下載一個好似 Ghidra 或者 SpiderFoot 呢類咁值得信賴嘅開源安全工具,由搜尋引擎結果撳入去,已經變成一件高危嘅事。網絡安全研究機構 Check Point 紀錄咗一個精密而且遍布全球嘅惡意軟件散播活動,正正就係利用緊呢種信任。根據佢哋喺 2026 年 6 月 3 日發布嘅報告,呢個行動靠一個由設計專業嘅假冒網站組成嘅網絡,攔截用戶流量,再將佢推入一個有閘門嘅系統,選擇性咁發放惡意負載 。
呢個唔係普通嘅釣魚計劃。成個行動結合咗搜尋引擎操控、透過 Amazon CloudFront 託管嘅 JavaScript 進行點擊劫持,同埋一個多層反分析嘅流量分發系統(TDS),目的係避開偵測,淨係針對最有價值嘅受害者。最終目標主要係錢:Check Point 評估呢個操作本質上係一個流量獲取同變現嘅計劃,同時亦擔當其他惡意軟件分銷商嘅傳播渠道 。
感染由用戶搜尋一個熱門開源工具開始。攻擊者部署咗一大批假冒網站,扮成 Ghidra、dnSpy 同 SpiderFoot 呢啲軟件嘅合法項目頁面。呢啲網站設計優良,經常引用真實嘅上游資源,喺搜尋結果入面排名好高,一眼望落去就好似合法嘅項目門戶網站咁 。
技術上嘅欺騙係喺用戶互動嗰陣觸發。當受害者喺呢啲網站撳一個「下載」按鈕嘅時候,一層 CloudFront 託管嘅 JavaScript 就會將嗰次點擊轉換成重新導向。就咁樣將用戶騎劫入去呢個活動嘅 TDS 基礎設施入面 。
呢個 TDS 擔當一個精密嘅看門人角色,唔單止係簡單嘅重新導向。Check Point 嘅分析揭示,佢會施加多層反分析同過濾,將真正嘅受害者同安全研究員、沙盒(Sandbox)同自動化爬蟲分隔開。只有通過呢啲檢查嘅用戶,先會被引導去最終嘅惡意軟件負載 。呢種選擇性嘅傳送方式,令到成個活動更難被繪製出全貌,亦增加咗營運者眼中每次成功感染嘅價值。為咗進一步避開偵測,呢個系統仲用到每次會話密鑰(per-session keys)同一次性密鑰發放等技術
。
呢個活動被觀察到傳送三款截然不同嘅惡意軟件家族,每款都有唔同嘅賺錢目的。
呢個活動嘅規模相當大。Check Point 報告指出,呢個生態系統由 2025 年底開始活躍,已經產生咗超過 5000 次 VirusTotal 提交紀錄,顯示受害者群體好廣泛。主要地理目標遍布全球,活動集中喺土耳其、波蘭、巴西、德國、法國、俄羅斯同英國 。
對於開發人員同安全專業人士嚟講,呢個教訓清晰而且逼切。就咁根據搜尋結果隨手下載工具嘅日子已經過去。用戶必須核實自己係咪喺官方嘅項目儲存庫(Repository),直接去已知嘅 GitHub 或者 GitLab 頁面,並且對任何冇即刻提供預期檔案嘅下載保持懷疑。呢啲假網站嘅專業程度,令到單靠肉眼檢查已經唔足以抵禦一個建基於盜竊信任同自動化欺騙嘅生態系統。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Check Point 喺 2026 年 6 月 3 日曝光嘅大規模惡意軟件散播活動,利用外觀專業嘅假開源工具網站(如 Ghidra、SpiderFoot),將用戶引入一個有嚴格過濾機制嘅流量分發系統(TDS),再選擇性傳送信息小偷等惡意軟件。
Check Point 喺 2026 年 6 月 3 日曝光嘅大規模惡意軟件散播活動,利用外觀專業嘅假開源工具網站(如 Ghidra、SpiderFoot),將用戶引入一個有嚴格過濾機制嘅流量分發系統(TDS),再選擇性傳送信息小偷等惡意軟件。 呢個攻擊活動自 2025 年底開始活躍,VirusTotal 上已錄得超過 5000 次相關惡意樣本提交,受害者主要分布喺土耳其、波蘭、巴西同德國等地,被評估為一個大型流量獲取同變現嘅操作,同時亦為其他惡意軟件分銷商提供傳播渠道。
攻擊鏈由搜尋引擎結果開始,用戶喺假網站點擊「下載」按鈕時,CloudFront 託管嘅 JavaScript 代碼就會劫持第一次點擊,將用戶重新導向至多層反分析嘅 TDS 系統進行過濾,最終先向通過檢驗嘅目標發出惡意負載。