If you are not sure if the website you would like to visit is secure, you can verify it here. Enter the website address of the page and see parts of its content and the thumbnail images on this site. None (if any) dangerous scripts on the referenced page will be executed. Additionally, if the selected site contains subpages, you can verify it (review) in batches containing 5 pages.
favicon.ico: blog.netlab.360.com - 360 Netlab Blog - Network Secu.

site address: blog.netlab.360.com redirected to: blog.netlab.360.com

site title: 360 Netlab Blog - Network Security Research Lab at 360

Our opinion (on Sunday 23 August 2026 19:38:04 UTC):

GREEN status (no comments) - no comments
After content analysis of this website we propose the following hashtags:



Meta tags:
description=Network Security Research Lab at 360;

Headings (most frequently used words):

金融行业网络安全监测月报, ai安全专题周报, of, p2p, is, purecrypter, 公有云网络安全威胁情报, 20260814, 202607, 202606, 202605, 202604, 202603, 202602, 202601, 202512, 202511, 僵尸网络911, s5的数字遗产, heads, up, xdr33, variant, cia, hive, attack, kit, emerges, 警惕, 魔改后的cia攻击套件hive进入黑灰产领域, 快讯, 使用21个漏洞传播的ddos家族wszero已经发展到第4个版本, botnets, review, status, continuous, monitoring, 僵尸网络, 回顾, 现状, 持续监测, fodcha, coming, back, raising, wave, ransom, ddos, 卷土重来的ddos狂魔, fodcha僵尸网络再次露出獠牙, busy, pumping, out, various, malicious, malware, families, loader持续活跃, 已经传播了10多个其它家族, new, botnet, orchard, generates, dga, domains, with, bitcoin, transaction, information, dga家族orchard持续变化, 新版本用比特币交易信息生成dga域名, 202204, 202203,

Text of the page (most frequently used words):
min (25), read (25), 2022 (18), 360 (16), aug (15), botnet (15), 2026 (14), 重大安全威胁事件分析 (14), 报告编号 (11), tic (11), 报告概述 (11), 报告重点内容涵盖 (11), #金融行业网络安全监测月报 (10), fin01 (9), 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判 (9), 本报告结合客户需求 (9), 整理了金融行业安全威胁情报 (9), 多维度威胁数据支持 (9), the (7), 事件名称 (7), 范围说明 (7), 恶意软件威胁分析 (7), 加密资产与区块链安全态势分析 (7), and (6), our (5), 新兴技术安全趋势 (5), netlab (4), with (4), are (4), fodcha (4), zimperium (4), 发布日期 (4), 提升威胁研判的完整性与可靠性 (4), network (3), security (3), research (3), lab (3), cve (3), botnets (3), which (3), loaders (3), malware (3), oct (3), authors (3), p2p (3), 202601 (3), blog (2), 本文聚焦于云上重点资产的扫描攻击 (2), 云服务器总体攻击情况分析 (2), 热门漏洞及恶意程序的攻击威胁 (2), 漏洞攻击 (2), 传播恶意软件等行为 (2), 云上重点资产扫描攻击 (2), 公有云网络安全威胁情报 (2), 公有云威胁情报 (2), 值得警惕 (2), 本文要点如下 (2), dga (2), for (2), their (2), domains (2), purecrypter (2), various (2), other (2), that (2), used (2), pls (2), leave (2), alone (2), 360netlab (2), after (2), ddos (2), nov (2), hijime (2), import (2), were (2), this (2), vulnerability (2), jan (2), 2023 (2), 150 (2), xdr33 (2), system (2), 202511 (2), 服务范围说明 (2), ngate (2), 发布机构 (2), 威胁概述 (2), 202512 (2), 综合cyfirma (2), goldfactory (2), 金之钩 (2), silver (2), fox (2), 202602 (2), 202603 (2), 重大安 (2), 202604 (2), 202605 (2), outlook (2), 综合本月多源情报核验成果 (2), 为金融机构提供具备高度落地性的终端 (2), 202606 (2), 202607 (2), 202608 (2), 报告周期 (2), 相关事件显示 (2), ai安全专题周报 (2), powered, ghost, sign, older, posts, page, apr, 360高级威胁狩猎蜜罐系统发现全球12万个云服务器ip, 进行网络扫描, 其中包括国内156家单位的服务器ip, 涉及大型央企, 政府机关等行业, spring厂商连续公开3个关键漏洞, 22947, 22963, 22965, 本文将对前两个漏洞进行细节分析, 第三个漏洞细节点此查看, 本月共记录威胁攻击8亿次有余, 其中包括漏洞攻击7, 4亿余次, 传播恶意软件超5500万次, 新增ioc累计68万余个, 其中针对iot设备的漏洞攻击呈上升趋势, 三月份, 我们共监测到全国156个公有云重点资产存在异常扫描及攻击行为, 随着业务不断上云, 发生在公有云平台上的网络安全事件和威胁数量居高不下, 国内重点行业包括但不限于我国的科研机构, 大型企业, 政府及事业单位成为攻击者的重点攻击对象, 合计攻击源156个, 根据所属云服务商来源, 我们发现我国重点ip的云服务商以阿里云使用为主, 其次为腾讯, 202203, may, 360高级威胁狩猎蜜罐系统发现全球9, 2万个云服务器ip进行网络扫描, 其中包括国内39家单位所属的云服务资产ip, 这些单位涉及政府, 军工等多个行业, 2022年4月, wso2多个产品和apache, struts2爆出高危漏洞, 两个漏洞技术细节已经公开, 并且我们发现两个漏洞都已有在野利用和利用漏洞传播恶意软件的行为, 本月共记录来源于云服务器的扫描和攻击会话3, 7亿次, 其中漏洞攻击会话2400万次, 传播恶意软件会话77, 2万次, 四月份, 我们共监测到全国39个公有云重点资产存在异常扫描及攻击行为, 随着云服务的普及, 云安全问题也随之越发突出, 攻击者常常入侵云服务器, 并利用被入侵机器继续发动攻击, 4月份我们发现了国内39个云服务器重点ip具有异常扫描攻击行为, 由此我们认为该重点ip可能被入侵, 从行业分布看, 事业单位和政府机关的云上资产安全风险问题较大, 金融业和央企也面临较为严重的安全威胁, 202204, dga是一种经典的botnet对抗检测的技术, 其原理是使用某种dga算法, 结合特定的种子和当前日期, 定期生成大量的域名, 而攻击者只是选择性的注册其中的极少数, 对于防御者而言, 因为难以事先确定哪些域名会被生成和注册, 因而防御难度极大, netlab长期专注于botnet攻防技术的研究, 维护了专门的dga算法和情报库, 并通过订阅情报的方式与业界分享研究成果, 近期我们在分析未知dga域名时发现一例不但使用日期, 还会同时使用中本聪的比特币账号交易信息来生成dga域名的例子, 因为比特币交易的不确定性, 该技术比使用时间生成的dga更难预测, 因而防御难度更大, 该技术发现于一个名为orchard的botnet家族, 自从2021年2月份首次检测到该家族以来, 我们发现它至少经历了3个版本的变化, 中间甚至切换过编程语言, 结合长期的跟踪结果和其它维度的信息, 我们认为orchard会是一个长期活跃, 持续发展的botnet家族, 本文将介绍orchard的最新dga技术, 以及它这3个版本的发展过程, orchard是一个使用了dga技术的botnet家族, 核心功能, dga家族orchard持续变化, 新版本用比特币交易信息生成dga域名, one, classic, techniques, hide, c2s, attacker, only, needs, selectively, register, very, small, number, while, defenders, difficult, determine, advance, domain, names, will, generated, registered, has, long, focused, new, orchard, generates, bitcoin, transaction, information, 在我们的日常botnet分析工作中, 碰到各种loader是常事, 跟其它种类的malware相比, loader的特殊之处在于它主要用来, 即在被感染机器上下载并运行其它的恶意软件, 根据我们的观察, 大部分loader是专有的, 它们和推广的家族之间存在绑定关系, 而少数loader家族会将自己做成通用的推广平台, 可以传播其它任意家族, 实现所谓的malware, service, maas, 跟专有loader相比, maas类型显然更危险, 更应该成为我们的首要关注目标, 本文介绍我们前段时间看到的一个maas类型的loader, 它名为purecrypter, 今年非常活跃, 先后推广了10多个其它的家族, 使用了上百个c2, 因为zscaler已经做过详细的样本分析, 本文主要从c2和传播链条角度介绍我们看到的purecrypter传播活动, 分析其运作过程, purecrypter是一款使用c, 编写的loader, 至少2021年3月便已出现, 能传播任意的其它家族, purecrypter今年持续活跃, 已经传播了包括formbook, snakekeylog, loader持续活跃, 已经传播了10多个其它家族, loader, daily, analysis, work, common, encounter, compared, types, unique, they, mainly, promote, download, run, infected, machine, according, observations, most, busy, pumping, out, malicious, families, 2022年4月13日, 360netlab首次向社区披露了fodcha僵尸网络, 在我们的文章发表之后, fodcha遭受到相关部门的打击, 其作者迅速做出回应, 在样本中留下netlab, surrender字样向我们投降, 本以为fodcha会就此淡出江湖, 没想到这次投降只是一个不讲武德的假动作, fodcha的作者在诈降之后并没有停下更新的脚步, 很快就推出了新版本, 在新版本中, fodcha的作者重新设计了通信协议, 并开始使用xxtea和chacha20算法对敏感资源和网络通信进行加密, 以躲避文件, 流量层面的检测, 同时引入了opennic, 域名做为主选c2, icann, 域名做为后备c2的双c2方案, 这种冗余机制, 既能防止c2被接管, 又有良好的健壮性, 能够维持其主控网络的稳定, 依托于背后团队强大的n, day漏洞整合能力, 卷土重来的focha与之前对比可谓有过之而无不及, 在我们的数据视野中, 从规模来看, fodcha再次发展成日活bot节点数超过60k, c2域名绑定40, 可以轻松打出超过1tbps流量的大规模僵尸网络, 就活跃程度而言, 卷土重来的ddos狂魔, fodcha僵尸网络再次露出獠牙, background, april, first, disclosed, article, was, published, suffered, crackdown, from, relevant, authorities, its, quickly, responded, leaving, surrender, updated, sample, surprise, coming, back, raising, wave, ransom, p2p结构的网络比传统的c, s结构具有更好的可扩展性和健壮性, 这些优点很早就为botnet的作者所认识到并被用到他们的僵尸网络中, 从时间上看, 2007年出现的storm可以算是这方面的鼻祖, 那时botnet这种网络威胁刚为大众所知, storm之后, 陆续又有karen, zeroaccess, gameover, mozi等20来种p2p, botnet先后出现, 它们在技术上各有特点, 共同点就是规模大, 防御难度大, 想让它们彻底消失比较困难, 比如mozi在作者已经明确放弃甚至被抓几年之后还在活跃, 百足之虫死而不僵, 早期的p2p, botnet主要针对windows机器, 比如storm, zeroaccess以及gameover感染的都是windows操作系统, 2016年mirai出现之后, 网络上那些大量存在而又缺乏防御的linux, iot设备开始成为许多botnet的目标, mozi, pink等针对linux设备的p2p, botnet陆续出现, 由于p2p网络, 无中心, 的特点, 使用传统的手段来评估其规模有点困难, 为了解决这个问题, 安全研究人员另辟蹊, 僵尸网络, 持续监测, origins, networks, more, scalable, robust, than, traditional, structures, these, advantages, recognized, early, terms, time, storm, appeared, 2007, can, considered, progenitor, area, when, threats, review, status, continuous, monitoring, dec, 我们的botmon系统连续捕获到一个由go编写的ddos类型的僵尸网络家族, 它用于ddos攻击, 使用了包括ssh, telnet弱口令在内的多达22种传播方式, 短时间内出现了4个不同的版本, 有鉴于此, 我们觉得该家族未来很可能继续活跃, 下面从传播, 样本和跟踪角度分别介绍, 传播分析, 除了telnet, ssh弱口令, 我们观察到wszero还使用了如下21个漏洞进行传播, affected, cve_2014_08361, realtek, sdk, cve_2017_17106, zivif, webcams, cve_2017_17215, huawei, hg532, cve_2018_12613, phpmyadmin, before, cve_2020_10987, tenda, ac15, ac1900, 使用21个漏洞传播的ddos家族wszero已经发展到第4个版本, 2022年10月21日, 360netlab的蜜罐系统捕获了一个通过f5漏洞传播, 0检测的可疑elf文件ee07a74d12c0bb3594965b51d0e45b6f, 流量监控系统提示它和ip45, 144产生了ssl流量, 而且双方都使用了伪造的kaspersky证书, 这引起了我们的关注, 经过分析, 我们确认它由cia被泄露的hive项目server源码改编而来, 这是我们首次捕获到在野的cia, hive攻击套件变种, 基于其内嵌bot端证书的cn, 我们内部将其命名为xdr33, 关于cia的hive项目, 互联网中有大量的源码分析的文章, 读者可自行参阅, 此处不再展开, 概括来说, xdr33是一个脱胎于cia, hive项目的后门木马, 主要目的是收集敏感信息, 为后续的入侵提供立足点, 从网络通信来看, xdr33使用xtea或aes算法对原始流量进行加密, 并采用开启了client, certificate, authentication模式的ssl对流量做进一步的保护, 从功能来说, 主要有beacon, trigger两大任务, 其中beacon是周期性向硬编码的be, 魔改后的cia攻击套件hive进入黑灰产领域, overview, honeypot, captured, suspicious, elf, file, ee07a74d12c0bb3594965b51d0e45b6f, propagated, via, zero, detection, observces, communicates, 144, using, ssl, forged, kaspersky, certificates, caught, attention, further, lookup, heads, variant, cia, hive, attack, kit, emerges, jun, 2024, 2024年5月29日, 美国司法部发布通告, 声称其执法活动摧毁了, 史上最大的僵尸网络, 911, 查封了相关域名, 并且逮捕了其管理员yunhe, wang, wang及其同伙通过创建并分发包含恶意代码的免费vpn程序感染用户, 并且在名为911, s5的住宅代理服务中出售对被感染设备构成的代理网络的访问权, 按照360威胁情报中心的分析, 911s5从2014年开始运营, 到2022年7月关停, 在2023年10月又摇身一变, 化名cloudrouter继续其肮脏生意, 终于在2024年5月被多国联合执法摧毁, 911s5的僵尸网络运行时间长, 涉及多个国家的19m个ip地址, 行为高调, 虽然经过执法行动后大势已去, 但是其数字遗产仍然对网络空间构成了现实且显著的威胁, 下文是我们对威胁分析的结果, 空手套白狼, 的911, 911s5出售的代理服务背后是数千万被感染的设备, 受害者主动或被动下载捆绑了恶意代码的软件, 免费vpn程序等, 在程序启动后, 恶意代码将会创建持久化服务作为后门, 为911s5客户提供代理服务, 在2023年以前, 911s5使用的免费vpn包括, proxygate, mas, 僵尸网络911, s5的数字遗产, 重保专项威胁情报服务, 针对年底高发的资金结算与atm安全威胁进行专项监测, 威胁情报咨询服务, 深度解析本月移动支付欺诈与apt攻击手段, 攻击者溯源定位, 聚焦朝鲜, bluenoroff, 与网络犯罪团伙的最新ttps, 涵盖socradar, kaspersky等全球top级情报源, 移动支付与atm安全威胁, nfc中继, 新型atm盗刷威胁, 2025, cert, polska, ngate是首个被证实的大规模利用nfc中继技术攻击atm的恶意软件, 攻击者无需获得受害者的实, 金融专项威胁情报服务, 聚焦国家级网络犯罪工具化趋势, 以及面向金融与加密资产领域的高风险攻击活动, 恶意软件威胁分析服务, 深入解析设备控制型金融诈骗木马, 如albiriox, 与移动银行木马产业化活动, 如goldfactory, 的传播模式与技术特征, apt, 国家级威胁研判, 重点关注朝鲜将网络犯罪作为国家工具的活动模式, 对全球金融体系与加密生态造成的持续性风险, group, alyac等国际主流安全厂商与研究机构的公开情报成果, 移动金融终端安全威胁, 移动银行木马活动, 聚焦针对金融行业的持续性钓鱼攻击与欺诈活动, 分析典型攻击组织, 攻击手法及影响范围, 关注合法远程管理工具被攻击者滥用于社会工程和远程控制攻击的最新情况, 系统梳理区块链与加密资产领域在攻击手法, 洗钱路径及风险演进方面的整体趋势, 综合微步在线, 慢雾aml团队, huntress, 腾讯云安全等安全厂商与研究机构的公开研究成果, 组织金融钓鱼活动, 微步在线云沙箱, 关注针对金融供应链的定向投毒, 深度分析利用组件名称欺骗入侵研发环境, 窃取api凭据并外泄敏感数据的完整攻击链路, 关注银行木马交付链的复杂化演进, 研判攻击者利用多级脚本跳转与内存加载技术规避金融端静态扫描的最新战术特征, 重点梳理移动端, 扫码钓鱼, quishing, 等新型威胁, 分析其在绕过安全网关检测, 实施跨链资产收割方面的演进趋势, 综合reversinglabs, cofense, zimperium等全球知名安全机构的公开研究成果, 恶意nuget包针对stripe的供应链攻击, 聚焦伊朗apt组织针对金融机构的高级持续性威胁, 深入剖析攻击链路与影响范围, 关注移动端银行木马的演进趋势, 重点分析pixrevolution实时劫持巴西pix支付交易的新型攻击模式与技术特征, 聚焦vibe, coding, 供应链投毒, 分析其通过, 信任链传播后门并窃取开发者加密资产及凭证的风险, 重点关注openclaw等ai平台及插件风险, 分析其在配置, 供应链和自动化场景中的演进, 并研判对金融行业智能化转型的新型攻击威胁, 综合zimperium, broadcom, socradar等全球知名安全机构的公开研究成果, 聚焦phantomclr针对金融部门的隐蔽执行活动, 剖析其滥用受信任二进制与, net机制绕过检测的攻击链路, 关注recruitrat, saferrat等安卓银行木马活动, 研判其面向金融与加密资产应用的凭证窃取风险, 聚焦trust, wallet二维码钓鱼, 分析深度链接与erc, 20无限授权造成的usdt资产风险, 重点关注虚假ai交易助手tradingclaw投递needle, stealer, 研判ai热点被黑产滥用于金融欺诈的新风险, malwarebytes等机构公开研究成果, 提升威胁研判完整性与可靠性, 聚焦针对银行支付加密机, hsm, 基础设施的新型, caketap, rootkit, 渗透与欺诈提现活动, 关注利用whatsapp, 蠕虫特征进行自我传播的巴西银行木马, tclbanker, 最新变种, 聚焦专门针对波场, tron, 钱包用户的伪造, tronlink, 浏览器扩展钓鱼与凭证窃取活动, 重点关注由ai, 辅助开发驱动的, android, 移动端, nfc, 中继本土化新型非接触式信用卡刷卡盗刷威胁, 网络及数据侧针对性防御处置建议, unc2891, 聚焦针对大型证券交易所高管microsoft, 邮箱账户的凭证窃取与长期邮件监视活动, 关注具备移动设备接管能力, 利用无障碍服务在后台运行并拦截短信与通话的安卓木马rokarolla, 聚焦针对aztec, connect, 结算边界进行恶意, calldata, 注入以窃取资金的, layer, 状态验证漏洞攻击, 重点关注由生成式ai, 与大模型联网特性驱动的面向, 智能体, agent, 新型搜索引擎投毒供应链威胁, 网络及数据侧针对性防御建议, 聚焦ref6045银行欺诈活动, 分析利用clickfix投递scmbanker, 并借助会话监控, 剪贴板劫持及远程控制实施欺诈的链路与风险, 关注goldpickaxe安卓银行木马窃取设备解锁凭证, 生物识别材料和移动金融数据的风险, 剖析injective官方sdk遭供应链投毒后, 在运行时窃取助记词和私钥的攻击方式, 关注ai辅助恶意代码开发, ai智能体参与攻击以及间接提示注入带来的新风险, 综合elastic, jfrog, zscaler和hunt, io等机构的公开研究成果, ref6045利用scmba, ai01, 2026年8月8日, 8月14日, 基于360威胁情报中心对全球人工智能安全态势的持续监测与分析, 本周ai安全风险主要集中在ai, agent自主攻击, ai开发供应链及ai衍生攻击方式等方向, 随着ai逐步参与代码开发, 漏洞测试和自动化任务执行, 其网络访问, 代码执行, 第三方依赖及敏感凭证正在形成新的安全攻击面, agent自主攻击与运行安全, agent已表现出自主发现漏洞, 突破隔离环境及持续探索攻击路径的能力, 容器和沙箱等执行环境的隔离风险同步上升, ai开发与供应链安全, npm, cd及ai开发工具逐渐成为供应链攻击目标, ai服务密钥, 代码仓库凭证及agent配置等资产面临泄露风险, ai衍生攻击方式, ai幻觉, 自主漏洞发现及自动化攻击能力正逐步被转化为供应链投毒, 漏洞利用等现实攻击手段, 本周重点安全事件, chaindrop蠕虫攻击npm及ai开发环境, 20260814, ai02, 2026年8月15日, 8月21日, 基于360威胁情报中心对本期网络安全前沿素材的整理与分析, 本周ai安全风险主要集中在ai生成恶意代码与攻击脚本, 生成式ai辅助恶意工具开发, ai安全工具自身漏洞, 前沿模型网络能力治理, 拟人化自动操作对智能行为识别的挑战以及深度伪造驱动的欺诈活动等方向, ai能力正嵌入后门与远控工具开发, 防御规避, 工业控制系统攻击准备, 网络间谍活动和社会工程链路, 同时ai工具, 前沿模型与平台行为识别体系也面临新的安全压力, ai辅助攻击与恶意工具开发, uat, 10147使用ai生成的spectre后门致盲edr, 针对西门子s7系列plc的活动中出现ai生成的python脚本, armored, likho继续将生成式ai用于恶意组件开发, unc7005相关cherrypie样本也存在llm生成痕迹, ai工具, 模型与智能识别风险, pentestgpt网页爬取组件存在远程代码注入风险, openai强化astra模型安全机制以应对网络能力风险, 自动化硬件拟人操, dta, mirai, passivedns, dnsmon,


Text of the page (random words):
360 netlab blog network security research lab at 360 botnet dnsmon ddos passivedns mirai dta network security research lab at 360 ai安全专题周报 报告编号 tic 202608 ai02 报告周期 2026年8月15日 8月21日 一 报告概述 基于360威胁情报中心对本期网络安全前沿素材的整理与分析 本周ai安全风险主要集中在ai生成恶意代码与攻击脚本 生成式ai辅助恶意工具开发 ai安全工具自身漏洞 前沿模型网络能力治理 拟人化自动操作对智能行为识别的挑战以及深度伪造驱动的欺诈活动等方向 相关事件显示 ai能力正嵌入后门与远控工具开发 防御规避 工业控制系统攻击准备 网络间谍活动和社会工程链路 同时ai工具 前沿模型与平台行为识别体系也面临新的安全压力 报告重点内容涵盖 ai辅助攻击与恶意工具开发 uat 10147使用ai生成的spectre后门致盲edr 针对西门子s7系列plc的活动中出现ai生成的python脚本 armored likho继续将生成式ai用于恶意组件开发 unc7005相关cherrypie样本也存在llm生成痕迹 ai工具 模型与智能识别风险 pentestgpt网页爬取组件存在远程代码注入风险 openai强化astra模型安全机制以应对网络能力风险 自动化硬件拟人操 21 aug 2026 11 min read ai安全专题周报 20260814 报告编号 tic 202608 ai01 报告周期 2026年8月8日 8月14日 一 报告概述 基于360威胁情报中心对全球人工智能安全态势的持续监测与分析 本周ai安全风险主要集中在ai agent自主攻击 ai开发供应链及ai衍生攻击方式等方向 相关事件显示 随着ai逐步参与代码开发 漏洞测试和自动化任务执行 其网络访问 代码执行 第三方依赖及敏感凭证正在形成新的安全攻击面 报告重点内容涵盖 ai agent自主攻击与运行安全 ai agent已表现出自主发现漏洞 突破隔离环境及持续探索攻击路径的能力 容器和沙箱等执行环境的隔离风险同步上升 ai开发与供应链安全 npm ci cd及ai开发工具逐渐成为供应链攻击目标 ai服务密钥 代码仓库凭证及agent配置等资产面临泄露风险 ai衍生攻击方式 ai幻觉 自主漏洞发现及自动化攻击能力正逐步被转化为供应链投毒 漏洞利用等现实攻击手段 二 本周重点安全事件 一 chaindrop蠕虫攻击npm及ai开发环境 18 aug 2026 9 min read 金融行业网络安全监测月报 202607 报告编号 360 tic 202607 fin01 一 报告概述 范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判 本报告结合客户需求 整理了金融行业安全威胁情报 报告重点内容涵盖 重大安全威胁事件分析 聚焦ref6045银行欺诈活动 分析利用clickfix投递scmbanker 并借助会话监控 剪贴板劫持及远程控制实施欺诈的链路与风险 恶意软件威胁分析 关注goldpickaxe安卓银行木马窃取设备解锁凭证 生物识别材料和移动金融数据的风险 加密资产与区块链安全态势分析 剖析injective官方sdk遭供应链投毒后 在运行时窃取助记词和私钥的攻击方式 新兴技术安全趋势 关注ai辅助恶意代码开发 ai智能体参与攻击以及间接提示注入带来的新风险 多维度威胁数据支持 综合elastic zimperium jfrog zscaler和hunt io等机构的公开研究成果 二 重大安全威胁事件分析 事件名称 ref6045利用scmba 18 aug 2026 13 min read 金融行业网络安全监测月报 202606 报告编号 360 tic 202606 fin01 一 报告概述 范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判 本报告结合客户需求 整理了金融行业安全威胁情报 报告重点内容涵盖 重大安全威胁事件分析 聚焦针对大型证券交易所高管microsoft outlook 邮箱账户的凭证窃取与长期邮件监视活动 恶意软件威胁分析 关注具备移动设备接管能力 利用无障碍服务在后台运行并拦截短信与通话的安卓木马rokarolla 加密资产与区块链安全态势分析 聚焦针对aztec connect 结算边界进行恶意 calldata 注入以窃取资金的 layer 2 状态验证漏洞攻击 新兴技术安全趋势 重点关注由生成式ai 与大模型联网特性驱动的面向 ai 智能体 agent 新型搜索引擎投毒供应链威胁 多维度威胁数据支持 综合本月多源情报核验成果 为金融机构提供具备高度落地性的终端 网络及数据侧针对性防御建议 二 重大安全威胁事件分析 事件名称 证券 18 aug 2026 10 min read 金融行业网络安全监测月报 202605 报告编号 360 tic 202605 fin01 一 报告概述 范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判 本报告结合客户需求 整理了金融行业安全威胁情报 报告重点内容涵盖 重大安全威胁事件分析 聚焦针对银行支付加密机 hsm 基础设施的新型 caketap rootkit 渗透与欺诈提现活动 恶意软件威胁分析 关注利用whatsapp 和 outlook 蠕虫特征进行自我传播的巴西银行木马 tclbanker 最新变种 加密资产与区块链安全态势分析 聚焦专门针对波场 tron 钱包用户的伪造 tronlink 浏览器扩展钓鱼与凭证窃取活动 新兴技术安全趋势 重点关注由ai 辅助开发驱动的 android 移动端 nfc 中继本土化新型非接触式信用卡刷卡盗刷威胁 多维度威胁数据支持 综合本月多源情报核验成果 为金融机构提供具备高度落地性的终端 网络及数据侧针对性防御处置建议 二 重大安全威胁事件分析 事件名称 unc2891 18 aug 2026 11 min read 金融行业网络安全监测月报 202604 报告编号 360 tic 202604 fin01 一 报告概述 范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判 本报告结合客户需求 整理了金融行业安全威胁情报 报告重点内容涵盖 重大安全威胁事件分析 聚焦phantomclr针对金融部门的隐蔽执行活动 剖析其滥用受信任二进制与 net机制绕过检测的攻击链路 恶意软件威胁分析 关注recruitrat saferrat等安卓银行木马活动 研判其面向金融与加密资产应用的凭证窃取风险 加密资产与区块链安全态势分析 聚焦trust wallet二维码钓鱼 分析深度链接与erc 20无限授权造成的usdt资产风险 新兴技术安全趋势 重点关注虚假ai交易助手tradingclaw投递needle stealer 研判ai热点被黑产滥用于金融欺诈的新风险 多维度威胁数据支持 综合cyfirma zimperium malwarebytes等机构公开研究成果 提升威胁研判完整性与可靠性 二 重大安 18 aug 2026 12 min read 金融行业网络安全监测月报 202603 报告编号 360 tic 202603 fin01 一 报告概述 范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判 本报告结合客户需求 整理了金融行业安全威胁情报 报告重点内容涵盖 重大安全威胁事件分析 聚焦伊朗apt组织针对金融机构的高级持续性威胁 深入剖析攻击链路与影响范围 恶意软件威胁分析 关注移动端银行木马的演进趋势 重点分析pixrevolution实时劫持巴西pix支付交易的新型攻击模式与技术特征 加密资产与区块链安全态势分析 聚焦vibe coding 供应链投毒 分析其通过 ai 信任链传播后门并窃取开发者加密资产及凭证的风险 新兴技术安全趋势 重点关注openclaw等ai平台及插件风险 分析其在配置 供应链和自动化场景中的演进 并研判对金融行业智能化转型的新型攻击威胁 多维度威胁数据支持 综合zimperium broadcom socradar等全球知名安全机构的公开研究成果 提升威胁研判的完整性与可靠性 二 重大安 18 aug 2026 12 min read 金融行业网络安全监测月报 202602 报告编号 360 tic 202602 fin01 一 报告概述 范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判 本报告结合客户需求 整理了金融行业安全威胁情报 报告重点内容涵盖 重大安全威胁事件分析 关注针对金融供应链的定向投毒 深度分析利用组件名称欺骗入侵研发环境 窃取api凭据并外泄敏感数据的完整攻击链路 恶意软件威胁分析 关注银行木马交付链的复杂化演进 研判攻击者利用多级脚本跳转与内存加载技术规避金融端静态扫描的最新战术特征 加密资产与区块链安全态势分析 重点梳理移动端 扫码钓鱼 quishing 等新型威胁 分析其在绕过安全网关检测 实施跨链资产收割方面的演进趋势 多维度威胁数据支持 综合reversinglabs cofense zimperium等全球知名安全机构的公开研究成果 提升威胁研判的完整性与可靠性 二 重大安全威胁事件分析 事件名称 恶意nuget包针对stripe的供应链攻击 发布日期 2026 02 25 18 aug 2026 11 min read 金融行业网络安全监测月报 202601 金融行业网络安全监测月报 202601 报告编号 360 tic 202601 fin01 一 报告概述 范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判 本报告结合客户需求 整理了金融行业安全威胁情报 报告重点内容涵盖 重大安全威胁事件分析 聚焦针对金融行业的持续性钓鱼攻击与欺诈活动 分析典型攻击组织 攻击手法及影响范围 恶意软件威胁分析 关注合法远程管理工具被攻击者滥用于社会工程和远程控制攻击的最新情况 加密资产与区块链安全态势分析 系统梳理区块链与加密资产领域在攻击手法 洗钱路径及风险演进方面的整体趋势 多维度威胁数据支持 综合微步在线 慢雾aml团队 huntress 腾讯云安全等安全厂商与研究机构的公开研究成果 提升威胁研判的完整性与可靠性 二 重大安全威胁事件分析 事件名称 silver fox 银狐 组织金融钓鱼活动 发布日期 2026 01 01 发布机构 微步在线云沙箱 威胁概述 silver fox 银狐 是 18 aug 2026 10 min read 金融行业网络安全监测月报 202512 报告编号 360 tic 202512 fin01 一 报告概述 服务范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判 本报告结合客户需求 整理了金融行业安全威胁情报 报告重点内容涵盖 金融专项威胁情报服务 聚焦国家级网络犯罪工具化趋势 以及面向金融与加密资产领域的高风险攻击活动 恶意软件威胁分析服务 深入解析设备控制型金融诈骗木马 如albiriox 与移动银行木马产业化活动 如goldfactory 的传播模式与技术特征 apt 国家级威胁研判 重点关注朝鲜将网络犯罪作为国家工具的活动模式 对全球金融体系与加密生态造成的持续性风险 多维度威胁数据支持 综合cyfirma group ib alyac等国际主流安全厂商与研究机构的公开情报成果 提升威胁研判的完整性与可靠性 二 重大安全威胁事件分析 一 移动金融终端安全威胁 goldfactory 金之钩 事件名称 金之钩 goldfactory 移动银行木马活动 发布日期 2 18 aug 2026 10 min read 金融行业网络安全监测月报 202511 报告编号 360 tic 202511 fin01 一 报告概述 服务范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判 本报告结合客户需求 整理了金融行业安全威胁情报 报告重点内容涵盖 重保专项威胁情报服务 针对年底高发的资金结算与atm安全威胁进行专项监测 威胁情报咨询服务 深度解析本月移动支付欺诈与apt攻击手段 攻击者溯源定位 聚焦朝鲜 bluenoroff 与网络犯罪团伙的最新ttps 战术 多维度威胁数据支持 涵盖socradar zimperium kaspersky等全球top级情报源 二 重大安全威胁事件分析 一 移动支付与atm安全威胁 ngate 事件名称 ngate nfc中继 新型atm盗刷威胁 发布日期 2025 11 03 发布机构 cert polska zimperium 威胁概述 ngate是首个被证实的大规模利用nfc中继技术攻击atm的恶意软件 攻击者无需获得受害者的实 18 aug 2026 7 min read botnet 僵尸网络911 s5的数字遗产 概述 2024年5月29日 美国司法部发布通告 声称其执法活动摧毁了 史上最大的僵尸网络 911 s5 查封了相关域名 并且逮捕了其管理员yunhe wang wang及其同伙通过创建并分发包含恶意代码的免费vpn程序感染用户 并且在名为911 s5的住宅代理服务中出售对被感染设备构成的代理网络的访问权 按照360威胁情报中心的分析 911s5从2014年开始运营 到2022年7月关停 在2023年10月又摇身一变 化名cloudrouter继续其肮脏生意 终于在2024年5月被多国联合执法摧毁 911s5的僵尸网络运行时间长 涉及多个国家的19m个ip地址 行为高调 虽然经过执法行动后大势已去 但是其数字遗产仍然对网络空间构成了现实且显著的威胁 下文是我们对威胁分析的结果 空手套白狼 的911 s5 911s5出售的代理服务背后是数千万被感染的设备 受害者主动或被动下载捆绑了恶意代码的软件 免费vpn程序等 在程序启动后 恶意代码将会创建持久化服务作为后门 为911s5客户提供代理服务 在2023年以前 911s5使用的免费vpn包括 proxygate mas 14 jun 2024 7 min read botnet heads up xdr33 a variant of cia s hive attack kit emerges overview on oct 21 2022 360netlab s honeypot system captured a suspicious elf file ee07a74d12c0bb3594965b51d0e45b6f which propagated via f5 vulnerability with zero vt detection our system observces that it communicates with ip 45 9 150 144 using ssl with forged kaspersky certificates this caught our attention after further lookup 10 jan 2023 13 min read botnet 警惕 魔改后的cia攻击套件hive进入黑灰产领域 概述 2022年10月21日 360netlab的蜜罐系统捕获了一个通过f5漏洞传播 vt 0检测的可疑elf文件ee07a74d12c0bb3594965b51d0e45b6f 流量监控系统提示它和ip45 9 150 144产生了ssl流量 而且双方都使用了伪造的kaspersky证书 这引起了我们的关注 经过分析 我们确认它由cia被泄露的hive项目server源码改编而来 这是我们首次捕获到在野的cia hive攻击套件变种 基于其内嵌bot端证书的cn xdr33 我们内部将其命名为xdr33 关于cia的hive项目 互联网中有大量的源码分析的文章 读者可自行参阅 此处不再展开 概括来说 xdr33是一个脱胎于cia hive项目的后门木马 主要目的是收集敏感信息 为后续的入侵提供立足点 从网络通信来看 xdr33使用xtea或aes算法对原始流量进行加密 并采用开启了client certificate authentication模式的ssl对流量做进一步的保护 从功能来说 主要有beacon trigger两大任务 其中beacon是周期性向硬编码的be 09 jan 2023 17 min read botnet 快讯 使用21个漏洞传播的ddos家族wszero已经发展到第4个版本 概述 近期 我们的botmon系统连续捕获到一个由go编写的ddos类型的僵尸网络家族 它用于ddos攻击 使用了包括ssh telnet弱口令在内的多达22种传播方式 短时间内出现了4个不同的版本 有鉴于此 我们觉得该家族未来很可能继续活跃 值得警惕 下面从传播 样本和跟踪角度分别介绍 传播分析 除了telnet ssh弱口令 我们观察到wszero还使用了如下21个漏洞进行传播 vulnerability affected cve_2014_08361 realtek sdk cve_2017_17106 zivif webcams cve_2017_17215 huawei hg532 cve_2018_12613 phpmyadmin 4 8 x before 4 8 2 cve_2020_10987 tenda ac15 ac1900 07 dec 2022 7 min read import 2022 11 30 11 16 p2p botnets review status continuous monitoring origins p2p networks are more scalable and robust than traditional c s structures and these advantages were recognized by the botnet authors early on and used in their botnets in terms of time storm which appeared in 2007 can be considered the progenitor of this area when botnet threats were 03 nov 2022 9 min read import 2022 11 30 11 16 p2p 僵尸网络 回顾 现状 持续监测 缘起 p2p结构的网络比传统的c s结构具有更好的可扩展性和健壮性 这些优点很早就为botnet的作者所认识到并被用到他们的僵尸网络中 从时间上看 2007年出现的storm可以算是这方面的鼻祖 那时botnet这种网络威胁刚为大众所知 storm之后 陆续又有karen zeroaccess gameover hijime mozi等20来种p2p botnet先后出现 它们在技术上各有特点 共同点就是规模大 防御难度大 想让它们彻底消失比较困难 比如mozi在作者已经明确放弃甚至被抓几年之后还在活跃 可谓 百足之虫死而不僵 早期的p2p botnet主要针对windows机器 比如storm zeroaccess以及gameover感染的都是windows操作系统 2016年mirai出现之后 网络上那些大量存在而又缺乏防御的linux iot设备开始成为许多botnet的目标 hijime mozi pink等针对linux设备的p2p botnet陆续出现 由于p2p网络 无中心 的特点 使用传统的手段来评估其规模有点困难 为了解决这个问题 安全研究人员另辟蹊 02 nov 2022 16 min read botnet fodcha is coming back raising a wave of ransom ddos background on april 13 2022 360netlab first disclosed the fodcha botnet after our article was published fodcha suffered a crackdown from the relevant authorities and its authors quickly responded by leaving netlab pls leave me alone i surrender in an updated sample no surprise fodcha s authors 31 oct 2022 16 min read botnet 卷土重来的ddos狂魔 fodcha僵尸网络再次露出獠牙 背景 2022年4月13日 360netlab首次向社区披露了fodcha僵尸网络 在我们的文章发表之后 fodcha遭受到相关部门的打击 其作者迅速做出回应 在样本中留下netlab pls leave me alone i surrender字样向我们投降 本以为fodcha会就此淡出江湖 没想到这次投降只是一个不讲武德的假动作 fodcha的作者在诈降之后并没有停下更新的脚步 很快就推出了新版本 在新版本中 fodcha的作者重新设计了通信协议 并开始使用xxtea和chacha20算法对敏感资源和网络通信进行加密 以躲避文件 流量层面的检测 同时引入了opennic 域名做为主选c2 icann 域名做为后备c2的双c2方案 这种冗余机制 既能防止c2被接管 又有良好的健壮性 能够维持其主控网络的稳定 依托于背后团队强大的n day漏洞整合能力 卷土重来的focha与之前对比可谓有过之而无不及 在我们的数据视野中 从规模来看 fodcha再次发展成日活bot节点数超过60k c2域名绑定40 ip 可以轻松打出超过1tbps流量的大规模僵尸网络 就活跃程度而言 27 oct 2022 23 min read botnet purecrypter is busy pumping out various malicious malware families in our daily botnet analysis work it is common to encounter various loaders compared to other types of malware loaders are unique in that they are mainly used to promote i e download and run other malware on the infected machine according to our observations most loaders are 29 aug 2022 12 min read loader purecrypter loader持续活跃 已经传播了10多个其它家族 在我们的日常botnet分析工作中 碰到各种loader是常事 跟其它种类的malware相比 loader的特殊之处在于它主要用来 推广 即在被感染机器上下载并运行其它的恶意软件 根据我们的观察 大部分loader是专有的 它们和推广的家族之间存在绑定关系 而少数loader家族会将自己做成通用的推广平台 可以传播其它任意家族 实现所谓的malware as a service maas 跟专有loader相比 maas类型显然更危险 更应该成为我们的首要关注目标 本文介绍我们前段时间看到的一个maas类型的loader 它名为purecrypter 今年非常活跃 先后推广了10多个其它的家族 使用了上百个c2 因为zscaler已经做过详细的样本分析 本文主要从c2和传播链条角度介绍我们看到的purecrypter传播活动 分析其运作过程 本文要点如下 purecrypter是一款使用c 编写的loader 至少2021年3月便已出现 能传播任意的其它家族 purecrypter今年持续活跃 已经传播了包括formbook snakekeylog 29 aug 2022 14 min read botnet a new botnet orchard generates dga domains with bitcoin transaction information dga is one of the classic techniques for botnets to hide their c2s attacker only needs to selectively register a very small number of c2 domains while for the defenders it is difficult to determine in advance which domain names will be generated and registered 360 netlab has long focused 05 aug 2022 13 min read botnet dga家族orchard持续变化 新版本用比特币交易信息生成dga域名 dga是一种经典的botnet对抗检测的技术 其原理是使用某种dga算法 结合特定的种子和当前日期 定期生成大量的域名 而攻击者只是选择性的注册其中的极少数 对于防御者而言 因为难以事先确定哪些域名会被生成和注册 因而防御难度极大 360 netlab长期专注于botnet攻防技术的研究 维护了专门的dga算法和情报库 并通过订阅情报的方式与业界分享研究成果 近期我们在分析未知dga域名时发现一例不但使用日期 还会同时使用中本聪的比特币账号交易信息来生成dga域名的例子 因为比特币交易的不确定性 该技术比使用时间生成的dga更难预测 因而防御难度更大 该技术发现于一个名为orchard的botnet家族 自从2021年2月份首次检测到该家族以来 我们发现它至少经历了3个版本的变化 中间甚至切换过编程语言 结合长期的跟踪结果和其它维度的信息 我们认为orchard会是一个长期活跃 持续发展的botnet家族 值得警惕 本文将介绍orchard的最新dga技术 以及它这3个版本的发展过程 本文要点如下 orchard是一个使用了dga技术的botnet家族 核心功能 05 aug 2022 18 min read 公有云威胁情报 公有云网络安全威胁情报 202204 概述 本文聚焦于云上重点资产的扫描攻击 云服务器总体攻击情况分析 热门漏洞及恶意程序的攻击威胁 360高级威胁狩猎蜜罐系统发现全球9 2万个云服务器ip进行网络扫描 漏洞攻击 传播恶意软件等行为 其中包括国内39家单位所属的云服务资产ip 这些单位涉及政府 医疗 建筑 军工等多个行业 2022年4月 wso2多个产品和apache struts2爆出高危漏洞 两个漏洞技术细节已经公开 并且我们发现两个漏洞都已有在野利用和利用漏洞传播恶意软件的行为 本月共记录来源于云服务器的扫描和攻击会话3 7亿次 其中漏洞攻击会话2400万次 传播恶意软件会话77 2万次 云上重点资产扫描攻击 四月份 我们共监测到全国39个公有云重点资产存在异常扫描及攻击行为 随着云服务的普及 云安全问题也随之越发突出 攻击者常常入侵云服务器 并利用被入侵机器继续发动攻击 4月份我们发现了国内39个云服务器重点ip具有异常扫描攻击行为 由此我们认为该重点ip可能被入侵 从行业分布看 事业单位和政府机关的云上资产安全风险问题较大 此外 金融业和央企也面临较为严重的安全威胁 11 may 2022 12 min read 公有云威胁情报 公有云网络安全威胁情报 202203 概述 本文聚焦于云上重点资产的扫描攻击 云服务器总体攻击情况分析 热门漏洞及恶意程序的攻击威胁 360高级威胁狩猎蜜罐系统发现全球12万个云服务器ip 进行网络扫描 漏洞攻击 传播恶意软件等行为 其中包括国内156家单位的服务器ip 涉及大型央企 政府机关等行业 spring厂商连续公开3个关键漏洞 cve 2022 22947 cve 2022 22963 cve 2022 22965 本文将对前两个漏洞进行细节分析 第三个漏洞细节点此查看 本月共记录威胁攻击8亿次有余 其中包括漏洞攻击7 4亿余次 传播恶意软件超5500万次 新增ioc累计68万余个 其中针对iot设备的漏洞攻击呈上升趋势 云上重点资产扫描攻击 三月份 我们共监测到全国156个公有云重点资产存在异常扫描及攻击行为 随着业务不断上云 发生在公有云平台上的网络安全事件和威胁数量居高不下 国内重点行业包括但不限于我国的科研机构 大型企业 政府及事业单位成为攻击者的重点攻击对象 合计攻击源156个 根据所属云服务商来源 我们发现我国重点ip的云服务商以阿里云使用为主 其次为腾讯 19 apr 2022 11 min read page 1 of 11 older posts 360 netlab blog network security research lab at 360 2026 sign up powered by ghost
Thumbnail images (randomly selected): * Images may be subject to copyright.GREEN status (no comments)
  • 360 Netlab Blog - Network...

Verified site has: 32 subpage(s). Do you want to verify them? Verify pages:

1-5 6-10 11-15 16-20 21-25 26-30 31-32


The site also has 1 references to external domain(s).

 ghost.org  Verify


Top 50 hastags from of all verified websites.

Supplementary Information (add-on for SEO geeks)*- See more on header.verify-www.com

Header

HTTP/1.1 301 Moved Permanently
Server nginx/1.23.2
Date Sun, 23 Aug 2026 19:38:03 GMT
Content-Type text/html; charset=utf-8
Content-Length 69
Connection close
X-Powered-By Express
Cache-Control public, max-age=31536000
Location htt????/blog.netlab.360.com/
Vary Accept, Accept-Encoding
HTTP/1.1 200 OK
Server nginx/1.23.2
Date Sun, 23 Aug 2026 19:38:03 GMT
Content-Type text/html; charset=utf-8
Transfer-Encoding chunked
Connection close
X-Powered-By Express
Cache-Control public, max-age=0
ETag W/ da9d-1HnBrUP6bvqIfrH6RlwLq/uc2Nc
Vary Accept-Encoding
Content-Encoding gzip
Strict-Transport-Security max-age=31536000; includeSubDomains

Meta Tags

title="360 Netlab Blog - Network Security Research Lab at 360"
charset="utf-8"
http-equiv="X-UA-Compatible" content="IE=edge"
name="HandheldFriendly" content="True"
name="viewport" content="width=device-width, initial-scale=1.0"
name="description" content="Network Security Research Lab at 360"
name="referrer" content="no-referrer-when-downgrade"
property="og:site_name" content="360 Netlab Blog - Network Security Research Lab at 360"
property="og:type" content="website"
property="og:title" content="360 Netlab Blog - Network Security Research Lab at 360"
property="og:description" content="Network Security Research Lab at 360"
property="og:url" content="htt????/blog.netlab.360.com/"
property="og:image" content="htt????/blog.netlab.360.com/content/images/size/w1200/2019/02/astronomy-constellation-dark-998641-4.jpg"
name="twitter:card" content="summary_large_image"
name="twitter:title" content="360 Netlab Blog - Network Security Research Lab at 360"
name="twitter:description" content="Network Security Research Lab at 360"
name="twitter:url" content="htt????/blog.netlab.360.com/"
name="twitter:image" content="htt????/blog.netlab.360.com/content/images/size/w1200/2019/02/astronomy-constellation-dark-998641-4.jpg"
name="twitter:site" content="@360Netlab"
property="og:image:width" content="1200"
property="og:image:height" content="800"
name="generator" content="Ghost 6.37"

Load Info

page size15196
load time (s)1.534853
redirect count1
speed download9906
server IP 101.199.252.231
* all occurrences of the string "http://" have been changed to "htt???/"