「Roiese」台灣企業存取權兜售事件:FortiBleed 外洩的二次散佈
一名初始存取掮客「Roiese」於暗網與 Telegram 兜售 96 家台灣企業的網路存取權。經與 Hudson Rock 公開資料集交叉比對,推測該資料源自 2026 年 6 月的 FortiBleed 憑證外洩事件。該名單為攻擊者宣稱,樣本本身無法證明任何一家已遭入侵。建議供應鏈涉及名單網域的組織立即輪替相關帳號憑證,以阻斷密碼潑灑濫用。
一名初始存取掮客「Roiese」於暗網與 Telegram 兜售 96 家台灣企業的網路存取權。經與 Hudson Rock 公開資料集交叉比對,推測該資料源自 2026 年 6 月的 FortiBleed 憑證外洩事件。該名單為攻擊者宣稱,樣本本身無法證明任何一家已遭入侵。建議供應鏈涉及名單網域的組織立即輪替相關帳號憑證,以阻斷密碼潑灑濫用。
銀狐載入鏈的最終使用者態環節:合法簽章的 NtHandleCallback.exe 側載惡意 log.dll,以三條並行執行緒同時 RC4 解密並在記憶體執行 ValleyRAT 核心、部署兩支核心驅動做反鑑識、維持 Defender 排除;ValleyRAT 把 C2 設定與 plugin 藏進 HKCU\Console Registry,只刪檔或封 C2 都清不乾淨。
mshta.exe 是 Windows 內建、用於執行 HTA 的合法工具,因高系統權限而被攻擊者濫用為 LOLBin 載入器。本文以偽裝 NotebookLM 的 copy-paste 釣魚案例,拆解其遠端載入 HTA、以排程工作重塑程序鏈規避「mshta→powershell」偵測的手法,並整理 RunMRU、PowerShell 歷史與 Prefetch 等可還原行為的鑑識痕跡。
銀狐以 SEO 投毒與偽冒 LINE 下載網站投放惡意安裝檔:使用者誤入排在官方載點之後的釣魚站,經外部腳本與短連結拉取壓縮檔;解壓執行後以 UAC 提權、Windows Native API 直接 syscall 注入 Chrome elevation_service.exe,建立 SYSTEM 服務持久化,並注入 sihost.exe 與 C2 43.102.44[.]165 通訊。
銀狐載入鏈第二階段的控制程式 men.exe 專為「在 EDR 仍在線時清場」而設計:以 BYOVD 載入帶漏洞的簽章驅動在 Ring 0 強制終止防護,再用惡意驅動致盲並刪除 EDR,並以分段投放、延後解密與 DACL 反蒐證為 ValleyRAT 核心鋪路。
銀狐 APT 以 Inno Setup 安裝器夾帶惡意 Pascal 腳本,在安裝過程即完成環境偵測、把整個 C 槽加入 Defender 排除、偵測防護軟體後停用網卡阻斷回報,再解密投放下一階段載入器 men.exe。本文還原這條偽裝成正常安裝的落地載入鏈。
一份系統性的惡意程式分析實戰指南:從隔離實驗室(FLARE VM / REMnux)建置、基礎靜態與動態分析、惡意文件(Office/PDF/RTF)剖析、PowerShell 與 WMI 等無檔案攻擊,到以 Ghidra 進行逆向工程,協助建立從偵測、應變到鑑識的完整分析能力。
銀狐在部分投放站點採用前後端分離的下載誘導框架:釣魚落地頁以熱門關鍵字做 SEO 佔位,點擊下載後由外部混淆腳本向短連結 API 請求動態連結、投放最終載荷。關鍵控制面已從釣魚落地頁中樞化到外部腳本來源與短連結 API;封鎖與監測這些中樞節點,比追逐最終落點更能有效切斷投放。
CVE-2024-51324 是百度防毒 BdApiUtil.sys(v5.2.3.116083)的權限管控缺陷(CWE-269):驅動載入後任何使用者都能以 IOCTL 0x800024B4 要求核心終止任意程序(含 EDR/AV)。本文從漏洞原理到可運作 PoC,並說明其在核心層終止的隱蔽性,以及以 sc.exe 追蹤驅動載入的偵測切入點。
Zarok 是 Chaos builder 生態的勒索軟體變種:對中小檔案 AES 加密、對 2.3 GB 以上大檔直接以 0x3F 覆寫刪除(付贖也救不回),刪光還原點與備份鎖定營運中斷,並以剪貼簿劫持替換比特幣位址長期竊取;勒索信的資料外洩威脅則純屬空話。