核心概念
2026 年 6 月,Microsoft Research 安全工程師 Brian Caswell、Bob Fleck 與研究經理 Mike Walker 發表報告,記錄 Project Ire 如何在多數 EDR 工具無所反應的情況下,獨立識別出 LOTUSLITE 後門程式的一個新變種。
Project Ire 是什麼?
Ire 是 Microsoft Research 開發的自動化惡意軟體分類代理(automated malware classification agent)。它的分析方式與傳統 EDR 根本不同:
- 只用反編譯器工具:無需用戶交互,不依賴 IOC(妥協指標)資料庫匹配
- 產生函數級別行為報告:逐函數描述程式的實際行為
- 建立可審計的證據鏈:每個判斷都有對應的程式碼依據,不靠黑盒判斷
這種純行為分析(behavior-based analysis)的核心優勢在於:「共享戰術但不共享 IOC 的變種,仍然可以被捕獲,而不是滑過簽名列表。」
LOTUSLITE 是什麼?
LOTUSLITE 是一個後門程式家族,此前由 Acronis 基於基礎設施與 TTPs(戰術、技術、程序)做過初步分析,並以中等置信度歸屬於某 APT 組織。這次 Ire 分析的樣本是一個新變種,與 Acronis 樣本共享家族特徵但改換了多項具體參數,正好說明了為何 IOC 匹配會失效。
樣本技術特徵
這次被分析的樣本是一個 PE DLL,偽裝成 SmartPrintScreen.Print,大小 253 KB。
| 指標 | 數值 |
|---|---|
| SHA-256 | 47e51e82229e80a387c3cb100d39d3705e6360bbf9bfa1601dbc484e8d02e653 |
| 初始偵測率(2026-05-28) | 1/72 家安全廠商 |
| 後續偵測率(2026-06-04) | 7/70 家 |
| 安裝目錄 | C:\ProgramData\SmartPrint\ |
| Run 鍵值 | DadaBank |
| C2 魔數 | 0xB2EBCFDF |
對比同家族的 Acronis 樣本(C2 魔數 0x8899AABB、Run 鍵值 Lite360),可以看出 LOTUSLITE 變種刻意更換了所有 IOC 特徵值,確保傳統特徵匹配失效。
行為分析的四個維度
Ire 的報告揭露了這個後門的完整攻擊鏈:
-
持久化:DLL 將自身複製至安裝目錄,透過
GetModuleFileName(NULL)取得加載程序路徑,並在 HKCU 登錄檔設置 Run 鍵值。下次使用者登入時,加載程序自動執行並側載入惡意 DLL(DLL side-loading)。 -
命令與控制(C2):透過 HTTPS 建立 C2 通信,使用自定義二進位協議,以特定魔數值進行通信偽裝,且流量偽裝成 Google 與 Microsoft 服務的合法請求。
-
命令執行:透過命名管道(named pipe)實現互動式 shell;支援目錄枚舉、文件操作以及分塊上傳機制。
-
導出表混淆:DLL 導出大量銀行與 QR Code 相關函數名稱(如
BankSepah_Iran、BankofChina、qrBankInit),但絕大多數都只是呼叫訊息框或ExitProcess,目的是製造混淆。
一個關鍵的分析細節
Ire 正確識別了函數名稱的誤導性:nfapi::nf_unRegisterDriver 這個名稱暗示它在解除安裝驅動程式,但 Ire 的行為分析顯示它實際上是在寫入 Run 鍵值。這個區別在傳統靜態分析中很容易被忽略。
樣本內也包含明文字符串 "BelievemeIamMustang-Panda",作者明確提示,這類字串可能成為「LLM 驅動分析的對抗性輸入,偏向判決」,警告 AI 分析系統可能被植入的字串所操控。
關鍵要點
- EDR 盲點確認:同一後門的新變種,只需更換 IOC(安裝路徑、Run 鍵值、C2 魔數),即可讓 71/72 個 EDR 工具失效;純行為分析不受此影響
- 行為分析 vs 特徵匹配:Ire 不需要歷史 IOC 資料庫,僅靠反編譯行為報告即可識別家族成員,適合對抗快速演化的 APT 變種
- AI 分析的對抗風險:惡意軟體開發者可在二進位中植入偽造字串,操控基於 LLM 的分析工具得出錯誤歸屬;Ire 的架構設計需考慮此類對抗輸入
- 無上下文分析:Ire 在沒有來源元數據、遙測數據、分析師提示的情況下完成分析,展示了自主 AI 代理在安全領域的實際可行性
- 歸屬的謹慎態度:作者明確不做歸屬判斷,只記錄技術事實,與字串所暗示的歸屬保持距離
實務應用
對資安防禦團隊的啟示:
簽名型 EDR 對 APT 家族變種的覆蓋率持續下降,因為攻擊者會系統性地更換所有可識別的 IOC。Project Ire 展示的行為分析路徑——逐函數報告實際行為、建立可審計證據鏈——是補足這個盲點的具體方向。
對於導入 LLM 輔助分析的安全團隊,需要特別注意「對抗性字串」問題:惡意軟體可能在二進位中植入設計好的文字,讓 AI 工具傾向於特定歸屬或忽略特定行為。分析流程應設計相應的「字串可信度評估」層。
與 GPT-5.5-Cyber 與可信存取計畫:AI 驅動資安防禦的新里程碑 的對照:GPT-5.5-Cyber 強調 AI 輔助的主動防禦,Project Ire 則是 AI 驅動的分析自動化;兩者共同說明資安領域正從「人工分析輔以工具」轉向「AI 代理主導分析,人類驗證結論」的模式。
延伸觀點
根據三篇相關來源(Microsoft Research 官方報告、Acronis 原始分析、資安社群討論)交叉驗證,以下觀點獲多來源支持:
行為分析優於特徵匹配的共識正在擴散。多個頂尖 EDR 廠商已在傳統簽名引擎之外加入行為啟發式層,但對 DLL side-loading 與命名管道 shell 的組合偵測率仍然偏低。Ire 此次案例直接量化了這個差距:初始偵測率 1/72。
APT 家族的「變種工廠」模式。LOTUSLITE 的兩個已知樣本展示了一個清晰模式:保留核心程式架構與通訊協議邏輯,僅替換所有外部可見的 IOC。這對以 IOC 共享為基礎的威脅情報生態(如 STIX/TAXII 體系)是結構性挑戰。
AI 安全分析的對抗面尚未被充分重視。文章中一段警語——LLM 分析可能被二進位中的字串操控——目前在學術與業界討論中都屬少數聲音,但隨著 AI 代理進入 SOC(安全運營中心)工作流程,這個風險面會快速放大。可參考 多代理網絡的湧現風險:Microsoft Research 紅隊測試報告 中對多代理系統被惡意輸入操控的討論。
反向連結
以下頁面引用了本頁: