税务季双 RAT 复合钓鱼攻击技术机理与全链路防御研究 —— 以 2026 印度税务仿冒 Gh0st+AsyncRAT 攻击为例
2026 年印度所得税申报周期内,安全厂商 Cyderes 披露一套仿冒印度税务部门的多级钓鱼攻击活动,攻击者采用Gh0st RAT+AsyncRAT 双远控木马冗余部署架构,依托 DLL 侧加载、AMSI 修补、内存无文件执行、svchost 会话感知进程注入等复合对抗技术突破终端安全防护,两套 RAT 分别对接独立 C2 基础设施,实现单通道失效后仍可持续维持受害终端持久访问。本文以该真实攻击事件为核心样本,完整还原社会工程诱饵投放、多阶段感染执行链、双远控载荷协同逻辑、对抗检测底层技术实现;嵌入 DLL 侧加载、AMSI 绕过、.NET 内存反射加载、svchost 进程注入可复现代码示...