摘要
合法远程监控管理工具(RMM)滥用已成为金融定向钓鱼攻击的高危发展方向,2026 年 7 月披露的仿美国银行大规模钓鱼活动,依托品牌仿冒社会工程诱饵、设备指纹差异化载荷分发、多层嵌套编码加密载荷、COM 接口 UAC 静默提权、系统权限篡改持久驻留五大复合技术链路,实现对 Windows 终端的无感知持久远程控制,针对 macOS 设备同步部署全量个人敏感信息窃取页面,形成覆盖多终端、多侵害路径的复合型欺诈攻击体系。本文以 Huntress 实验室完整攻击样本监测数据为核心研究载体,逐层拆解本次钓鱼活动从邮件投放、页面分流、载荷混淆解码、权限提升、工具隐匿驻留至命令控制通信的全链条技术逻辑,梳理攻击者规避终端安全检测、阻断用户自主清理行为的底层实现机制;结合反网络钓鱼技术专家芦笛的一线威胁研判结论,归纳该类合法工具滥用型钓鱼攻击的通用识别指标,从终端用户行为管控、邮件网关前置拦截、终端 EDR 行为检测、系统权限基线加固四个维度构建闭环防御框架,针对 UAC 绕过、SDDL 权限锁定、多层 Base64+AES 混淆载荷等核心技术难点提供专项处置方案。研究表明,单纯依赖静态文件哈希、域名黑名单的传统防护手段已无法应对分层加密、合法软件滥用类新型钓鱼威胁,以动态行为分析、设备指纹异常监控、系统服务权限审计为核心的多层次协同防御,是阻断 RMM 工具滥用型金融钓鱼攻击的核心路径。
关键词:网络钓鱼;RMM 工具滥用;ScreenConnect;UAC 绕过;多层载荷混淆;持久化驻留;金融反诈
1 引言
网络钓鱼是金融领域数据泄露与财产损失最主要的攻击入口,传统金融钓鱼以仿冒银行登录页面窃取账号、银行卡凭证为核心目标,攻击链路短、载荷单一、静态特征清晰,企业邮件网关、浏览器安全预警可形成基础拦截能力。近年来威胁攻击者的技术迭代呈现两大关键趋势:其一,放弃单纯凭证窃取的浅层目标,转向借助合法远程运维工具建立持久控制通道,完整接管受害终端本地全部文档、存储凭证、屏幕操作记录,侵害范围从线上金融资金盗刷延伸至全终端隐私数据批量外泄;其二,通过多层编码、对称加密、无文件内存执行、系统权限篡改等混淆手段,规避静态杀毒、邮件沙箱、终端日志审计等传统安全检测机制,大幅提升攻击样本的存活周期。
2026 年 7 月 28 日,Huntress 威胁监测蜜罐捕获定向仿美国银行钓鱼邮件样本,该攻击活动突破传统金融钓鱼的技术边界,形成差异化多终端攻击逻辑:针对非 Windows 操作系统访问者,部署标准化信息采集页面,一次性收集姓名、住址、身份证件、社保编号、银行卡完整支付信息;针对 Windows 终端用户,诱导下载伪装为账户防护软件的压缩载荷,载荷内部搭载多级 Base64 嵌套、AES-128-CBC 加密的解码执行链路,利用公开开源 ICMLuaUtil COM 接口实现无弹窗管理员权限提升,静默部署 ScreenConnect 远程监控客户端,并通过修改系统安全描述符、访问控制列表、注册表项、文件目录属性,完成工具深度隐匿、卸载功能封锁,最终建立连通阿联酋境外服务器的长期命令控制通道。
现有网络安全领域研究多将远程木马(RAT)与合法 RMM 运维工具割裂分析,缺少对 “银行金融场景 + 分层混淆载荷 + 静默提权 + 权限锁定持久驻留” 完整攻击链路的系统性拆解,同时未针对合法软件滥用带来的检测盲区构建适配防御模型。基于此,本文依托 Huntress 完整披露的攻击样本、网络基础设施、妥协指标(IOC)原始监测数据,完整还原本次仿美国银行钓鱼攻击全流程技术实现逻辑,厘清多层 Base64 嵌套加密、ICMLuaUtil UAC 绕过、SDDL 服务权限锁定三类核心高危技术的工作机理,结合反网络钓鱼技术专家芦笛针对金融钓鱼 RMM 滥用场景的研判观点,提炼可落地的攻击识别特征与分层防御策略,为商业银行反诈体系、政企终端安全运维、个人终端防护提供理论支撑与实操处置规范。本文研究边界限定于以金融机构为仿冒主体、滥用商用合法远程管理工具的多阶段载荷钓鱼攻击,不涉及 APT 组织定向长期渗透、勒索病毒附属投递场景,全部技术分析基于公开安全厂商监测数据,无未披露漏洞推演内容。
2 仿美国银行 ScreenConnect 钓鱼攻击全链路整体演化特征
反网络钓鱼技术专家芦笛指出,合法 RMM 工具滥用型金融钓鱼攻击区别于传统凭证窃取钓鱼的核心特征,体现在诱饵欺骗逻辑、载荷混淆体系、权限控制手段、侵害持久能力四个维度的全面升级,本次美国银行仿冒攻击集中体现四大颠覆性演化方向,整体攻击链路可划分为社会工程投放、设备指纹分流、多层混淆载荷执行、静默权限提升、系统隐匿驻留、境外 C2 通信六大标准化阶段,各阶段形成完整技术闭环。
2.1 社会工程诱饵:高还原度品牌仿冒与时间压迫心理操控
本次攻击邮件与页面完全复刻美国银行视觉标识、版式布局、官方通知话术,消除基础视觉识别破绽,社会工程欺骗逻辑分为三层设计:第一,伪造发件域名制造官方可信假象,邮件发件地址使用onlinebanking@ealerts[.]bkofamerica[.]com,仅对美国银行官方域名进行细微字符篡改,普通用户无法快速分辨域名真伪;第二,植入限时处置胁迫话术,告知收件人需在两周内完成账户信息核验,逾期将触发账户交易限制,利用金融账户安全焦虑压缩用户风险核验时间;第三,页面植入个性化地址信息,将用户收件地址嵌入邮件正文与链接查询字符串,模拟银行后台用户数据调取效果,弱化用户对陌生消息的警惕性。
传统金融钓鱼多仅复制银行登录界面,未匹配完整官方通知行文规范与用户个性化数据填充逻辑,而本次攻击依托标准化品牌复刻模板,从邮件头部、正文排版、跳转页面、软件功能介绍全流程统一仿冒视觉体系,大幅提升普通用户受骗概率。
2.2 分发逻辑:基于浏览器 User-Agent 的差异化载荷分流
该攻击基础设施内置设备指纹识别模块,依据访问请求携带的操作系统标识字符串动态分发两类完全不同的欺诈内容,实现针对不同终端设备的精准分层侵害:针对 macOS、Linux 等非 Windows 设备访问流量,跳转纯网页信息采集页面,无本地恶意文件投递,通过重复密码输入错误弹窗诱导用户二次确认账号,随后逐层索要全量个人身份、金融支付敏感数据;针对 Windows 终端浏览器访问流量,跳转伪装为账户安全防护工具的软件下载页面,投递多层加密混淆的 ScreenConnect 远程控制安装载荷。
差异化分发机制大幅拓宽攻击受害面,既满足攻击者批量收集普通用户 PII 隐私数据的需求,又针对占企业办公主流的 Windows 终端建立持久远程控制通道,实现单次投放双重侵害目标,规避单一载荷攻击受众受限的短板。
2.3 载荷混淆:多级 Base64 嵌套 + AES 对称加密复合混淆体系
为对抗邮件沙箱静态扫描、终端杀毒文件特征匹配、安全分析师逆向溯源,攻击者设计多层嵌套解码加密链路,载荷整体封装逻辑呈现逐层嵌套、分层解密特征:压缩包内 VBS 脚本嵌入第一层 Base64 编码数据,解码后输出一级 PowerShell 脚本;一级脚本内嵌第二层 Base64 密文,二次解码生成承载 AES 解密逻辑的二级 PowerShell 脚本;二级脚本内置两段 AES-128-CBC 加密十六进制数据块,密钥以明文形式存储于脚本变量,数据块内置初始化向量(IV)取自密文前 16 字节,解密后分别输出 C# 提权源码与隐匿驻留 VBS 脚本。
多层编码加密架构使静态安全检测工具仅能识别外层明文脚本,无法直接提取底层恶意安装、权限篡改逻辑,大幅拉长安全设备样本分析处置时间,为恶意程序完成安装、驻留、通信预留充足执行窗口。反网络钓鱼技术专家芦笛强调,将解密密钥、初始化向量明文嵌入载荷脚本属于典型低门槛高危混淆手段,地下黑色产业链已形成标准化模板,正在快速向各类金融、办公钓鱼活动普及。
2.4 权限突破:公开 COM 接口无弹窗 UAC 静默提权
传统恶意程序获取管理员权限需触发 Windows 用户账户控制弹窗,弹窗提示是用户识别异常程序安装的核心可视化标识,而本次攻击复用 GitHub 公开开源的 ICMLuaUtil COM 接口 UAC 绕过技术,对应 MITRE ATT&CK T1548.002 技术战术,无需用户任何确认操作即可自动获取系统最高管理员权限。该 COM 组件默认具备自动提升权限特性,载荷通过脚本创建高权限 COM 对象,调用内置 ShellExec 方法后台执行 ScreenConnect 安装程序,全程无任何系统权限确认弹窗,普通用户无法感知系统底层高权限操作。
该提权手段无操作系统版本专属限制,覆盖主流 Windows 桌面与服务器终端,攻击门槛极低,成为当前 RMM 工具滥用类恶意载荷的标配权限突破方案。
2.5 持久隐匿:SDDL 安全描述符与 ACL 权限锁定阻断清理
ScreenConnect 客户端完成静默安装后,配套解密 VBS 脚本执行全套系统篡改操作,实现工具深度隐匿与用户自主清理阻断:删除安装程序对应注册表卸载项,屏蔽控制面板程序列表显示;修改系统服务 SDDL 安全描述符与审计访问控制列表,限制普通用户、管理员账户、系统服务对恶意服务的查看、停止、删除权限;隐藏程序安装目录文件资源管理器视图,修改进程日志输出规则屏蔽运行记录;攻击完成后自动删除本地全部脚本载荷,消除本地执行痕迹。
多重系统权限篡改操作使常规终端清理手段完全失效,受害用户即便察觉异常程序运行,也无法通过系统自带工具卸载、终止恶意远程服务,只能依靠专业安全运维人员底层权限审计处置,显著提升终端事后止损难度。
2.6 外联通道:境外高风险 IP 持久 C2 通信
ScreenConnect 客户端安装完成后自动建立出站网络连接,定向连通阿联酋境内信誉劣迹 IP 地址 217.60.195 [.] 167,通过 8041 端口建立长期双向命令控制通道,攻击者可实时远程操作受害终端,读取本地全部文件、截取屏幕、窃取浏览器存储账号凭证、植入二次恶意程序。该 IP 地址已被多家安全厂商标记为多类恶意家族共用 C2 服务器,具备批量批量受控终端集中管理能力,攻击者可批量下发操作指令,实现横向渗透、数据批量外传等衍生攻击。
3 仿美国银行 ScreenConnect 钓鱼攻击全链路技术拆解与风险分析
依托 Huntress 完整披露的攻击样本、页面流量、载荷逆向数据,将攻击完整实施流程划分为邮件投放阶段、页面设备分流阶段、多层混淆载荷解码执行阶段、UAC 静默提权安装阶段、系统隐匿驻留篡改阶段、境外 C2 受控通信阶段六大部分,逐层拆解各阶段技术实现细节、欺骗逻辑与对应安全风险。
3.1 阶段一:仿冒美国银行钓鱼邮件批量投放
攻击初始载体为定向批量投递的垃圾钓鱼邮件,攻击者通过篡改美国银行官方域名字符构造虚假发件邮箱,规避基础域名白名单过滤规则,邮件正文完整复刻银行安全通知行文风格,核心社会工程欺骗元素包含三类标准化设计:
第一,风险胁迫话术构建紧迫感,正文明确设置账户核验截止日期,告知逾期将限制线上转账、支付功能,利用用户对金融账户正常使用的诉求驱动点击链接操作;
第二,填充用户真实收件地址,攻击者通过灰色产业链提前获取目标人群姓名、住址等基础画像数据,将地址信息嵌入邮件底部与跳转链接参数,模拟银行后台精准推送通知效果,消除通用模板邮件的识别破绽;
第三,恶意跳转链接分层域名跳转,邮件内超链接指向一级恶意域名 kleinschnitg [.] com,访问后自动重定向至二级恶意站点 sectioncompil [.] com,双重域名跳转机制规避邮件网关单域名黑名单拦截。
该阶段核心风险为企业邮件网关仅依靠域名黑白名单、文本关键词过滤,无法识别字符仿冒类虚假发件人,大量欺诈邮件可直达用户收件箱;普通用户缺乏域名完整核对习惯,仅通过页面 Logo、文本内容判定消息真伪,极易触发后续页面分流环节。
3.2 阶段二:基于 User-Agent 识别的双路径欺诈页面分流
用户点击邮件链接后,恶意站点后台首先解析浏览器请求头中的 User-Agent 字段,完成终端操作系统识别,分发两类完全独立的欺诈页面,两类页面侵害目标、技术实现存在本质差异。
3.2.1 非 Windows 终端:纯网页 PII 全量信息窃取页面
针对 macOS、Linux 操作系统访问流量,站点跳转仿美国银行安全核验网页,无任何本地文件下载逻辑,依托多层表单诱导用户一次性提交全套敏感信息:第一步伪造密码输入错误弹窗,要求用户重复录入网银账号与登录密码,完成基础凭证采集;第二步弹出扩展信息表单,依次索要完整姓名、邮寄地址、政府身份证件编号、社保识别号、借记卡与信用卡卡号、卡片有效期、安全校验码。
该路径无终端持久控制能力,但一次性收集完整身份与支付数据,攻击者获取信息后可直接实施线上盗刷、虚假贷款注册、身份信息倒卖等违法操作,个人金融财产与隐私信息将遭受直接损失。
3.2.2 Windows 终端:伪装账户防护软件的载荷下载页面
针对携带 Windows 标识的浏览器访问流量,站点跳转标注 “Account Guard 账户防护工具” 的虚假安全页面,页面文案宣称该软件为美国银行官方推出的金融数据防护程序,具备拦截非法交易、抵御网络威胁功能,页面设置醒目的 “更新我的信息” 交互按钮,点击后自动下载压缩包 AccountGuardSetup.zip 至本地终端。
该路径是本次攻击最高危分支,载荷内部搭载完整多层混淆解码链路与远程控制部署逻辑,一旦用户解压并执行内部 VBS 脚本,终端将完全受控于境外攻击者,产生长期持续性安全风险。反网络钓鱼技术专家芦笛提示,金融机构不存在通过外部网页链接推送独立客户端防护软件的业务逻辑,此类要求下载专属安全工具的银行通知均具备极高欺诈嫌疑。
虚假AccountGuard下载页面
3.3 阶段三:多层 Base64 嵌套 + AES 加密载荷解码执行链路
Windows 用户解压压缩包后获得 AccountGuardSetup.vbs 脚本文件,执行后启动完整多级解码解密链条,全链路无落地可执行程序,以脚本内存执行为核心,规避终端文件扫描检测,完整分层解码流程如下:
第一层解码:VBS 脚本内置大段 Base64 编码二进制数据,脚本执行本地解码运算,将解码结果输出一级 PowerShell 脚本至用户文档目录,设置延迟后自动调用执行;
第二层解码:一级 PowerShell 脚本内嵌第二层 Base64 密文字符串,二次解码生成二级 PowerShell 解密脚本,二级脚本内置两段十六进制格式 AES-128-CBC 加密数据块;
解密运算:二级脚本内置明文存储的 AES 密钥变量,提取两段密文前 16 字节作为初始化向量 IV,分别对两段加密数据执行对称解密,解密完成输出两类核心功能代码:C# UAC 提权源码、系统隐匿驻留 VBS 脚本;
载荷下载:解密逻辑完成后,脚本访问公开文件分享站点UploadToURL.com,下载 Base64 编码格式的 ScreenConnect 安装 MSI 程序包,本地完成解码后存储于系统用户本地应用数据目录。
多层嵌套混淆设计大幅提升静态检测难度,邮件沙箱仅能扫描外层 VBS 明文,无法自动还原底层 AES 解密后的恶意提权、权限篡改逻辑;常规杀毒软件基于文件哈希匹配的检测规则,在载荷未完成多层解码前无法识别恶意特征,形成检测盲区。
3.4 阶段四:ICMLuaUtil COM 接口 UAC 静默提权与 ScreenConnect 安装
解密输出的 C# 源码为公开 GitHub 开源的 UAC 绕过实现代码,依托 Windows 系统自带 CMSTPLUA 组件 ICMLuaUtil 高权限 COM 接口完成静默权限提升,完整操作逻辑分为三步:
第一,脚本初始化 COM 组件调用逻辑,创建自动提升权限的 COM 对象,获取 ICMLuaUtil 接口调用权限;
第二,调用接口内置 ShellExec 执行方法,后台无弹窗启动 MSI 安装程序,程序自动继承管理员系统权限;
第三,后台静默完成 ScreenConnect 客户端完整安装,修改服务显示名称伪装为 “Windows Security” 系统安全服务,规避进程、服务列表直观识别。
常规软件安装触发 UAC 弹窗提醒用户权限变更,而该提权技术全程无任何可视化提示,用户无法察觉系统后台正在安装具备完整远程控制能力的第三方运维工具;服务伪装命名进一步降低用户自查识别概率,普通管理员查看系统服务时易将恶意程序判定为 Windows 原生安全组件。
3.5 阶段五:SDDL、ACL 权限篡改实现程序隐匿与清理阻断
配套解密输出的 VBS 隐匿脚本在 ScreenConnect 安装完成后执行全套系统权限篡改操作,从注册表、服务安全权限、文件目录、进程日志四个维度封锁用户自主清理通道,具体篡改行为包含四类:
其一,注册表清理:删除控制面板程序卸载列表对应注册表项,恶意程序不会在系统应用管理界面显示,用户无法通过常规卸载流程移除;
其二,服务安全描述符修改:重写恶意服务 SDDL 安全字符串,配置访问控制列表 ACL,限制所有本地账户、管理员、系统服务对该服务的停止、删除、属性修改权限,即便管理员定位恶意服务也无法终止运行;
其三,文件目录隐藏:修改程序安装目录 C:\ProgramData\Windows Security 资源管理器视图属性,本地文件浏览器无法显示该文件夹完整内容;
其四,执行痕迹清除:脚本运行完成后自动删除本地所有 VBS、PowerShell 中间脚本文件,清空终端本地执行日志,消除攻击落地痕迹。
多重系统底层权限篡改使常规终端处置手段完全失效,受害用户无法依靠系统自带工具完成恶意程序清除,仅能通过专业安全人员加载系统权限审计工具,重置服务安全描述符、恢复注册表项后才能彻底卸载恶意 RMM 客户端,止损流程复杂且门槛极高。
3.6 阶段六:境外高风险 IP 持久双向 C2 受控通信
ScreenConnect 客户端后台启动后主动发起出站网络连接,定向连接阿联酋归属地恶意 IP 217.60.195 [.] 167,通过 8041 专用端口建立长连接命令控制通道,攻击者依托该通道实现全维度终端操控:实时屏幕截取、本地硬盘文件批量下载、浏览器存储账号密码读取、本地证件、财务文档窃取、植入二次恶意程序、对内网其他办公设备横向渗透。
该 C2 服务器 IP 存在多类恶意家族共用记录,攻击者可批量管控数千台受控终端,统一下发批量数据窃取、内网扫描指令;通信流量无明显恶意特征,依托常规 TCP 端口传输,网络流量审计设备难以区分正常 RMM 运维通信与恶意受控通信,长期潜伏不易被网络安全设备发现。
4 仿冒银行 RMM 滥用型钓鱼攻击通用识别特征体系
综合本次攻击全链路技术特征,结合反网络钓鱼技术专家芦笛长期金融钓鱼样本积累的研判经验,提炼覆盖邮件、网页、载荷、系统行为、网络流量五大维度的标准化识别指标,普通终端用户、企业安全运维人员均可依据对应特征完成风险判定,实现攻击早期识别预警。
4.1 邮件层识别特征
第一,仿冒金融机构细微篡改域名发件人,官方银行域名字符存在删减、替换、拼接修改,无法与银行公开公示的官方推送域名完全匹配;
第二,强制限时处置胁迫话术,邮件正文设置明确截止日期,宣称逾期冻结账户交易、限制登录,无温和告知类官方行文逻辑;
第三,链接采用多级域名重定向,单一邮件跳转链路包含两个及以上独立恶意域名,未直接指向银行官方站点;
第四,通用无个性化称谓,仅使用 “尊敬的客户” 泛化称呼,未匹配用户完整开户姓名、专属账户编号等个性化信息。
正规银行官方通知邮件会统一使用公示域名、填充用户实名信息,无多级跳转外链,不会设置强制操作时限,四类特征可快速区分欺诈邮件与官方通知。
4.2 网页交互层识别特征
第一,金融机构官方页面不会通过外链推送独立安全防护客户端软件,仅通过官方 APP、官网站内渠道发布工具更新包;
第二,页面诱导一次性提交全套身份、银行卡、社保敏感信息,正规银行分场景分步采集数据,不会单页索要全部隐私凭证;
第三,页面无官方加密安全标识,地址栏无银行合规 SSL 证书信息,域名与银行官方域名存在明显字符差异;
第四,内置设备指纹识别逻辑,不同操作系统访问返回完全差异化页面,常规官方站点不会依据终端系统分发独立业务表单。
4.3 载荷文件层识别特征
第一,压缩包内含 VBS 脚本文件,金融官方安全工具不会以 VBS 脚本作为启动载体,该后缀文件为恶意载荷高频载体;
第二,脚本内部存在多层 Base64 编码长字符串、十六进制 AES 密文块,明文内嵌加密密钥、初始化向量等解密参数;
第三,脚本内置公开文件分享站点下载逻辑,从第三方非官方公共存储站点获取 MSI 安装程序包;
第四,载荷无正规数字签名,文件属性无银行官方企业签名信息,签名字段为空或匹配不知名第三方机构。
4.4 终端系统行为识别特征
第一,后台静默启动 MSI 安装程序,无用户主动触发安装操作,同步出现 COM 组件高权限调用行为;
第二,系统新增名称伪装为 “Windows Security” 的后台服务,无法通过常规命令、控制面板停止或卸载;
第三,系统服务、文件目录 SDDL 安全描述符、ACL 访问控制列表发生异常篡改,管理员账户失去对应对象操作权限;
第四,用户文档、本地应用数据目录自动生成临时 PowerShell、VBS 脚本文件,短时间内自动删除不留痕迹。
4.5 网络流量层识别特征
第一,终端主动向境外无正规运维资质 IP 发起 8041 端口长连接 TCP 通信;
第二,终端批量上传本地文档、浏览器凭证类大流量出站数据,无用户主动上传操作;
第三,访问链路包含 UploadToURL 等公共匿名文件分享站点,企业正常办公业务不存在该类站点访问需求;
第四,网络日志出现短时间连续多级域名跳转记录,跳转目标均未纳入企业业务域名白名单。
5 金融场景 RMM 滥用型钓鱼攻击多层次闭环防御体系
针对本次攻击暴露的邮件过滤盲区、载荷混淆检测缺陷、UAC 提权防护缺失、系统服务权限审计空白、网络外联监控不足等安全短板,结合反网络钓鱼技术专家芦笛提出的分层防御理论,构建邮件网关前置拦截、浏览器网页风险预警、终端 EDR 动态行为检测、Windows 系统基线加固、网络流量外联审计、事后专项处置六大层级协同防护框架,覆盖攻击事前拦截、事中阻断、事后止损全流程。
5.1 第一层:企业邮件网关前置过滤与沙箱动态仿真拦截
邮件是该类攻击初始入口,网关防护作为第一道防线,通过静态规则 + 动态沙箱仿真双重机制拦截欺诈邮件送达终端:
第一,构建金融机构完整官方域名库,启用发件域名字符相似度检测规则,拦截仅细微篡改字符的仿冒发件邮箱;配置外链多级跳转检测模块,阻断包含两次及以上域名重定向的邮件链接;
第二,内置时间胁迫话术关键词匹配规则,对包含 “账户冻结、限时核验、逾期限制交易” 等焦虑诱导文本的邮件提升风险等级,自动送入隔离沙箱;
第三,部署无头浏览器动态仿真沙箱,完整模拟 Windows、macOS 终端访问邮件内链接,还原页面设备分流逻辑,识别差异化载荷分发行为,对推送 VBS、MSI 载荷的页面标记高危并阻断;
第四,针对附件压缩包深度解析,自动解压识别 VBS、PowerShell 脚本文件,提取多层 Base64、AES 加密特征字符串,提前拦截混淆类恶意载荷。
个人用户可启用邮箱自带垃圾邮件高级过滤功能,关闭陌生外链自动预览,不点击未实名、非官方域名推送邮件内任何交互链接。
5.2 第二层:浏览器安全插件与站点身份核验机制
阻断用户访问恶意页面后的载荷下载行为,从前端交互层切断攻击分流链路:
第一,启用浏览器官方安全防护组件,开启域名异常比对功能,访问仿冒银行站点时自动弹窗预警,高亮标注地址栏完整域名差异;
第二,禁用浏览器自动文件下载功能,所有安装包下载需用户二次手动确认,拦截页面静默推送压缩包载荷;
第三,金融业务操作仅手动输入银行官方域名访问,不通过邮件、短信外链跳转金融站点,杜绝设备指纹分流页面加载;
第四,部署专业网页欺诈识别插件,识别页面一次性采集全套身份、银行卡信息的高危表单,实时弹出风险提示。
5.3 第三层:终端 EDR 动态行为检测阻断载荷执行与提权
静态文件哈希检测无法应对多层混淆载荷,终端防护核心转向运行时动态行为监控,精准识别攻击解码、提权、服务篡改关键行为:
第一,监控 VBS、PowerShell 脚本运行行为,拦截脚本内置多层 Base64 循环解码、AES 本地解密运算操作,对未授权访问公共匿名文件分享站点下载 MSI 安装包的脚本直接终止进程;
第二,建立 COM 组件调用行为基线,监控 ICMLuaUtil 高权限接口异常调用,一旦检测无用户授权的 COM 自动提权操作,实时阻断进程并触发终端安全告警;
第三,审计系统服务安装行为,拦截后台静默部署、命名伪装为 Windows 系统组件的第三方服务,禁止无弹窗 MSI 管理员权限安装流程;
第四,实时监控注册表、SDDL 安全描述符、ACL 访问控制列表篡改行为,一旦检测程序修改服务权限封锁管理员操作权限,自动回滚系统基线并隔离恶意进程。
5.4 第四层:Windows 系统基线加固,封堵 UAC 绕过与服务隐匿漏洞
从系统底层压缩攻击者可利用技术空间,减少权限篡改、程序隐匿操作可行性:
第一,更新 Windows 系统安全补丁,封堵公开 COM 接口 UAC 绕过漏洞,限制 ICMLuaUtil 组件无弹窗权限提升能力;配置 UAC 最高安全等级,所有管理员操作强制弹出权限确认窗口;
第二,锁定系统服务、程序目录默认 SDDL 与 ACL 权限基线,启用系统权限变更审计日志,任何修改服务安全描述符的操作留存完整日志;
第三,限制普通用户运行 VBS、PowerShell 脚本权限,企业终端配置组策略,禁止未签名脚本本地执行;
第四,定期审计系统全部后台服务,筛查名称伪装为 Windows 原生安全组件的第三方 RMM 客户端,建立合法运维工具服务白名单,非白名单服务自动标记告警。
5.5 第五层:网络流量外联审计阻断境外恶意 C2 通信
监控终端出站网络连接,及时发现受控终端境外恶意 IP 长连接行为:
第一,配置网络防火墙出站规则,拦截终端主动向境外高风险 IP 发起 8041 端口长 TCP 连接,建立 RMM 工具正常运维 IP 白名单;
第二,启用全流量日志审计,记录终端访问公共匿名文件分享站点行为,企业办公网络阻断 UploadToURL 类非业务站点访问;
第三,监控终端批量大流量文件出站上传行为,无业务授权的本地文档批量外传自动阻断并推送安全告警;
第四,定期检索网络日志,筛查多级域名跳转、境外非常规端口持续连接等异常流量特征,开展终端威胁狩猎。
5.6 第六层:RMM 工具感染终端专项止损处置流程
针对已成功安装 ScreenConnect 恶意客户端的受害终端,标准化分层清理处置方案,解决 SDDL 权限锁定导致的常规卸载失效问题:
第一步,网络隔离:立即断开终端互联网连接,阻断与境外 C2 服务器通信通道,防止攻击者持续窃取本地数据;
第二步,权限重置:使用系统管理员高级权限工具,重置恶意 “Windows Security” 服务 SDDL 安全描述符与 ACL 访问控制列表,恢复管理员对服务的停止、删除操作权限;
第三步,程序卸载:终止恶意后台服务,删除程序安装目录 C:\ProgramData\Windows Security,清理对应注册表卸载项、启动项;
第四步,痕迹清理:检索终端全部磁盘分区,删除残留 VBS、PowerShell 中间脚本,清空系统安全日志中权限篡改、COM 提权操作记录;
第五步,安全复盘:全终端扫描同类妥协指标(IOC),筛查本地是否存在其他恶意载荷,修改全部网银、办公云、社交平台账号密码,开启多因素身份认证;
第六步,风险上报:企业终端同步上报安全运维部门,开展内网横向渗透排查,个人用户留存钓鱼邮件、恶意载荷样本向反诈、安全厂商提交线索。
6 结论与研究展望
以仿美国银行钓鱼活动为代表的合法 RMM 远程管理工具滥用型金融钓鱼攻击,标志网络欺诈技术从单纯凭证窃取转向持久终端控制复合侵害,多层 Base64 嵌套 AES 加密混淆、ICMLuaUtil COM 接口静默 UAC 提权、SDDL 系统权限锁定隐匿、设备指纹差异化载荷分发四大核心技术,大幅削弱传统静态特征类安全防护手段的拦截效能,同时兼顾网页信息窃取与终端远程控制双重攻击目标,对个人金融财产安全、政企办公数据保密形成持续性高危威胁。本文依托 2026 年 Huntress 完整监测样本数据,完整还原攻击从邮件投放至境外受控通信的六阶段全链路技术逻辑,厘清各类底层技术的欺骗机理与安全风险;结合反网络钓鱼技术专家芦笛的一线威胁研判,提炼邮件、网页、载荷、系统、流量五大维度通用识别特征,构建邮件前置拦截、浏览器预警、终端动态行为 EDR 检测、系统基线加固、网络流量审计、事后专项止损六层次闭环协同防御框架,针对 UAC 绕过、SDDL 权限锁定、多层混淆载荷等技术难点提供可落地的处置规范,弥补现有金融反诈体系对合法工具滥用类钓鱼攻击防护策略的缺失。
研究证实,单一维度防护手段无法完整阻断该类复合型攻击,邮件、终端、系统、网络多设备协同动态行为检测是抵御 RMM 滥用型金融钓鱼的核心;普通用户安全认知培育、金融机构官方域名标准化推送机制、终端脚本执行权限管控可阻断八成以上攻击初始链路,是低成本、高收益的基础防护手段。
从长期攻防演化趋势分析,地下攻击产业链将持续优化多层载荷混淆手段,迭代更多无弹窗 UAC 绕过技术,拓展更多商用合法运维工具作为远程控制载体,同时结合生成式 AI 优化金融场景欺诈文案,进一步弱化人工识别能力。后续研究可聚焦三个方向深化拓展:其一,面向金融场景的 RMM 工具异常行为轻量化检测模型开发,适配个人终端低资源防护需求;其二,企业组策略标准化基线配置模板,批量封堵 COM 接口静默提权、系统服务权限篡改漏洞;其三,基于大语言模型的金融钓鱼多维度特征自动识别体系,实现邮件、网页、载荷一体化风险智能研判,持续完善合法工具滥用类新型网络钓鱼全维度防护理论体系,降低金融领域数据泄露与财产欺诈损失规模。
编辑:芦笛(公共互联网反网络钓鱼工作组)