网络安全行业近日披露了一起隐蔽性极强的长期潜伏网络攻击事件。攻击者通过伪造苹果、雅虎等知名科技公司的内容分发网络域名,成功伪装恶意流量,并在亚太地区发起网络入侵。这种借助品牌信任、利用合法进程进行掩护的攻击方式,正为企业安全与开发者供应链安全带来新的威胁与挑战。
根据网络安全公司的监测报告,此次网络攻击活动最早可追溯至2025年9月底。攻击者精心注册并构造了如yahoo-cdn.it.com和icloud-cdn.net等极具迷惑性的域名,目的是欺骗受害者及安全设备,使其误以为相关网络流量来自苹果或雅虎的正规CDN服务。这类域名伪装手法显著降低了传统基于黑名单、域名信誉或规则匹配的安全拦截效果。
利用合法进程加载恶意模块
在攻击执行层面,黑客广泛使用了DLL侧载技术。他们将模块化远程访问木马隐藏在合法的Windows系统进程中,以达到绕过常规安全检测的目的。研究报告指出,攻击者曾利用Microsoft .NET和Visual Studio的相关进程,例如dfsvc.exe和vshost.exe,作为恶意代码加载与运行的载体。
在另一条入侵链中,攻击者甚至滥用了合法的搜狗拼音输入法程序。该程序会加载一个名为browser_host.dll的恶意动态链接库,随后将恶意代码注入可信系统进程,并劫持其执行流程,从而实现更深层次的隐蔽驻留与长期潜伏。
功能完备的模块化后门框架
此次攻击所使用的恶意载荷,疑似由升级版FDMTP后门框架驱动。该木马具备较为完整的后门能力,支持加密通信、插件动态加载、通过注册表实现持久化驻留、创建计划任务,以及采集系统信息画像等功能。其命令与控制通道基于DMTP协议构建,攻击者曾通过/GetCluster端点完成对受害系统的注册。
研究人员在分析过程中还发现了运行时解密字符串、使用AES加密分发载荷,以及多种备用执行方式等技术特征。这些细节进一步表明,这是一套成熟度较高、专为长期潜伏和持续控制设计的攻击方案。安全专家以“中等置信度”将该活动的战术手法与已知威胁集群“Twill Typhoon”进行了关联。
尽管普通苹果个人用户受到此次攻击的直接影响相对有限,但安全团队强调,企业用户和软件开发机构必须高度重视这类事件背后的供应链安全风险。建议相关组织持续加强网络流量监控,对关键系统与核心服务强制启用多因素认证,并重点排查利用合法软件、合法进程实施攻击的异常行为,以提升整体网络安全防护能力。
