来源: https://archive.md/6OZxE
“金边行动”:银狐幽灵分销商使用 MODBEACON 定制木马程序攻击特定受害者
2026-07-06 作者 红雨滴团队 | 事件追踪
背景
“银狐/UTG-Q-1000”长期以来被视为低技术水平、高活跃度网络犯罪活动的代名词,这类犯罪活动通过搜索引擎优化(SEO)渠道分发盗版软件。然而,其背后却隐藏着一个类似于国外恶意软件即服务(MaaS)的组织结构,由多个分销商组成。这些分销商利用SEO活动分发的盗版软件安装程序,在亚洲各地开展活动,并利用Ghost和WinOS(ValleyRat)木马家族的变种进行攻击。2025年,我们曾打击过这样一个分销商[1],其远程控制目标仅限于在即时通讯群聊中投放欺诈链接,并未涉及信息窃取或政治动机。
2026年6月中旬,千信威胁情报中心红雨团队通过其私有情报AI生产流程,检测到一个Ghost分发器正在向特定目标投放一款用Rust编写的高度模块化特殊木马。根据其独特的字符串特征,我们将该木马命名为MODBEACON 。其攻击目标高度定制化,涵盖科技、教育和国有企业等多个领域:
MODBEACON 请求的 C2 域名托管在 Amazon CDN 和 Cloudflare CDN 上。该木马程序是一个专业且私有的 C2 框架:加载器和信标分离,配置可注入,信标采用基于插件的架构(带有 entry/init/fini RVA 的原生 v3 插件),并使用 gRPC 隧道流进行通信。整体工程质量很高。其核心亮点在于重用了开源反审查代理框架(Xray/V2Ray)的传输层作为其 C2 通道(xray.transport.internet.grpc.encoding.GRPCService/Tun)——该协议最初旨在将 VMess/VLESS/木马代理协议数据流伪装成普通的 gRPC 双向流调用,使流量在网络层表现为标准的 HTTP/2 + gRPC 请求,从而绕过基于流量特征的拦截和检查。
在后续针对这家“幽灵”分发商的溯源调查中,我们进一步发现它还针对柬埔寨博彩业开展“黑对黑”攻击。其诱饵命名风格与我们在“黄金眼狗” [2]和“黄金手指狗” [3]攻击活动中披露的风格极为相似。结合其按特定行业筛选目标以及提供分级权限的MODBEACON的行为,该分发商的动机已不再能用纯粹的经济目标来解释。其活动背后可能存在受政治操控的意图,这引起了我们对该分发商的强烈关注。
千信天眼“六合”高级威胁防御引擎已经能够拦截MODBEACON阶段的shellcode:
Silver Fox Ghost 分销商归属
参与 MODBEACON 投放的 Ghost C2 设备如下:
- www.nd9c887r.com
- www.damaix9k.com
- vaeth.cn
- 182.16.88.242
- kkuu8899.org
通过对下载记录的现场调查,我们确定了上游的假冒域名和下载链接:
| SEOCampaign 假冒域名 | |
|---|---|
| cn-mumu.com.cn | |
| 下载链接 | |
| https://asd268668.oss-ap-southeast-1.aliyuncs.com/MeiqiWintsetup_x64.zip |
基于元数据的透视分析显示,这批伪造域名最早于2025年9月开始活跃。涉及的伪造域名如下:
VirusTotal 的数据还显示,该分销商的日常活动主要涉及伪造流行的国内软件,大量政府和企业实体受到影响。
根据 MODBEACON 的域名,我们关联了另一批幽灵诱饵文件。这些文件名大多以柬埔寨打击诈骗的公园行动和公共安全事件为切入点,具有很强的时效性和耸人听闻的色彩:例如波贝(边境诈骗中心)、西哈努克城、金边,以及相应的柬埔寨语版本。
在评估该分销商的性质时,我们倾向于将其归类为混合型威胁行为者 ——一种兼具“网络犯罪武器贩子”和“流量经纪人”特征的复合体。一方面,它通过日常的搜索引擎优化(SEO)活动,在亚洲各地积累了大量受控终端,用于开展欺诈业务。另一方面,它按需提供高级定制木马程序,向下游更专业的“客户实体”“出租”或“打包出售”高价值访问权限,或者组建自己的“黑帮”专门针对高价值赌博受害者。
MODBEACON分析
除了通过服务和计划任务等传统方法为 MODBEACON 创建持久性之外,Ghost 还建立了一个 WMI 永久订阅事件,以创建一个 CBPUserTimer 定时器来启动 MODBEACON 木马:
该样本是一个驻留在内存中的 Windows x64 平台的阶段/植入程序,使用 Rust 编写或静态链接 Rust 运行时库。它支持基于 HTTP/2 的 gRPC 通信、TLS 连接、主机指纹识别、代理令牌认证、心跳机制、状态报告、命令结果报告、内存插件加载以及 native-v3 插件会话功能。根据字符串 MODBEACON_AGENT_TOKEN_PATCH_V1,我们将该木马命名为 MODBEACON。
C2/端点
1.https://api.skystackservice.com
- 抵消:
0x79708 - 代码参考:
0x32160
2.https://api.fast-cloud-node.com
- 抵消:
0x79727 - 代码引用:
0x32182、,0x5ab99在 0x0dc5a 附近有一个间接引用
代理令牌/哈希
b68e2067cc88985339154ef7b9674fa1fe958039ce15a8820195217495cded7994d660f181fe1367337ac8d6b372473c596be3f40ee989007bad57c2736be017
- 长度:128 个十六进制字符
- 位置:紧随两个 HTTPS 端点之后,大约从 0x79746 开始
互斥锁/环境变量
Global\\CBP\.QZKVM\.Exe\.Mutex,抵消0x7159cCBPUserSvc,抵消0x71578APP\_RUNTIME,抵消0x71582APP\_EXE\_PATH,抵消0x7158cMODBEACON\_AGENT\_TOKEN\_PATCH\_V1,抵消0x7fc98
协议/服务名称
/xray\.transport\.internet\.grpc\.encoding\.GRPCService/Tunxray\.transport\.internet\.grpc\.encoding\.GRPCServiceTunx\-agent\-tokenapplication/grpcgrpc\-statusgrpc\-messagegrpc\-timeout
控制流概述
初始化和单实例
在 0x149a、0x17ce 和 0x170a 附近,可以看到对 CBPUserSvc、APP_RUNTIME 和 Global\CBP.QZKVM.Exe.Mutex 的 RIP 相对引用。导入表包含 CreateMutexW、GetEnvironmentVariableW、SetEnvironmentVariableW、GetModuleFileNameW 和其他 API。推断的初始化流程如下:
- 读取运行时环境变量和程序路径。
- 创建 Global\CBP.QZKVM.Exe.Mutex 以防止出现多个实例。
- 通过 Windows API 初始化运行时、线程和网络组件。
C2 配置选择和令牌补丁
在 0x32120 附近,一个函数包含了对默认 C2 和令牌补丁字符串的集中引用:
- 0x32160 使用 RIP 相对地址加载 https://api.skystackservice.com 附近的配置。
- 0x32182 加载 https://api.fast-cloud-node.com 附近的配置。
- 0x321b8 引用 MODBEACON_AGENT_TOKEN_PATCH_V1,后面跟着 0x200 字节的循环检查逻辑,怀疑用于读取/覆盖内置代理令牌。
该函数具有较大的栈帧,这与 Rust 配置构造、字符串对象和错误处理路径的形态一致。结合字符串“解析 gRPC 端点”、“连接 gRPC 端点”和“无效代理令牌元数据”等信息,可以确定该函数负责解析端点、构建令牌元数据以及选择可用的 C2 服务器。
gRPC/TLS 通信流程
从 0x794c8 开始的字符串池提供主流程状态文本:
parse grpc endpointconnect grpc endpointbuild native TLS connectorqueue helloinvalid agent token metadatax\-agent\-tokenopen grpc tun streamread hello ackread server framegrpc response stream endedheartbeat timeoutgrpc response stream ended before hello ack
这表明沟通流程为:
- 解析内置的 HTTPS C2。
- 建立原生TLS连接器。
- 使用 gRPC Tun 服务打开双向隧道。
- 在元数据中携带 x-agent-token。
- 发送 hello 并等待 HelloAck。
- 维持心跳。
- 接收服务器帧并分发命令。
- 上传状态刷新和命令执行结果。
导入表同时包含 WSAStartup、WSASocketW、connect、send、recv、shutdown、CertGetCertificateChain、CertVerifyCertificateChainPolicy、InitializeSecurityContextW、EncryptMessage、DecryptMessage,支持上述网络/TLS 评估。
主机指纹识别
在 0x465c5 附近,存在对 SOFTWARE\Microsoft\Cryptography\MachineGuid 的引用。字符串池中还包含:
COMPUTERNAMEHOSTNAMEUSERNAMEUSERLOGNAMESystemRootwindirSystemDriveplatformsystem\-diskhost\-userwindows\-system\-volume:
据推测,此阶段收集主机唯一标识符、用户名、主机名、系统目录和磁盘信息,用于代理注册、生成签入状态或环境标签。
命令和插件分发
Protobuf/gRPC 语义字符串位于 0x7b600+:
Commandcommand\_idHelloAckHeartbeatConfigSyncLoadPluginUnloadPluginStatusRefreshPluginSessionFrameartifact\_bytesartifact\_formatsha256targetsource\_flag
在 0x44003 附近,PluginSessionFrame 被多次引用;在 0x4475f 附近,与 LoadPlugin 相关的枚举/字段被多次引用,这表明服务器帧被解析并路由到不同的命令处理分支。
Native-v3 内存插件加载
地址 0x79900-0x7a758 处的字符串池包含完整的 native-v3 加载器错误路径:
load plugin artifactload native\-v3 plugin moduleplugin loaded in memoryplugin reloaded in memoryplugin unloadednative\-v3 plugin on\_load failednative\-v3 plugin on\_session is missingartifact target architecture does not match this agentsegment protection failedrelocation overflowentry rva is not executablesegment cannot be writable and executable
这表明该样本支持从C2服务器接收原生v3格式的插件,在内存中分配镜像,验证架构,映射段,应用重定位,设置内存保护,并调用插件入口/会话回调。此功能可用于后续按需扩展信息窃取、横向移动、代理转发或其他有效载荷。
概括
目前,基于千信威胁情报中心提供的威胁情报数据,包括千信威胁情报平台(TIP)、SkyEye、SkyEye高级威胁检测系统、千信NGSOC和千信态势感知在内的所有产品线均已能够对这类攻击进行精确检测。
IOC
MODBEACON-MD5:
13aff4f82171d42e7f0a72dc96346c45
f6c69d8026d2114e5322f06f69471a6c
9913b09fddbe47d4459c1ae0aa8c4953
e32797efc17c8a9a663f6f0e64fcfa08
MODBEACON C2:
skystackservice.com
fast-cloud-node.com
ghost C2:
www.nd9c887r.com
www.damaix9k.com
vaeth.cn
182.16.88.242:22
kkuu8899.org
参考:
[1] https://mp.weixin.qq.com/s/BUDSvqc_DhBNad71kI2VuA
[2] https://ti.qianxin.com/blog/articles/operation-dragon-breath-(apt-q-27)-dimensionality-reduction-blow-to-the-gambling-industry/
[3] https://www.secrss.com/articles/27069
个人点评:
灰产也是用上Xray/V2Ray 了熬







