一款名为“PhantomLoader”(幻影加载者)的新型复合型网络病毒正在境外黑客组织的操控下,于国内部分政企网络边界及个人用户终端潜伏传播,与以往单纯加密勒索或窃取账号的病毒不同,该病毒具备“静默潜伏、算力劫持、AI辅助诱骗”三大特征,威胁等级被评定为“严重”。

病毒特征:披着“系统更新”外衣的隐形掠夺者
据技术分析报告显示,“幻影”病毒主要通过伪装成企业邮箱的“安全补丁推送”和伪造的Windows系统更新弹窗进行钓鱼投放,一旦用户点击,病毒会利用一个0day提权漏洞直接绕过杀毒软件的行为检测。
该病毒最危险之处在于其“休眠—唤醒”双重攻击机制,感染初期,它不会立即破坏文件,而是潜伏在系统底层,持续窃取浏览器Cookie、VPN凭证及剪贴板中的敏感文本(如银行卡号、私钥、合同条款),当受害者设备处于空闲时段(如深夜),病毒会唤醒GPU模块,将被感染设备变成“僵尸矿机”,为黑客挖掘加密货币,导致大批机构出现电脑风扇异响、电费激增但业务系统运行极慢的怪象。
攻击案例:某设计院图纸被“标价出售”
预警通报中披露了一起典型攻击事件,华南某建筑设计院的一名工程师收到一封标题为“关于IE浏览器紧急漏洞修复的通知”的邮件,由于该邮件仿冒了单位信息中心的域名后缀,且行文格式与以往内部通告完全一致,工程师未加核实便运行了附件,三天后,信息中心发现内部服务器向境外IP异常传输大量DWG图纸文件,经溯源,这些文件已被压缩打包并出现在暗网数据交易市场,标价以比特币结算。
更令人警惕的是,攻击者在植入病毒的同时,利用AI语音克隆技术模拟了该单位财务总监的声音,试图电话诱导出纳进行一笔“加急保证金”转账,因出纳坚持走书面流程而侥幸失败。
为何传统防火墙“失灵”?
国家网络与信息安全信息通报中心专家指出,传统防火墙基于特征码匹配,而“幻影”病毒采用了多态变形与AI对抗技术,病毒每次传播都会自动改写自身代码片段,生成独一无二的“免杀马”,且其通讯流量伪装在HTTPS加密通道中,混杂于正常的云文档同步行为里,极难通过边界设备识别。
病毒会主动探测宿主环境:若发现运行在虚拟机、沙箱或安全研究员常用的调试器中,它会立即“装死”并删除自身痕迹,表现出极高的反侦察能力。
应急处置与防范指南
针对此次预警,网络安全应急办公室给出以下紧急建议:
- 立即阻断可疑进程:各单位网络安全管理员应检查终端是否存在名为“syschost32.exe”或“WinUpdateCore.dll”的异常进程,若发现,立即断网隔离并保留现场。
- 警惕非标弹窗:微软官方已声明,近期不会通过网页弹窗强制要求用户下载“根证书更新程序”,凡是非系统设置内弹出的更新提示,一律视为可疑。
- 实施最小权限原则:收回普通员工的管理员权限,禁止在工作电脑上运行来源不明的脚本和绿色版破解软件。
- 部署行为检测系统:传统杀毒软件需紧急更新至带有“内存保护”和“无文件攻击拦截”功能的版本,重点监控对LSASS进程和PowerShell命令行的异常调用。
- 个人用户自查:检查系统“任务计划程序”中是否有名为“MicrosoftEdgeUpdateTaskCore”的随机时间触发器,该病毒常借此实现持久化驻留。
网络安全是“时时放心不下”的责任
此次“幻影”病毒的爆发预警再次敲响警钟:在数字化转型加速的今天,网络攻击已从单纯的“破坏炫耀”转向“隐蔽获利”与“数据武器化”,没有一种安全产品能一劳永逸,唯有提升全员安全意识,落实“零信任”架构,才能在攻击者的不断进化中守住数据主权。
国家网络安全应急技术支撑队伍已向重点单位下发专杀工具及IOC(失陷指标),请各单位尽快开展自查清理工作,若发现感染迹象,请拨打国家网络安全应急热线或联系属地公安机关网安部门。