截策略,即便终端安装杀毒软件,依然存在被变种木马绕过检测的风险。
四、企业落地防护实操方案
1、及时导入CNCERT发布的银狐木马恶意域名清单,在防火墙、DNS网关配置域名黑名单,阻断终端访问C2节点。
2、部署内网终端安全检测工具,开启行为监控,及时发现异常外联、未知程序联网行为,快速定位中毒主机。
3、做好员工安全培训,提醒不随意打开陌生邮件、微信发来的压缩包,不执行来源不明exe程序,警惕税务、稽查类钓鱼文档。
4、加固DNS安全,内部DNS服务器启用威胁情报联动,同步恶意域名情报,在解析阶段直接阻断访问。
5、定期安全巡检,对财务等高风险岗位终端重点审计,做好数据备份,降低木马入侵后的损失。
总结
CNCERT更新银狐木马配套恶意域名清单,是网络威胁情报常态化发布的重要举措。银狐木马依靠持续新增的C2恶意域名维持攻击链路,单纯依靠终端杀毒不足以完全防御。企业安全运维需要把恶意域名拦截纳入基础防护体系,同步更新威胁情报,从DNS解析、网络边界、终端安全、人员培训多维度构建防护体系,阻断银狐木马通信链路,防范数据泄露与电信诈骗风险。
闽公网安备 35021102000564号