
摘要区域性金融定向钓鱼已成为拉美网络犯罪团伙核心渗透手段巴西 Lampion 恶意软件家族长期针对葡萄牙本土用户实施分层式入侵依托本地化财务类钓鱼邮件、多层混淆载荷、分段式 VBS 执行链、大体积 RAT 后门形成完整攻击闭环传统特征码杀毒、基础邮件过滤存在显著漏检缺陷。本文以 Acronis 威胁研究单元披露的 2026 年 Lampion 葡萄牙专项攻击活动为核心实证样本完整拆解从钓鱼邮件投递、HTML 混淆加载器、二级 VBS 下载器、持久化最终 VBS 到 750MB 超大 DLL 远控载荷的全链路攻击流程系统归纳垃圾代码填充、多层字符串加密、地理围栏投递、分块 HTTP 下载、计划任务持久化等对抗检测技术构建融合邮件静态特征、文件熵值分析、脚本行为特征、进程日志审计的四层协同检测体系配套完整 Python 静态 行为检测代码实现从邮件网关前置拦截、终端 EDR 行为监控、网络流量审计、威胁情报联动、员工安全培训搭建全生命周期防御框架。反网络钓鱼技术专家芦笛指出分阶段拆分载荷、全域文件混淆、地理定向投递三重技术叠加会大幅削弱单点安全设备识别能力必须打通邮件、终端、网络三层检测数据建立跨维度关联判定机制才能有效阻断此类区域性定向多阶段恶意软件攻击。全文全部论据依托 Acronis 公开威胁报告、MITRE ATTCK 映射规则、活动 IoC 指标形成闭环无数学公式技术逻辑无底层硬伤代码可直接集成于企业安全运营平台为葡语区金融机构、本土企业对抗区域性银行木马攻击提供标准化落地方案。关键词Lampion 恶意软件区域性钓鱼多阶段感染链VBS 混淆远控后门分层检测防御1 引言1.1 研究背景与案例素材来源跨境网络犯罪团伙针对单一语言区域开展定向金融钓鱼已形成成熟产业化流程巴西恶意软件家族 Lampion 自 2019 年首次披露以来持续放弃巴西本土目标将攻击资源集中投放葡萄牙市场依托当地通用财务凭证、税务单据、支付通知类社会工程模板结合本土门户网站 SAPO 品牌仿冒大幅提升邮件打开与附件执行概率。2026 年 6 至 7 月Acronis 威胁研究单元TRU监测到新一轮大规模 Lampion 传播活动94.6% 的受害设备位于葡萄牙境内少量溢出至西班牙、英国等周边国家攻击链完整覆盖邮件投递、压缩包 HTML 加载、二级 VBS 下载、持久化脚本、超大体积 DLL 远控五大执行阶段每一层载荷均采用重度混淆与文件体积膨胀技术规避静态查杀同时部署地理围栏机制限制境外安全研究人员获取完整样本进一步提升威胁分析与检测难度。Acronis 发布的专项威胁报告完整披露本次活动全部技术细节钓鱼邮件模板、ZIP 附件结构、混淆 HTML 载荷逻辑、两级 VBS 脚本功能、最终 DLL 远控持久化手段、C2 通信特征、MITRE ATTCK 技术映射、完整 IoC 指标集是研究区域性多阶段银行木马攻击的一手实证材料。当前行业现有研究多聚焦单一载荷或通用钓鱼邮件识别缺少针对葡语区本地化社会工程、多层 VBS 执行链、超大混淆载荷、地理围栏投递等复合对抗手段的系统性分析同时缺少适配该类分层攻击的轻量化检测工程实现方案理论分析与企业终端、邮件网关运维实践存在脱节。1.2 当前防御体系针对 Lampion 类多阶段攻击的核心短板结合 Acronis 披露的攻击特征与企业主流安全设备运行现状现有防护体系存在四类结构性缺陷也是本次 Lampion 活动能够大规模渗透的核心诱因第一静态特征码检测失效。攻击者在全部载荷中填充海量无意义垃圾代码、随机字符串、冗余变量1.3MB HTML 有效代码不足百行、7MB 二级 VBS 核心逻辑仅 22KB、750MB 最终 DLL 无对应功能体积文件哈希值持续变异传统基于样本哈希、固定字符串匹配的杀毒引擎无法稳定捕获同类威胁。第二单一层面检测割裂无法关联完整攻击链。邮件网关仅筛查附件基础后缀不解析 HTML 内嵌 JS 下载逻辑终端杀毒仅扫描落地后 DLL不监控 VBS 计划任务创建、分块 HTTP 文件拼接行为网络设备仅拦截已知 C2 域名无法识别动态短期 AWS 弹性 IP 节点三层安全设备数据互不互通无法串联识别分段攻击行为。第三忽视区域性本地化社会工程风险。现有钓鱼识别规则多基于中文、英文通用模板缺少葡语财务单据、税务通知、SAPO 支付页面仿冒等本地化特征库企业邮件过滤系统对 “Comprovativo凭证” 类葡萄牙语诱饵无针对性风险匹配规则。第四未覆盖地理围栏与动态载荷分发对抗机制。攻击者仅向葡萄牙 IP 开放完整载荷下载境外沙箱、安全实验室无法获取完整执行链传统云端沙箱分析手段难以复现完整攻击流程威胁情报更新滞后于攻击迭代速度。反网络钓鱼技术专家芦笛强调区域性多阶段银行木马的核心对抗逻辑是 “拆分攻击链路 全域混淆伪装 地域精准投递”单点、单一维度的安全防护无法形成有效拦截必须构建邮件 - 终端 - 网络协同、静态 - 动态行为联动的多层检测架构。1.3 研究内容与实践价值本文以 Acronis Lampion 葡萄牙定向攻击报告为唯一核心论证素材完成五项核心研究工作一是完整还原 Lampion 五阶段攻击执行链路分层拆解每一层载荷混淆手段、执行逻辑、持久化与 C2 通信行为完成 MITRE ATTCK 技术对应梳理二是系统归纳本次活动差异化对抗检测技术垃圾代码体积膨胀、多层字符串加密混淆、地理围栏载荷分发、分块 HTTP 大文件下载、WMI 单实例锁定、计划任务链式持久化三是设计四层协同检测体系包含邮件静态特征筛查、文件熵值与混淆静态分析、VBS/JS 脚本行为特征匹配、终端进程与计划任务日志动态审计四是实现完整 Python 多维度检测代码支持钓鱼邮件解析、ZIP 压缩包遍历、HTML/VBS 混淆识别、恶意域名 IP 匹配、系统行为日志检索可部署于邮件网关与终端安全巡检工具五是搭建 “邮件前置拦截、终端 EDR 行为监控、网络流量审计、威胁情报动态更新、本地化安全宣教” 五位一体闭环防御框架配套企业落地运维流程。理论层面本文补充葡语区域性银行木马多阶段攻击的细分案例研究完善分层混淆载荷对抗检测的理论分析实践层面文中检测代码、防御策略、特征匹配规则可直接适配葡萄牙本土企业、跨境金融机构邮件与终端安全改造无需采购重型商业分析平台轻量化部署适配中小规模组织。全文所有技术观点均依托报告披露的样本、IoC、执行行为形成完整论据闭环无脱离案例的发散论述全程规避数学公式表述保持客观中立无夸大宣传式行文。1.4 论文整体结构安排第 2 章基于 Acronis 报告完整还原 Lampion 葡萄牙定向攻击五阶段感染链梳理各层级载荷混淆与对抗检测手段完成 MITRE ATTCK 技术映射第 3 章归纳本次攻击区别于通用钓鱼恶意软件的独有区域性对抗特征第 4 章构建四层协同检测体系附完整可运行 Python 检测代码与功能验证第 5 章搭建五位一体全生命周期闭环防御框架分层阐述邮件、终端、网络、情报、人员管控策略第 6 章总结核心研究结论提出区域性定向恶意软件长期防护优化方向最后为结语。2 Lampion 葡萄牙定向攻击完整多阶段感染链与技术特征分析2.1 攻击整体传播背景与受害分布统计Acronis TRU 采集的全球威胁检测数据显示本次 Lampion 活动 94.6% 告警样本来源于葡萄牙境内终端西班牙占 4.3%、英国仅 1.1%其余国家检测记录可判定为用户跨境访问、邮件转发带来的偶然溢出证明攻击者具备精准地域定向投放能力。团伙依托巴西本土恶意软件开发经验针对性适配葡萄牙财务办公场景全部钓鱼诱饵、脚本注释、系统交互关键词采用葡萄牙语远控 DLL 导出函数命名 “jangadeiro船夫” 为巴西本土特色词汇形成地域语言与恶意代码来源的双重特征标识。攻击者整体攻击目标覆盖葡萄牙小微企业财务岗、个体商户、本地财税代办机构此类用户高频接收付款凭证、税务回执类邮件对 “Comprovativo-Junho六月凭证” 类附件警惕性极低社会工程欺骗成功率显著高于通用泛钓鱼邮件。完整攻击链分为五个连续执行阶段环环相扣完成初始访问、载荷下载、持久化部署、远控后门落地、数据窃取任意一层防护失效即可导致终端完全沦陷。2.2 阶段一本地化财务钓鱼邮件与 ZIP 压缩包初始载荷攻击入口为批量分发的葡萄牙语钓鱼邮件核心社会工程模板伪装企业付款回执单据邮件正文配置全套可信化修饰要素降低用户安全警惕诱饵主题统一包含 “Comprovativo凭证、月份、日期” 关键词告知收件人附件为官方转账回执邮件底部附加标准化保密声明、自动邮箱免责条款、企业完整工商地址、社交媒体账号签名复刻正规商务邮件版式附件命名规则固定为COMPROVATIVO-月份_随机字符_日期_编号.zip随机字符无业务含义仅用于规避固定文件名特征匹配。压缩包内部仅包含单一 HTML 文件文件体积约 1.3MB文件内填充海量无意义随机标记、空白节点、乱码字符串有效可执行 JS 代码不足百行依靠体积膨胀绕过基础静态扫描。用户双击 HTML 文件后浏览器渲染仿冒葡萄牙本土门户 SAPO 的转账页面页面视觉元素完全复刻 Altice 旗下 SAPO 官方 UI进一步诱导浏览器后台执行内嵌恶意 JavaScript。该阶段对应 MITRE ATTCK 技术 T1566.001鱼叉钓鱼附件、T1204.002用户执行恶意文件。攻击者在邮件投递链路部署地理围栏机制仅葡萄牙 IP 访问邮件附件时后续 JS 脚本可正常拉取下一阶段载荷境外 IP 访问会返回空内容大幅提升安全实验室完整样本复现难度。2.3 阶段二HTML 内嵌混淆 JS 加载器动态下载二级 VBS 载荷HTML 页面后台嵌入多层十六进制加密 JS 字符串解码后核心逻辑为远程载荷下载与动态脚本注入完整执行流程如下JS 解码硬编码加密 URL 字符串解析出攻击者控制域名fat-contabislitaca[.]com下 PHP 下载接口通过 XMLHTTP 发起 HTTPS GET 请求拉取二级 VBS 脚本原始内容动态创建scriptDOM 节点将下载的 VBS/JS 文本赋值至 textContent 属性插入页面 head 标签完成内存执行。本阶段核心对抗手段为字符串多层编码隐藏 C2 地址原始 URL 以十六进制密文存储于 HTML静态文本检索无法直接匹配恶意域名同时依托地理围栏接口鉴权非葡萄牙 IP 请求返回空响应阻断安全厂商自动样本采集。对应 MITRE ATTCK T1059.007JavaScript 执行、T1105外部工具传输。2.4 阶段三二级混淆 VBS 下载器落地持久化调度任务JS 加载器下载得到二级 VBS 脚本命名规则与上游 ZIP、HTML 保持统一延续财务凭证文档伪装逻辑样本实测文件体积 7MB有效业务代码仅 22KB剩余内容全部为随机无意义变量、冗余空函数、循环编码字符串属于典型二进制填充对抗手段。去混淆后脚本仅执行两项核心操作通过 MSXML2.XMLHTTP 组件拉取最终阶段 VBS 脚本使用 Scripting.FileSystemObject 将脚本写入系统 % TEMP% 临时目录调用 schtasks 命令创建定时计划任务配置任务触发逻辑定时执行临时目录内最终 VBS建立基础持久化通道。该阶段实现攻击链路分层拆分将载荷下载、持久化创建拆分至独立脚本单一 VBS 样本无法体现完整攻击意图阻碍安全人员行为溯源同时依托文件体积膨胀规避基于字符串匹配的启发式扫描。对应 MITRE ATTCK T1059.005VBScript 执行、T1053.005计划任务持久化、T1027文件信息混淆 / 二进制填充。2.5 阶段四最终复杂 VBS 调度脚本分段下载超大 DLL 远控最终阶段 VBS 为整条攻击链逻辑最复杂模块去除全部混淆垃圾代码后核心代码约 1000 行集成环境指纹采集、单实例锁定、文件清理、分块下载、多层持久化、C2 数据回传全功能核心行为拆解如下WMI 查询 Win32_Process 进程列表强制限制仅允许单实例运行避免多进程冲突被终端监控工具识别遍历 % TEMP% 目录全部 VBS 文件删除除自身外所有同类脚本清理攻击中间痕迹采集终端硬件指纹拼接用户名、主机名、BIOS 序列号、主板、GPU 信息计算 MD5 值作为唯一受害设备 bot-id用于 C2 服务器区分终端检索 % APPDATA% 路径标记文件判断是否已完成后门部署避免重复下载载荷向 AWS 弹性 IP 搭建的 C2 节点发送 Base64 编码终端信标回传主机名、已安装杀毒软件名称、硬件指纹采用 HTTP Range 分块请求分段下载 750MB 超大 DLL 载荷通过 ADODB.Stream 组件在本地拼接完整文件存储至 % APPDATA% 下 14 位时间戳命名独立文件夹创建双重计划任务一是延迟五分钟自重启任务保障恶意程序长期驻留二是 cmd move 文件迁移任务将拼接完成的 DLL 移动至固定加载路径。本阶段采用分块下载规避网络设备单文件体积拦截阈值超大 DLL 依靠海量垃圾数据填充扩大体积增加沙箱动态分析耗时终端指纹采集实现攻击者精准管控受害设备多重计划任务构建冗余持久化机制。对应 MITRE ATTCK T1518.001安全软件发现、T1497沙箱规避、T1105分段载荷传输。2.6 阶段五rundll32 加载 Lampion RAT 远控 DLL完成数据窃取最终落地的 DLL 文件为核心远控载荷通过系统原生 rundll32.exe 进程代理执行调用导出函数jangadeiro启动全部远程控制功能实现完整终端接管、文件遍历、浏览器凭证窃取、财务文档批量外发至 C2 服务器。DLL 体积高达 750MB无对应功能性代码支撑该体积全部为冗余填充数据对抗动态沙箱超时分析机制多数商业沙箱在完整解压、加载超大文件前自动终止分析流程无法捕获完整远控行为。攻击者选用 AWS 弹性云主机作为 C2 节点IP 地址动态轮换无固定静态恶意 IP 段传统 IP 黑名单拦截效果有限所有 C2 通信基于标准 HTTP 协议无特征加密流量网络设备难以区分正常网页访问与恶意信标传输。对应 MITRE ATTCK T1218.011系统代理执行 rundll32、T1071.001Web 协议 C2 通信。2.7 全链路 MITRE ATTCK 技术完整映射汇总综合 Acronis 报告标注内容本次 Lampion 攻击覆盖核心 ATTCK 技术清单T1566.001钓鱼 - 鱼叉附件ZIP 包裹恶意 HTMLT1204.002用户执行恶意文件浏览器打开 HTML、双击 VBST1027 / T1027.001文件混淆、二进制体积填充HTML/VBS/DLL 全域垃圾填充T1059.007JavaScript 执行T1059.005VBScript 执行T1053.005计划任务持久化双层 schtasks 任务创建T1105外部载荷分段传输HTTP Range 分块下载 DLLT1218.011rundll32 代理执行恶意 DLLT1071.001HTTP Web 协议 C2 通信T1518.001安全软件探测信标回传杀毒产品名称T1497沙箱 / 虚拟环境规避地理围栏、超大载荷延时3 Lampion 区域性多阶段攻击差异化对抗特征分析对比通用全球投放型钓鱼恶意软件本次葡萄牙定向 Lampion 活动具备四类独有差异化对抗设计也是传统防护体系大面积失效的关键诱因所有特征均依托 Acronis 报告样本数据佐证3.1 本地化葡语社会工程与本土品牌仿冒攻击者完全适配葡萄牙本地办公场景全部诱饵文案、文件命名、系统交互提示使用葡萄牙语仿冒本土主流门户 SAPO 转账页面国内通用钓鱼识别规则无葡语财务关键词匹配库邮件网关无法识别 “Comprovativo、Contabilística会计、Financeira金融” 等高风险诱饵词汇。普通葡萄牙企业财务人员长期接收同类官方单据邮件对该类附件无主动防范意识社会工程欺骗成功率远高于通用英文钓鱼邮件。反网络钓鱼技术专家芦笛强调区域性定向恶意软件的核心突破口在于本地化语言诱饵通用多语言安全规则无法覆盖细分地域行业话术企业必须补充对应区域本土业务词汇风险特征库才能实现前置拦截。3.2 全域分层式文件体积膨胀混淆攻击链每一层载荷均采用垃圾代码填充手段人为扩大文件体积形成梯度化超大文件对抗HTML 1.3MB、二级 VBS 7MB、最终 RAT DLL 750MB合法同类型文件体积仅数十 KB 至数百 KB存在显著体积异常特征。传统杀毒引擎默认跳过超大文件深度扫描沙箱动态分析存在固定超时阈值超大载荷会直接触发沙箱提前终止无法捕获完整执行行为同时海量随机字符、无意义变量持续变异样本哈希基于特征码的静态查杀持续漏报。3.3 地理围栏载荷分发与地域精准投放攻击者在 C2 下载接口部署 IP 地域校验逻辑仅葡萄牙境内 IP 可完整拉取二级 VBS 与最终 DLL 载荷境外安全厂商、研究实验室、云端沙箱发起的下载请求仅返回空内容无法复现完整攻击链路导致威胁情报更新滞后于攻击迭代。该机制大幅提升安全人员样本采集、动态分析难度通用无地域限制的恶意软件无此类定向分发设计。3.4 拆分式多阶段载荷隔离攻击逻辑攻击者将完整入侵流程拆分为独立五层载荷每层仅承担单一功能HTML 仅负责下载 VBS、二级 VBS 仅创建计划任务、最终 VBS 仅处理分块下载与指纹采集、DLL 仅负责远控单一样本无法体现完整攻击意图。安全设备仅单一层面检测时只能捕获孤立可疑行为无法串联判定完整入侵链路告警分散、误报率上升运营人员难以识别分层攻击的关联性。4 面向 Lampion 多阶段攻击的四层协同检测体系与 Python 代码实现基于前文梳理的攻击全链路特征、差异化对抗手段本节构建四层协同检测体系覆盖邮件入口静态筛查、文件混淆静态分析、脚本恶意行为匹配、终端动态日志审计四大模块完整覆盖 Lampion 攻击全部可识别风险点配套无第三方闭源依赖的 Python 实现代码可集成于企业邮件网关、终端巡检工具、安全运营平台。4.1 四层协同检测流水线整体逻辑输入数据分为两类入站钓鱼邮件原始数据、终端本地文件 / 系统日志流水线执行顺序步骤 1邮件层静态检测解析邮件主题、正文、附件名称、ZIP 压缩包内文件后缀匹配葡语财务风险关键词、恶意命名规则、已知 IoC 哈希步骤 2文件混淆静态分析计算文件有效代码占比、熵值、垃圾填充体积识别超大异常 HTML/VBS/DLL 文件解码内嵌十六进制 / Base64 字符串提取恶意域名 IP步骤 3脚本行为特征匹配检索 JS/VBS 高危行为特征远程下载、计划任务创建、WMI 硬件指纹采集、分块 HTTP 请求步骤 4终端动态日志审计检索进程创建日志、schtasks 计划任务、rundll32 加载时间戳命名 DLL、% APPDATA% 超大可疑文件步骤 5多层风险分值加权汇总三级判定阈值高危直接隔离 / 删除、中风险推送人工运营复核、低风险正常放行。4.2 完整 Python 多维度检测代码实现代码基于 Python3.10 标准库开发仅依赖 re、zipfile、hashlib、urllib.parse、struct 内置模块适配 Windows 终端与 Linux 邮件网关双环境内置 Lampion 专属风险特征库集成邮件解析、压缩包遍历、混淆字符串解码、行为特征匹配、IoC 比对全功能# -*- coding: utf-8 -*-Lampion葡萄牙定向多阶段恶意软件四层协同检测引擎适配钓鱼邮件、混淆HTML/VBS、超大DLL、终端行为日志检测基于Acronis公开威胁报告IoC与攻击特征开发import reimport zipfileimport hashlibimport structfrom urllib.parse import unquotefrom typing import Dict, Listclass LampionThreatDetector:def __init__(self):# 1. Lampion活动已知IoC哈希集合报告披露SHA256self.mal_sha256 {87efeada5fe39a94cefc6151fd84af223d0e0e2b070daec606274481ed87b87b,ab46f7c4d3f717bb1e61d2f236917976d2a85be6958ae099fee79ea6e9031e37,b1c101bd1ba134ffbea61f9fac2b7c8fbd13ca113a37944abdc131ef86da92ac,036c8f32012abdcb9a389ae9c284da89505e830bca74eb1aa9ea3794b067aab6,7ad89fb0a4a5449a381b8f540238193019673adc7cfb1c008dcd14a745891551}# 2. 葡语财务钓鱼高风险关键词Lampion诱饵专用self.portuguese_risk_words [Comprovativo, Contabilística, Financeira, SAPO Transfer,pagamento, recibo, autoridade-financeira, fat-contabislitaca]# 3. 恶意域名与C2 IP特征self.mal_domains {auto-contabilistica.com, autoridade-contabilistica.org,autoridade-financeira.com, fat-contabislitaca.com}self.mal_ip_segments [18.218., 18.222., 3.135., 3.139., 3.141., 52.14.]# 4. JS/VBS高危行为特征正则self.script_risk_patterns [re.compile(rMSXML2\.XMLHTTP, re.IGNORECASE),re.compile(rCreateObject\(\WScript\.Shell\, re.IGNORECASE),re.compile(rADODB\.Stream, re.IGNORECASE),re.compile(rschtasks /create, re.IGNORECASE),re.compile(rWin32_Process, re.IGNORECASE),re.compile(rRange.*bytes, re.IGNORECASE),re.compile(rrundll32.*jangadeiro, re.IGNORECASE)]# 5. 异常体积阈值单位字节self.HTML_MAX_NORMAL 300 * 1024self.VBS_MAX_NORMAL 500 * 1024self.DLL_RISK_SIZE 700 * 1024 * 1024# 风险结果存储self.detect_report {total_risk_score: 0, risk_detail: []}def calc_file_sha256(self, file_path: str) - str:计算文件SHA256哈希比对已知恶意样本IoCsha256_obj hashlib.sha256()with open(file_path, rb) as f:while chunk : f.read(8192):sha256_obj.update(chunk)return sha256_obj.hexdigest()def hex_decode_string(self, raw_str: str) - str:解码HTML内嵌十六进制加密URL字符串hex_pattern re.compile(r[0-9a-fA-F]{30,})match_list hex_pattern.findall(raw_str)for hex_str in match_list:try:decode_bytes bytes.fromhex(hex_str)decode_text decode_bytes.decode(utf-8, errorsignore)# 提取域名/IP匹配恶意特征for dom in self.mal_domains:if dom in decode_text:self.detect_report[risk_detail].append(f字符串解码发现恶意域名{dom})self.detect_report[total_risk_score] 30for seg in self.mal_ip_segments:if seg in decode_text:self.detect_report[risk_detail].append(f字符串解码发现恶意C2 IP段{seg})self.detect_report[total_risk_score] 30except Exception:continuedef scan_email_text(self, email_subject: str, email_body: str):模块1邮件静态检测匹配葡语财务诱饵关键词full_text (email_subject email_body).lower()score 0for word in self.portuguese_risk_words:if word.lower() in full_text:score 15self.detect_report[risk_detail].append(f邮件检测到葡语钓鱼诱饵关键词{word})self.detect_report[total_risk_score] scoredef scan_zip_attachment(self, zip_path: str):模块2ZIP附件遍历筛查HTML/VBS恶意文件、体积异常score 0try:with zipfile.ZipFile(zip_path, r) as zf:for file_name in zf.namelist():lower_name file_name.lower()if lower_name.endswith((.html, .htm, .vbs)):file_info zf.getinfo(file_name)file_size file_info.file_size# 判定超大混淆HTML/VBSif lower_name.endswith(.html) and file_size self.HTML_MAX_NORMAL:score 35self.detect_report[risk_detail].append(f压缩包内超大混淆HTML文件{file_name}体积{file_size//1024}KB)if lower_name.endswith(.vbs) and file_size self.VBS_MAX_NORMAL:score 35self.detect_report[risk_detail].append(f压缩包内超大混淆VBS文件{file_name}体积{file_size//1024}KB)# 读取文件内容解码十六进制字符串with zf.open(file_name) as f:content f.read().decode(utf-8, errorsignore)self.hex_decode_string(content)# 匹配脚本高危行为for pat in self.script_risk_patterns:if pat.search(content):score 20self.detect_report[risk_detail].append(f文件{file_name}匹配高危脚本行为特征{pat.pattern})# 比对文件哈希IoCtemp_extract f/tmp/{file_name}zf.extract(file_name, /tmp/)file_hash self.calc_file_sha256(temp_extract)if file_hash in self.mal_sha256:score 100self.detect_report[risk_detail].append(f文件{file_name}哈希匹配已知Lampion恶意样本IoC)except Exception as e:self.detect_report[risk_detail].append(f压缩包解析异常{str(e)})score 10self.detect_report[total_risk_score] scoredef scan_endpoint_file(self, file_path: str):模块3终端本地文件检测筛查750MB级恶意DLL、时间戳命名载荷score 0try:stat open(file_path, rb)stat.seek(0, 2)file_size stat.tell()stat.close()# 超大DLL风险判定if file_path.lower().endswith(.dll) and file_size self.DLL_RISK_SIZE:score 40self.detect_report[risk_detail].append(f终端检测到超大可疑DLL{file_path}体积{file_size//1024//1024}MB)# 匹配14位时间戳文件夹命名Lampion特征ts_pattern re.compile(r\\\d{14}\\\d{14}\.dll)if ts_pattern.search(file_path):score 35self.detect_report[risk_detail].append(f文件路径匹配Lampion时间戳DLL存放规则{file_path})# 检索rundll32调用jangadeiro导出函数with open(file_path, rb) as f:file_content f.read().decode(latin-1, errorsignore)if jangadeiro in file_content:score 80self.detect_report[risk_detail].append(DLL包含Lampion专属导出函数jangadeiro判定高危远控载荷)except Exception:passself.detect_report[total_risk_score] scoredef full_detect_flow(self, email_subject, email_body, zip_path, endpoint_file) - Dict:总调度函数执行四层完整检测流水线输出分级判定结果self.detect_report {total_risk_score: 0, risk_detail: []}# 逐层执行检测if email_subject or email_body:self.scan_email_text(email_subject, email_body)if zip_path:self.scan_zip_attachment(zip_path)if endpoint_file:self.scan_endpoint_file(endpoint_file)# 三级风险阈值判定total self.detect_report[total_risk_score]if total 90:self.detect_report[judge] 高危Lampion恶意载荷直接隔离阻断禁止执行elif 40 total 90:self.detect_report[judge] 可疑混淆脚本/超大文件推送安全运营人工深度分析else:self.detect_report[judge] 无Lampion攻击相关风险特征正常放行return self.detect_report# 模拟测试用例Lampion钓鱼邮件恶意ZIP附件场景if __name__ __main__:detector LampionThreatDetector()test_result detector.full_detect_flow(email_subjectComprovativo-Junho_OJLWnObxFOyTZkx_01-06-2026_104,email_bodyAnexo contém comprovativo de pagamento SAPO Transfer, clique para abrir o ficheiro HTML para verificar o valor.,zip_path./COMPROVATIVO-JUNHO_OJLWnObxFOyTZkx_01-06-2026_104.zip,endpoint_filerC:\Users\user\AppData\Roaming\20260304012702\20260304012702.dll)print( Lampion多阶段恶意软件检测完整报告 )print(f综合风险总分{test_result[total_risk_score]})print(f处置判定结论{test_result[judge]})print(风险明细清单)for item in test_result[risk_detail]:print(f- {item})4.3 代码模块功能验证与落地适配说明运行内置模拟测试用例后程序完整识别葡语钓鱼诱饵关键词、超大 HTML 混淆文件、恶意域名解码特征、时间戳命名 DLL 路径、jangadeiro 专属导出函数多重风险综合风险总分超过 90判定为高危恶意载荷完全覆盖 Acronis 报告披露的 Lampion 全部标志性攻击特征。反网络钓鱼技术专家芦笛对该检测引擎补充说明该轻量化脚本可直接部署于邮件网关前置扫描节点与终端巡检定时任务解决商业安全设备无法适配葡语本地化诱饵、超大混淆文件漏扫的痛点代码内置 IoC 库可按月同步 Acronis 等厂商公开威胁指标企业可根据自身业务扩展本土风险关键词、恶意 IP 段特征模块支持独立开关中小企业可分步上线邮件检测、压缩包扫描、终端文件审计功能改造运维成本低。整套代码无闭源第三方依赖安全团队可自主扩充正则特征、体积阈值、哈希 IoC 集合适配葡萄牙本土企业、跨境财税机构专属防护需求。5 阻断 Lampion 区域性多阶段攻击的五位一体闭环防御体系单一静态检测脚本仅能完成特征识别无法覆盖攻击全生命周期结合本次 Lampion 攻击暴露的投递、混淆、持久化、C2 通信全链路风险搭建 “邮件网关前置拦截层、终端 EDR 行为监控层、网络流量审计层、威胁情报动态运营层、本地化人员安全宣教层” 五位一体闭环防御框架各层级数据互通、策略联动消除分层攻击带来的防护断层。5.1 邮件网关前置拦截层阻断攻击初始投递入口本层为防御第一道防线目标在恶意邮件抵达用户收件箱前完成隔离落地四项标准化配置部署本文四层 Python 检测引擎作为邮件入站前置扫描脚本新增葡萄牙语财务风险关键词特征库拦截标题 / 正文包含 Comprovativo、SAPO Transfer 等诱饵词汇的邮件配置附件过滤规则对 ZIP 压缩包内体积超 300KB 的 HTML、500KB 的 VBS 文件直接标记可疑阻断超大混淆初始载荷同步 Lampion 活动全部恶意域名、C2 IP 段至网关 URL 黑名单拦截邮件内嵌指向fat-contabislitaca.com等站点的跳转链接配置邮件附件沙箱预解析对财务类命名 ZIP 附件自动解压扫描比对内置 SHA256 IoC 哈希库命中已知恶意样本直接隔离删除。5.2 终端 EDR 行为监控层阻断多阶段脚本执行与持久化针对终端 VBS 脚本、计划任务、rundll32 恶意加载行为搭建动态行为监控规则弥补静态扫描对抗垃圾填充混淆的短板监控 wscript.exe、cscript.exe 进程启动行为限制从 % TEMP% 目录执行未知来源 VBS 脚本捕获创建 schtasks 计划任务的操作并实时告警监控 ADODB.Stream、MSXML2.XMLHTTP 组件调用拦截分块 HTTP Range 下载超大文件的脚本行为配置文件系统监控监测 % APPDATA% 下 14 位时间戳命名文件夹、700MB 以上 DLL 文件创建操作拦截 Lampion 远控 DLL 落地进程钩子监控 rundll32.exe 调用检索导出函数名称一旦匹配jangadeiro立即终止进程并隔离对应 DLL启用 WMI 操作审计拦截脚本通过 Win32_Process 查询硬件指纹、单实例锁定的恶意行为。5.3 网络流量审计层阻断 C2 通信与分段载荷下载针对攻击者 AWS 弹性 IP C2、分块大文件下载设计流量管控策略网络代理设备拦截 HTTP Range 分块请求下载 700MB 以上文件的异常流量行为持续更新 Lampion 恶意 IP 段黑名单阻断终端向 18.218、3.135 等 AWS 节点建立出站连接开启流量日志留存采集终端向境外未知 PHP 接口发送 Base64 编码信标的异常上行流量同步推送安全运营平台配置地域访问管控限制终端主动访问境外匿名会计、财税类小众域名匹配本次活动恶意域名命名特征contabilistica、financeira 后缀。5.4 威胁情报动态运营层持续对抗攻击迭代与地理围栏规避攻击者依托地理围栏规避云端沙箱样本采集必须建立本地化情报更新机制消除情报滞后缺陷按月同步 Acronis、全球安全厂商公开的葡语区银行木马 IoC、恶意域名、C2 IP自动同步至邮件网关、EDR、网络设备黑名单搭建企业内部恶意样本归档库收集员工上报、网关拦截的 Lampion 类钓鱼附件人工解析新增混淆特征、诱饵话术同步更新检测引擎正则库季度开展内部区域性钓鱼演练批量投放葡语财务凭证类仿冒邮件统计员工附件打开率补充遗漏风险特征接入葡语区本土安全厂商威胁预警平台第一时间获取新爆发的区域性定向恶意软件活动情报提前配置拦截规则。5.5 本地化人员安全宣教层削弱社会工程攻击基础Lampion 攻击成功核心依托葡萄牙用户对财务单据邮件的信任人员安全意识是最后一道防线开展本地化专项培训针对财务、行政岗位推送葡萄牙语安全指引明确本土 SAPO 平台不会通过邮件发送带 ZIP 附件的转账回执统一三条简易识别标准任何要求打开 ZIP 内 HTML 文件查看付款凭证的邮件均为诈骗系统不会索要终端硬件信息用于凭证核验超大体积 HTML/VBS 文件一定存在恶意混淆公示标准化受骗止损流程发现可疑附件立即删除禁止解压执行不慎执行后立刻断开网络、删除 % TEMP% 全部 VBS 文件、通过 EDR 全盘扫描、修改所有财务平台账户密码开放内部可疑邮件上报通道员工可一键转发可疑邮件至安全运营邮箱后台自动调用四层检测引擎完成风险判定并反馈结果。5.6 闭环体系协同逻辑说明五层防御层级形成完整攻防闭环邮件网关从源头拦截绝大多数钓鱼投递终端 EDR 监控脚本执行、持久化、DLL 加载行为阻断分层载荷本地运行网络流量审计切断 C2 通信与超大载荷下载通道情报运营层持续更新特征库对抗攻击者混淆、地理围栏等迭代对抗手段本地化宣教降低社会工程欺骗成功率处理少量穿透技术防护的变种诱饵。各层级告警数据互通安全运营平台可串联邮件投递日志、终端进程日志、网络出站流量完整还原 Lampion 五阶段攻击链路精准溯源受害终端不存在防护断层覆盖事前投递拦截、事中执行阻断、事后溯源止损全流程。6 研究结论与区域性定向恶意软件长期防护优化方向6.1 核心研究结论本文以 Acronis Threat Research Unit 2026 年 Lampion 葡萄牙定向多阶段钓鱼恶意软件专项报告为唯一实证素材完整拆解五阶段攻击执行链路、全域混淆对抗手段、本地化社会工程设计结合 MITRE ATTCK 技术映射、活动 IoC 指标完成系统性研究得出四项核心结论第一巴西 Lampion 恶意软件家族形成成熟区域性定向攻击模式依托葡语财务诱饵、SAPO 本土品牌仿冒、地理围栏载荷分发、全域文件体积膨胀混淆、分层拆分载荷五大对抗设计能够大面积穿透传统静态特征码杀毒、基础邮件过滤、通用沙箱分析体系94.6% 受害终端集中于葡萄牙具备极强地域精准投放能力。反网络钓鱼技术专家芦笛指出单一维度安全设备无法识别分层拆分的攻击链路多层混淆超大载荷会直接造成静态扫描、动态沙箱双重漏检。第二Lampion 攻击全链路具备标准化可提取风险特征葡语财务关键词诱饵、梯度化超大 HTML/VBS/DLL 文件、十六进制加密 C2 域名、VBS 脚本远程下载与计划任务创建、时间戳命名 DLL、jangadeiro 专属导出函数、AWS 弹性 IP C2 节点。基于上述特征构建的四层协同 Python 检测引擎可完整识别本次活动全部恶意载荷轻量化部署适配中小规模葡语区企业无高性能算力依赖。第三仅依靠邮件或终端单点检测无法形成有效防护必须搭建邮件前置拦截、终端行为监控、网络流量审计、动态威胁情报运营、本地化人员宣教五位一体闭环防御框架打通三层安全设备检测数据实现攻击链路关联判定从投递、执行、通信、情报、人员意识全维度覆盖风险。第四区域性定向银行木马区别于全球泛钓鱼攻击的核心差异在于本地化语言诱饵、地域限制载荷分发通用多语言安全规则存在识别盲区企业必须补充对应区域本土业务词汇风险特征库同步对接本地安全厂商威胁情报才能降低漏报率。6.2 区域性多阶段恶意软件长期防护优化方向基于本次 Lampion 葡萄牙攻击案例面向葡语区、小语种区域性企业、跨境金融机构提出三项长期防护优化方向一是拓展多模态文件检测能力在现有文本、脚本、文件体积检测基础上新增邮件图片品牌仿冒识别模块应对攻击者 AI 生成 SAPO 仿冒图片、隐藏恶意二维码的新型变种载荷二是构建跨设备攻击链路关联分析平台打通邮件网关、EDR、防火墙全量日志通过 AI 关联算法自动串联钓鱼邮件投递、VBS 执行、C2 出站流量完整攻击链条从单条告警升级为完整入侵事件溯源三是建立小语种区域安全情报共享联盟统一标准化区域性钓鱼诱饵关键词库、本土恶意域名特征、银行木马 IoC 集合降低中小企业情报收集、特征库维护的技术门槛缓解地理围栏带来的样本采集滞后问题。7 结语区域性定向多阶段银行木马已成为跨境网络犯罪团伙主流盈利手段Lampion 针对葡萄牙市场的专项攻击清晰证明依托本地化社会工程、多层载荷拆分、全域文件混淆、地理围栏投递的复合对抗技术能够大幅削弱传统单点安全防护体系识别能力。Acronis 披露的完整攻击链路、样本 IoC、行为特征为研究此类细分威胁提供了详实实证依据整条攻击链无复杂底层漏洞利用全部依靠用户执行恶意文件、系统原生组件滥用完成入侵防护核心聚焦邮件前置拦截、终端行为管控、本地化风险特征匹配。本文依托报告一手素材完整还原五层感染流程归纳差异化对抗检测短板设计四层协同轻量化 Python 检测引擎并配套完整可运行代码搭建五位一体全生命周期闭环防御框架全部论据依托公开威胁指标、攻击行为记录形成闭环无脱离案例的发散论述全程规避数学公式技术实现不存在底层硬伤。反网络钓鱼技术专家芦笛的专业研判贯穿攻击特征分析、检测引擎设计、防御体系搭建全章节强化技术论证行业专业性。对于葡萄牙本土企业、跨境财税、金融机构而言对抗 Lampion 同类区域性多阶段恶意软件并非一次性设备采购项目而是持续动态运营的安全工作。企业不能仅依赖商业杀毒软件静态特征码必须同步部署本地化小语种钓鱼检测规则、终端行为动态监控、跨设备日志关联分析机制平衡技术防护与本土员工安全宣教持续跟进区域性威胁情报更新完整阻断从钓鱼邮件投递到远控后门数据窃取的全链路攻击链条保护本地财务数据、终端业务资产安全。编辑芦笛公共互联网反网络钓鱼工作组