恶意加载器(Loader/Dropper)的邮件投递链是怎样的?
Europol 对「投放器」(dropper)的官方定义是:一类专门用于在目标系统上安装其他恶意软件的程序,位于攻击的第一阶段,负责绕过安全措施并部署病毒、勒索软件或间谍软件等后续程序。投放器本身通常不造成直接破坏,但对后续载荷的落地至关重要。Europol 明确指出,这些家族「现在都被用于投送勒索软件,是感染链中的主要威胁」。
- 渗入(Infiltration):通过邮件附件、被攻陷网站等渠道进入系统,也可能被捆绑在合法软件中。
- 执行(Execution):一旦运行,投放器把附加恶意软件安装到受害者主机,安装过程通常在用户不知情、未授权的情况下完成。
- 规避(Evasion):设计上就要躲开安全软件,手段包括代码混淆、仅在内存中运行而不落盘、伪装成合法软件进程。
- 载荷投送(Payload Delivery):部署完附加恶意软件后,投放器可能转入静默,或自我删除以规避检测,由载荷执行实际恶意行为。
2024 年 5 月 27—29 日的「终局行动」(Operation Endgame)针对 IcedID、SystemBC、Pikabot、SmokeLoader、Bumblebee、Trickbot。Europol 逐一说明其分工:Bumblebee 主要经由钓鱼活动或被攻陷网站分发,用于在被控主机上投送并执行后续载荷;SmokeLoader 主要作为下载器安装附加恶意软件;IcedID(又名 BokBot)最初被归类为银行木马,后被扩展用于金融数据窃取之外的用途;Pikabot 是用于获取初始访问权的木马,进而支撑勒索软件部署、远程接管与数据窃取;SystemBC 负责在被感染系统与命令控制服务器间提供匿名通信。该轮行动关停逾 100 台服务器、控制逾 2,000 个域名,并查明一名主要嫌疑人仅靠出租犯罪基础设施部署勒索软件即获利至少 6,900 万欧元。
2025 年 11 月 10—13 日的新一轮行动针对信息窃取器 Rhadamanthys、远控木马 VenomRAT 与僵尸网络 Elysium,全球关停或干扰 1,025 台以上服务器、查封 20 个域名,11 月 3 日在希腊逮捕 VenomRAT 主要嫌疑人;被摧毁的基础设施感染了数十万台主机、囤积数百万条被窃凭据,主嫌可访问超过 10 万个加密钱包。邮件侧的可操作对策:附件层面对可执行体、脚本宿主(.js/.vbs/.hta/.lnk)、启用宏的 Office 文档与带密码的压缩包做默认阻断或沙箱引爆;启用附件解包深度检查以对抗嵌套归档;出口侧监控异常的长连接与匿名代理通信以捕获 SystemBC 类 C2 行为;并将 Shadowserver、abuse.ch 等公开情报源的失陷通报接入 SIEM,以便在载荷落地后仍能及时发现。
参考:Europol《Largest ever operation against botnets hits dropper malware ecosystem》(2024 年 5 月 27—29 日行动):europol.europa.eu;《End of the game for cybercrime infrastructure: 1025 servers taken down》(2025 年 11 月 10—13 日行动):europol.europa.eu
