下载破解版软件却中了窃密木马?cracx下载站多阶段投递窃密程序ACRStealer

概述

  近期,瑞星威胁情报中心捕获了一起境外软件下载站cracx.com传播窃密木马的攻击事件。攻击者以“破解版”商业软件为诱饵吸引用户访问,用户点击页面上的下载按钮后,会被重定向至packlocker.shop下的随机子域名,进而下载到伪装成正常安装包的恶意压缩文件。值得注意的是,该站点早在2020年就曾因传播恶意程序被公开披露,至今已持续运营六年,其间投放的载荷历经多次更迭,呈现出长期化、产业化的运营特征。

当木马把解密器写进显卡:银狐 Rust 投递器全链拆解

概述

瑞星于2026年9月18日接到用户反馈,称设备上发现疑似银狐木马文件。经详细分析,该文件属于银狐木马,且首次使用GPU参与解密流程,标志着银狐木马在载荷保护工程化上的又一次演进

规避常规排查:滥用 WP TaskScheduler 持久化的 PureRAT 定向投递分析

概述

  近期,瑞星威胁情报平台发现一起伪装成电商采购清单的定向攻击事件。攻击者将样本命名为9月份采购样品清单.hta,通过钓鱼邮件、即时通讯工具等社工手段投递,诱骗用户双击执行。样本运行后释放可执行程序Poltarbi.exe,并经批处理脚本间接将其启动,以切断初始脚本与恶意载荷之间的进程链。Poltarbi.exe承载后续全部恶意行为:先将自身复制到伪装目录并膨胀体积以改变文件特征,再借助WP TaskScheduler建立本地持久化,最后经内嵌加载器将PureRAT远控木马在内存中解密执行,木马与远程服务器通信并窃取敏感信息,可造成用户数据泄露或系统被控。

一个驱动安装包的“副业”:Asruex 如何感染 Word、PDF 与 U 盘

概述

  近日,海外科技媒体 VideoCardz 报道 GEEKOM 部分 Mini PC 驱动资源中存在被标记为恶意软件的可执行文件,后经 GEEKOM 官方确认相关文件曾存在于其旧版支持页面。经进一步分析,该文件被 Asruex 感染型病毒感染,执行后可通过环境检测和载荷投递加载第二阶段后门,并进一步建立持久化机制,感染本地PE、Word和PDF文件,同时通过 USB 可移动介质扩大传播范围;此外,后门还具备文件操作、进程管理、文件窃取、屏幕捕获等远程控制能力,形成从初始投递、后门驻留、文件感染到持续传播和远程控制的完整攻击链。