金融行业网络安全监测月报(202601)
报告编号:360-TIC-202601-FIN01一、报告概述范围说明 基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报, 2026-8-18 07:45:28 Author: blog.netlab.360.com(查看原文) 阅读量:11 收藏

报告编号:360-TIC-202601-FIN01

一、报告概述

范围说明 

基于360威胁情报中心对全球网络安全态势的持续监测与深度研判,本报告结合客户需求,整理了金融行业安全威胁情报,报告重点内容涵盖:

· 重大安全威胁事件分析:聚焦针对金融行业的持续性钓鱼攻击与欺诈活动,分析典型攻击组织、攻击手法及影响范围。

· 恶意软件威胁分析:关注合法远程管理工具被攻击者滥用于社会工程和远程控制攻击的最新情况。

· 加密资产与区块链安全态势分析:系统梳理区块链与加密资产领域在攻击手法、洗钱路径及风险演进方面的整体趋势。

· 多维度威胁数据支持:综合微步在线、慢雾AML团队、Huntress、腾讯云安全等安全厂商与研究机构的公开研究成果,提升威胁研判的完整性与可靠性。

──────────────────────────────────

二、重大安全威胁事件分析

事件名称:Silver Fox(银狐)组织金融钓鱼活动

发布日期:2026-01-01

发布机构:微步在线云沙箱

威胁概述:

Silver Fox(银狐)是一个长期活跃的网络钓鱼攻击组织,其攻击活动以金融机构与政府相关单位为主要目标。该组织通过构建仿冒官方网站、投递钓鱼邮件及恶意链接等方式,诱导受害者访问恶意站点并输入账户凭据,从而实现身份窃取与后续攻击。相关情报显示,该组织在2026年1月仍保持较高活跃度,其攻击基础设施与诱骗模板持续更新,具备一定的组织化与规模化特征,对金融行业用户的账户安全与业务系统构成持续威胁。

受影响行业:金融、政府

攻击手法(MITRE ATT&CK映射):

· 初始访问(T1566)攻击者通过钓鱼邮件或恶意链接的方式,诱导目标用户访问仿冒金融机构官方网站,

· 凭证访问(T1555)在仿冒网站页面中,诱导受害者输入账号、密码等身份凭据,实现对金融账户登录信息的窃取。

· 防御规避(T1562)攻击活动中频繁更换钓鱼域名及攻击基础设施,降低被安全设备识别和封禁的概率,延长攻击活动存续时间。

· IOC指标:

· Domain:iceiiskeng.com, id29tg.oss-cn-beijing.aliyuncs.com, xiaoshihou29.top, www.yyy16888.vip, a1.nbdsnb2.top, xiaoshihou25.top, bsakdjsk.cn, oiweugs.cn, www.shdd0758.com, awjkdha.cn, nbcumrw2qy66.com, a1.yydsnb1.top, shujiebao.site, xwa.aisiss.icu, bb.kgdhjc.com

· SHA256(节选):ab6e06c2ea401b617dcf929c74f9e52cbd144c3ab69711e4545e009061527fa9, 5d6ae360685ec8c2f5bea44fe109be2b9e872c6ffd8b2d6bd68daeca4321d6b6, d47aaae67fe4f75c480ed9e46ef9a998d9d27a109fa6088fc92f5c7106305465, 8e5acf86beefed12f69bd3f54b67c39526fab4b43796a4b4b51c461fc1343230, cbcdc501c7f4083ed30cafdb3d712548642dca538c573a5c30d0ac61b1aa574c,

· ip: 103.112.99.226, 185.203.39.48, 43.159.34.231, 18.166.202.90, 101.33.120.151, 47.83.225.15, 18.166.93.101, 156.247.40.136, 16.162.108.251, 43.134.179.102, 143.92.38.178, 95.40.120.43, 116.213.43.60, 134.122.129.8, 23.133.4.6

报告链接:https://s.threatbook.com/cybercrime/silverfox

──────────────────────────────────

三、恶意软件威胁分析

事件名称:合法远程管理工具ScreenConnect被滥用于社会工程攻击活动

发布日期:2025-12-31

发布机构:Huntress

威胁概述:

Huntress披露,攻击者在2025年至2026年初期间,持续滥用合法远程管理工具ScreenConnect,通过社会工程和钓鱼手段诱导受害者主动安装或运行相关程序,从而实现对受害系统的远程控制。

尽管该工具本身并非恶意软件,但其在攻击场景中的滥用,使攻击者能够绕过传统恶意代码检测机制,直接获得对企业终端与内部系统的控制权限,对金融机构的终端安全与运维环境构成潜在风险。

受影响行业:金融、企业服务

攻击手法(MITRE ATT&CK映射):

· 初始访问(T1566)攻击者通过钓鱼邮件或社会工程方式与目标用户建立联系,诱导其下载安装或使用远程管理相关程序,为后续攻击活动创造初始访问条件。

· 用户执行(T1204)在社会工程诱导下,受害者主动运行远程管理程序或相关组件,使攻击者无需投递传统恶意代码即可获得系统操作入口。

· 远程服务(T1021)攻击者滥用合法远程管理工具(RMM),在受害系统中建立远程控制会话,实现对终端设备的持续访问与操作控制。

IOC指标:

· Domain:0bd0.adrsxpjm0rga0n.de, rok628.mxhelp.top, yoc736.ikhelp.top, lory473.top, slplegalfinance.com, subjent25.zapto.org, pv-sq.innocreed.com, sans.infosedi.de, advancedaiinfrastructures.com

· SHA256(节选):44b6b1de9a618c97788631bc89372435a6ea0357e50497152a67219dea400209, bdbac9fe9e7aca3a03d55867eddd905c4e222f3045b0015b823df4f034ee007a, 99d2abed5ce05b6616a33c16911038a40a7fabda7a6a4c2220daaf7ae4e6512c, 7fdfe8b34ad911fa007d9f2c8b2cb99cea0ac760d23643850a72e75cf8aa62c3, afa765b692d2952cf8693c9d5b7070214e11f9f681f4b4f14142531cadaf3e92,

报告链接:https://www.huntress.com/blog/rogue-screenconnect

──────────────────────────────────

四、加密资产与区块链安全态势分析

事件名称:2025区块链安全与反洗钱年度报告

发布日期:2025-12-30

发布机构:慢雾AML团队

威胁概述:

慢雾AML团队发布的年度报告系统梳理了2025年加密资产领域的主要安全事件,涵盖钓鱼攻击、智能合约漏洞、私钥泄露及跨链洗钱等多类风险。

报告指出,攻击者在加密资产盗取后,普遍利用去中心化交易所、混币服务及跨链桥进行资金混淆与转移,攻击链条与洗钱路径日趋复杂。这一趋势对金融机构涉足加密资产托管、交易与合规风控提出了更高要求。

受影响行业:金融、加密资产、区块链

攻击技战术:

· 社会工程学(T1566):钓鱼与社会工程仍是加密资产攻击的主要入口,攻击者通过伪装成项目方、合作伙伴或官方通知,诱导用户或从业人员泄露私钥、助记词或访问恶意链接。

· 洗钱与混淆(T1027):攻击者在完成资产盗取后,普遍利用去中心化交易所、混币服务及跨链桥进行多轮混淆与跨链跳转,提升资金溯源与执法追踪难度。

· 组织化攻击活动:多起攻击事件显示,加密资产相关攻击活动与地下经济及组织化团伙高度关联,攻击链条呈现出明显的分工与协作特征。

报告链接:

https://mp.weixin.qq.com/s?__biz=MzU4ODQ3NTM2OA==&mid=2247504119&idx=1&sn=9e6afef4262207a8da1f16a66368ced6

──────────────────────────────────

五、威胁技术发展趋势

(一)攻击活动向“身份滥用+平台化基础设施”模式演进

趋势说明:

2026年1月多源情报显示,攻击技术正由单点漏洞或单一恶意家族驱动,演进为高度商品化、链条化的攻击模式。攻击者通过CaaS/PPI等服务获取规模化投递能力,并借助IAB等渠道获得初始访问,攻击重点逐步转向对身份、信任与访问链路的滥用。相关攻击通常以社会工程或凭证获取为入口,随后滥用云与平台资源实施横向扩展和数据窃取,提升攻击隐蔽性与可复制性,并对金融机构账户安全与云访问治理形成持续压力。典型案例包括利用infostealer接管云数据平台实施批量数据窃取,以及滥用GitHub等平台组件建立持久化控制通道的攻击活动。

报告链接:

https://outpost24.com/blog/krakenlabs-research-highlights/https://www.resecurity.com/blog/article/cyber-counterintelligence-cci-when-shiny-objects-trick-shiny-huntershttps://ncsgroup.vn/thong-tin-cac-moi-de-doa-bao-mat-thang-12-2025/

──────────────────────────────────

六、防御建议与落地措施

(一)终端防护建议

· 远程控制行为监测:加强对终端环境中远程管理与远程控制工具使用情况的监测,重点关注非运维场景下的异常远程操作行为,防范合法工具被滥用于社会工程攻击。

· 账户与用户行为防护:针对钓鱼攻击高发态势,加强金融从业人员安全意识培训,提升对业务通知类钓鱼与诱导操作行为的识别能力,降低账户失陷风险。

(二)网络防护措施

· 恶意基础设施阻断:将已披露的钓鱼域名及攻击基础设施纳入防火墙、DNS等阻断策略,降低恶意访问成功率。

· 威胁情报联动防护:持续引入多源威胁情报,对活跃金融攻击活动进行跟踪分析,提升持续性攻击的识别与响应能力。

(三)加密资产风险管控

· 资金流向监测:加强对涉链业务资金流向的监测,重点关注混币服务使用与跨链转移等异常行为。

· 反洗钱能力融合: 将反洗钱规则与链上情报分析能力纳入风控体系建设,持续评估加密资产相关风险。

──────────────────────────────────

七、报告总结与交流

经过对本月多源情报的综合分析,我们对金融行业面临的安全态势总结如下:

攻击手段的社会工程化与工具滥用化:攻击者持续降低技术门槛,通过钓鱼与合法工具滥用扩大攻击成功率。

 加密资产风险的系统化与链条化:攻击与洗钱活动高度组织化,对金融与合规体系构成长期挑战。

 金融攻击活动的持续性:针对金融行业的钓鱼与欺诈组织保持高活跃度,威胁呈现长期化趋势。

 落地建议:建议金融机构结合本报告披露的攻击活动与趋势特征,持续强化终端、账户及加密资产相关的综合防御能力。

──────────────────────────────────

报告说明

本报告基于近期金融行业多源安全威胁情报与公开研究资料整理,重点分析社会工程与钓鱼攻击活动、合法工具与服务滥用趋势,以及加密资产相关安全风险的演进情况,旨在为金融行业客户提供阶段性风险态势研判与防御参考。

情报时效性: 2026年1月  威胁评估等级: 高风险(多源情报验证)


文章来源: https://blog.netlab.360.com/jin-rong-xing-ye-wang-luo-an-quan-jian-ce-yue-bao-202601/
如有侵权请联系:admin#unsafe.sh