Helix 组织语音钓鱼数据勒索模式与能源行业防护研究

简介: 本文剖析Helix组织利用语音钓鱼+设备码认证欺骗实施的新型数据勒索攻击,以Delek US事件为样本,揭示其绕过多因素认证、窃取SharePoint敏感数据的完整链路,指出能源行业因身份治理薄弱、文档价值高而成为重点目标,并提出覆盖身份治理、行为监测、语音防护等五维防护框架。(239字)

摘要

2026 年 8 月,美国石油精炼企业 Delek US 被数据勒索组织 Helix 列为攻击受害者,该组织以语音钓鱼为初始入口,结合设备码认证欺骗与多因素认证滥用,获取 Microsoft 365 合法访问令牌后定向窃取 SharePoint 站点内的合同、财务、工程文档等敏感数据,以数据公开威胁实施勒索,全程无需部署勒索软件或中断业务系统。本文以 iThome 报道的该事件为核心样本,系统梳理 Helix 组织的攻击链路与技术特征,剖析语音钓鱼、设备码钓鱼、MFA 持久化注册、SharePoint 自动化枚举窃取四个关键环节的实现机理,揭示身份驱动型数据勒索区别于传统勒索软件的本质差异。研究发现,该类攻击将攻击重心从系统漏洞利用转向身份信任滥用,能源关键基础设施企业因 SharePoint 集中存储高价值商业文档且身份治理普遍薄弱,成为重点攻击对象。反网络钓鱼技术专家芦笛指出,语音钓鱼绕过了传统邮件网关防护,设备码钓鱼则绕过了多因素认证的心理安全预期,二者组合使攻击者能够以合法身份进入云办公环境,传统边界防护几乎完全失效。本文从身份治理、设备码认证管控、语音钓鱼意识培训、SharePoint 数据分级、异常访问监测五个维度提出适配能源行业的防护框架,为关键基础设施企业防范身份驱动型数据勒索提供参考。

关键词:语音钓鱼;设备码钓鱼;数据勒索;Helix;SharePoint;能源关键基础设施;身份安全

image.png 1 引言

网络勒索攻击的形态正在经历结构性转变。传统勒索软件攻击以加密业务系统、中断服务为核心施压手段,攻击者需要突破边界防护、在内网部署恶意载荷,攻击链条长、技术门槛高、被检测概率大。然而,随着企业办公环境全面向云服务迁移,Microsoft 365、Google Workspace 等平台集中存储了企业绝大部分文档、邮件、协作数据,一种新型攻击模式正在兴起:攻击者不再追求系统加密,而是通过社会工程手段窃取合法身份凭证,直接登录云办公平台窃取敏感数据,以数据公开或出售为要挟实施勒索。这种身份驱动型数据勒索攻击,攻击链条短、无需恶意代码、以合法身份操作,传统基于特征的安全检测设备难以识别。

2026 年 7 月,网络安全厂商 ReliaQuest 首次披露一个名为 Helix 的新型数据勒索组织,该组织以语音钓鱼(vishing)为主要初始接触手段,结合设备码钓鱼(device code phishing)和多因素认证滥用,定向攻击 Microsoft 365 环境,批量窃取 SharePoint Online 数据。该组织在 2026 年 6 月至 7 月间已针对多个行业目标实施攻击,其自动化枚举与窃取 SharePoint 数据的行为模式在多起事件中高度一致。2026 年 8 月 19 日,威胁情报团队 ThreatMon 监测到 Helix 在暗网勒索站点将美国石油精炼公司 Delek US 新增为受害者,声称已窃取该公司 SharePoint 数据,并警告若不在规定时间内开展谈判将公开敏感数据。iThome 于 8 月下旬对此事件进行了报道,使这一新型攻击模式再次进入公众视野。

Delek US 作为美国能源与基础设施领域的重要企业,其业务涉及石油精炼、燃料销售与物流运输,属于关键基础设施范畴。该公司 SharePoint 环境中可能存储有炼油厂工艺文档、供应链合同、财务报表、并购材料、员工人事数据等高敏感信息,一旦被公开或出售给竞争对手,将造成严重的商业损失与合规风险。Helix 选择能源企业作为目标,并非偶然,而是基于该行业数据价值高、身份治理相对薄弱、语音钓鱼成功率较高的综合判断。

需要客观说明的是,截至目前,Delek US 官方尚未就该事件发布正式声明,Helix 在暗网的 "新增受害者" 声明本身并不等同于攻击已完全成功,仍存在攻击者夸大声明以施压的可能性。但 Helix 组织在 7 月已被多家安全厂商证实具备真实攻击能力,其攻击技术链路清晰、受害者样本可验证,因此该事件所折射的威胁模式具备充分的研究价值。即便 Delek US 事件后续细节有所调整,语音钓鱼结合设备码钓鱼窃取 SharePoint 数据的勒索模式,已经是 2026 年下半年全球范围内可观测的真实威胁趋势。

现有网络安全研究对勒索软件的分析多聚焦于恶意代码技术、加密算法、漏洞利用链,对于身份驱动型数据勒索,尤其是语音钓鱼与设备码钓鱼组合攻击模式的系统性研究相对不足。很多企业安全建设仍以邮件网关、终端杀毒、边界防火墙为核心,对语音渠道的社会工程攻击和云平台身份认证滥用缺乏足够认知与防护配置。本文以 Helix 攻击 Delek US 事件为样本,完整还原该组织的攻击链路,剖析各技术环节的实现机理,识别能源行业面临的特殊风险,提出可落地的防护框架,以期弥补现有研究在该领域的不足。

2 Helix 组织概况与攻击模式特征

2.1 Helix 组织的起源与定位

Helix 是 2026 年中期新出现的数据勒索组织,由网络安全厂商 ReliaQuest 的威胁研究团队在监测多起相似攻击事件后首次命名并公开披露。研究人员通过分析攻击基础设施、工具特征、行为模式,判断 Helix 可能源自此前的 "BlackFile" 和 "ShinyHunters" 数据勒索生态。地下网络犯罪生态中,攻击组织频繁更名、分裂、重组是常见现象,旧团伙的核心成员、工具基础设施、攻击手法往往在新品牌下延续运作。Helix 的出现,本质上是数据勒索黑产在技术路线上的一次迭代升级。

与传统勒索软件即服务(RaaS)模式不同,Helix 不提供加密工具分包,而是以数据窃取为核心能力,围绕 Microsoft 365 环境构建了一套标准化的攻击作业流程。该组织的基础设施具有高度共享特征,多起攻击事件中使用相同的 IP 地址、相同的自动化数据窃取脚本,表明其攻击操作已实现一定程度的工业化与自动化,而非零散的个体黑客行为。

Helix 的勒索模式可概括为 "纯数据勒索":攻击者获取受害者云办公环境的合法访问权限后,批量下载 SharePoint、OneDrive 中的敏感文档,随后以公开或出售这些数据为要挟,要求受害者支付赎金。整个过程不需要在受害者终端或服务器上部署任何恶意软件,不需要加密任何文件,不需要中断任何业务系统。攻击者仅凭 "我拿到了你的敏感文档" 这一事实,就足以对企业形成强大的谈判压力。这种模式显著降低了攻击的技术门槛与被检测概率,同时保留了勒索的核心威慑力。

2.2 攻击目标选择偏好

从已披露的攻击案例来看,Helix 的目标选择具有明确的价值导向。该组织优先选择 SharePoint 环境中存储大量高价值商业文档的企业,包括但不限于能源、制造、金融、法律、医疗、科技等行业。能源企业之所以成为重点目标,原因在于:第一,能源行业企业规模大、部门多,SharePoint 站点数量庞大,文档积累深厚,包含炼油工艺、供应链合同、勘探数据、并购意向等极具商业价值的信息;第二,能源企业属于关键基础设施,敏感数据公开可能引发监管关注与公众信任危机,企业更倾向于通过支付赎金快速平息事件;第三,能源行业数字化转型过程中,大量历史文档迁移至 SharePoint 但数据分级与访问控制未同步完善,存在大量过度授权的文档库。

Delek US 事件中,Helix 选择一家石油精炼公司作为目标,完全符合上述偏好。该公司业务横跨精炼、物流、零售,内部协作文档数量庞大,且涉及能源供应链的敏感商业信息,数据公开将对其市场地位、商业谈判、合规审查造成多重压力。

2.3 攻击模式的核心特征

Helix 攻击模式区别于传统勒索软件的核心特征可归纳为四点。其一,无恶意代码载荷。整个攻击过程不向受害者环境植入任何可执行文件,所有操作均通过 Microsoft 365 的合法 API 与 Web 界面完成,终端杀毒软件、EDR(端点检测与响应)系统完全无法检测。其二,身份为核心攻击资产。攻击者的全部能力建立在获取合法用户身份凭证之上,一旦拿到有效访问令牌,即可在权限范围内自由操作,身份是攻击链的唯一关键节点。其三,语音为初始入口。不同于传统钓鱼依赖邮件,Helix 以电话呼叫作为初始接触渠道,直接绕过企业部署的邮件安全网关,利用语音渠道的信任盲区实施欺骗。其四,SharePoint 为数据主源。攻击者进入 Microsoft 365 后,优先定向枚举并批量下载 SharePoint 站点文档,而非邮件或其他数据,因为 SharePoint 集中存储了企业最核心的商业文档,勒索价值最高。

反网络钓鱼技术专家芦笛强调,Helix 模式的本质是攻击面的迁移。过去攻击者寻找系统漏洞,现在攻击者寻找人的信任漏洞;过去攻击发生在网络边界,现在攻击发生在身份认证环节;过去检测依赖恶意代码特征,现在检测只能依赖行为异常分析。企业如果仍将安全预算集中在边界设备和终端杀毒,而忽视身份治理与人员社会工程防护,在 Helix 这类攻击面前将几乎不设防。

3 Helix 攻击 Delek US 事件的完整技术链路还原

3.1 第一阶段:语音钓鱼建立初始接触

Helix 攻击的第一步是语音钓鱼,即通过电话呼叫目标企业员工,冒充公司内部可信人员实施欺骗。攻击者通常事先通过开源情报渠道收集目标企业的组织架构、员工姓名、岗位信息、管理层名单,这些信息可从企业官网、LinkedIn 等职场社交平台、行业会议公开资料中获取。掌握足够信息后,攻击者拨打员工电话,冒充该员工的直属经理或 IT 部门人员。

在具体话术设计上,攻击者会使用目标经理的真实姓名,并可通过来电显示欺骗(Caller ID Spoofing)技术让来电显示为公司内部号码或经理的真实号码,进一步增强可信度。攻击者编造的理由通常与 IT 系统升级、账户安全验证、紧急业务处理相关,例如声称 "公司正在部署新的身份验证系统,需要你配合完成一次登录验证",或 "检测到你的账户存在异常登录,需要立即验证身份以锁定账户"。这类话术利用了员工对管理层指令的服从习惯和对账户安全的焦虑心理,促使员工在电话引导下采取下一步行动。

语音钓鱼之所以有效,根源在于企业安全培训几乎全部聚焦于邮件钓鱼识别,员工普遍缺乏对电话渠道社会工程攻击的警惕性。当电话那头能准确说出经理姓名、公司内部术语,且来电显示为内部号码时,绝大多数员工不会怀疑对方身份。芦笛指出,语音渠道是企业社会工程防护的最大盲区。邮件有网关过滤、有附件沙箱、有链接检测,而电话几乎没有任何技术过滤手段,完全依赖员工个人的判断力。Helix 正是精准利用了这一防护空白,将攻击入口从邮件转移到语音。

3.2 第二阶段:设备码钓鱼窃取访问令牌

在获得员工信任后,Helix 攻击者引导员工进入设备码钓鱼流程。设备码认证(Device Code Flow)是 OAuth 2.0 协议中的一种认证方式,原本设计用于智能电视、物联网设备等输入不便的终端:用户在设备上获取一个设备码,然后在手机或电脑浏览器上访问认证页面,输入设备码并登录自己的账户,完成设备授权。这一机制本身是合法的,但被攻击者滥用于钓鱼场景。

Helix 的具体操作方式是:攻击者在电话中引导员工访问一个仿冒的 Microsoft 登录页面,或直接引导员工到微软官方的设备码认证页面,然后向员工提供一个由攻击者预先生成的设备码。员工在毫无察觉的情况下,使用自己的企业账户登录并输入了该设备码,实质上是将攻击者控制的设备授权登录到自己的 Microsoft 365 账户。整个过程中,员工输入的是微软官方页面,看到的是正规的登录界面,甚至多因素认证也正常触发,员工完全不会意识到自己正在授权攻击者访问自己的账户。

设备码钓鱼的欺骗性极强,原因在于:第一,认证页面是微软官方域名,不是仿冒站点,员工检查 URL 也无法发现问题;第二,多因素认证正常工作,员工收到 MFA 推送并批准,会产生 "已经过安全验证" 的错觉;第三,设备码流程本身不常见,绝大多数员工不了解该机制,无法识别其中的风险。攻击者拿到授权后,即可获得该用户 Microsoft 365 账户的有效访问令牌与刷新令牌,在令牌有效期内自由访问该用户权限范围内的所有云服务数据。

芦笛对此分析指出,设备码钓鱼是对多因素认证体系的一种巧妙绕过。企业普遍以为部署了 MFA 就可以抵御凭证窃取,但设备码钓鱼让用户在官方页面上主动完成包括 MFA 在内的全部认证流程,攻击者拿到的不是密码而是经过完整认证的会话令牌,MFA 在这个流程中不仅没有起到防护作用,反而因为用户看到 MFA 正常触发而增强了信任感。这是一种利用合法认证机制实施的攻击,传统防护思路很难应对。

3.3 第三阶段:注册新 MFA 实现持久化访问

获取初始访问令牌后,Helix 攻击者的下一步操作是在受害者账户上注册一个新的多因素认证应用,以确保持久化访问。Microsoft 365 允许用户在账户安全设置中添加新的认证器应用,攻击者利用已获取的会话令牌登录账户安全门户,添加一个由自己控制的认证器应用,生成新的 MFA 密钥并完成绑定。

完成这一步后,即使用户后续修改密码、初始访问令牌过期,攻击者仍可通过自己控制的 MFA 认证器完成身份验证,重新获取访问令牌。这一持久化机制使攻击者能够在相当长的时间内维持对受害者账户的访问权限,有充足的时间完成数据枚举与窃取。

更严重的是,如果被攻陷的账户具备较高权限,例如全局管理员、SharePoint 管理员、特权角色,攻击者还可以进一步创建新的用户账户、配置邮件转发规则、修改其他账户的安全设置,将攻击范围从单个用户扩展到整个租户。很多企业对 MFA 注册变更缺乏监控与告警,攻击者添加新认证器的操作可能在数天甚至数周后才被发现,而此时数据窃取早已完成。

3.4 第四阶段:SharePoint 自动化枚举与批量窃取

持久化访问建立后,Helix 攻击者将重心转向 SharePoint Online 的数据枚举与窃取。SharePoint 是 Microsoft 365 生态中的文档协作与内容管理平台,企业通常按部门、项目、团队建立大量站点,每个站点下存储文档库、列表、页面等内容。对于大型企业而言,SharePoint 中积累的文档数量可能达到数十万甚至数百万份,涵盖合同、财务报表、工程图纸、人事档案、会议纪要、并购材料等几乎所有类型的商业文档。

Helix 攻击者使用自动化脚本遍历受害者账户有权访问的所有 SharePoint 站点,枚举每个站点下的文档库与文件列表,然后按文件类型、大小、敏感度进行筛选,优先下载 Office 文档、PDF、压缩包等可能包含敏感信息的文件。安全研究人员在多起事件中观察到 Helix 使用相同的 IP 地址(179.43.185.230)和基于 python-requests 库的自动化脚本进行数据窃取,其枚举与下载行为模式高度一致,表明该过程已实现工具化与标准化。

数据窃取的速度取决于受害者账户的访问权限范围。如果被攻陷的是普通员工账户,攻击者只能访问该员工所在团队的 SharePoint 站点;如果被攻陷的是管理员或高管账户,攻击者可能访问全公司范围的站点,窃取的数据量将呈指数级增长。Helix 在选择语音钓鱼目标时,会优先瞄准具备较广 SharePoint 访问权限的岗位,例如 IT 人员、部门管理员、高管助理等,以最大化单次攻击的数据收益。

窃取完成后,攻击者将数据打包存储在自己控制的服务器上,然后在暗网勒索站点发布受害者声明,附上部分数据样本作为证据,要求受害者在规定时间内联系谈判并支付赎金,否则将逐步公开全部数据或将其出售给竞争对手或其他网络犯罪分子。

3.5 攻击链路的关键成功因素

综合上述四个阶段,Helix 攻击模式能够成功的关键因素可归纳为三点。第一,攻击全程使用合法机制与合法身份,从设备码认证到 MFA 注册再到 SharePoint API 访问,每一步都是 Microsoft 365 平台支持的正常操作,没有任何恶意代码或异常协议,基于特征的安全检测完全失效。第二,攻击利用了人的信任盲区,语音钓鱼绕过邮件防护,设备码钓鱼利用员工对认证机制的不了解,MFA 注册变更缺乏监控,三个环节均依赖人员或管理层面的疏漏。第三,云办公平台的集中化数据存储放大了单次入侵的收益,一个高权限账户的沦陷即可导致全公司核心文档的泄露,攻击投入产出比极高。

4 能源关键基础设施面临的特殊风险

4.1 能源行业 SharePoint 数据的高价值密度

能源企业,尤其是石油精炼企业,其内部文档具有极高的商业价值与安全敏感性。Delek US 这类精炼企业的 SharePoint 环境中,可能存储的敏感文档包括:炼油厂工艺流程图与设备参数、原油采购合同与供应商信息、成品油销售协议与客户名单、管道运输与物流调度方案、环保合规报告与监管沟通记录、并购与投资意向文件、财务预算与成本分析、员工人事档案与薪酬数据、安全事故调查报告等。

这些文档一旦被公开或出售,将造成多维度损失。商业层面,供应链合同与成本数据暴露将削弱企业在采购与销售谈判中的议价能力,并购意向泄露可能影响股价与交易进程。竞争层面,工艺文档与运营数据被竞争对手获取,可能导致技术优势丧失。合规层面,能源行业受严格监管,安全事故报告、环保数据等敏感信息泄露可能引发监管调查与处罚。声誉层面,关键基础设施企业遭遇数据泄露将损害公众信任与合作伙伴信心。

Helix 等数据勒索组织正是看中了能源行业 SharePoint 数据的高价值密度,将该行业列为优先攻击目标。与金融、医疗等行业相比,能源企业的文档往往体量更大、历史积累更深厚,且很多文档缺乏明确的保密分级,大量敏感信息以普通文档形式存储在开放访问的 SharePoint 站点中,进一步降低了攻击者的窃取难度。

4.2 能源行业身份治理的普遍薄弱

能源行业企业普遍具有历史悠久、组织架构复杂、分支机构众多的特点,在数字化转型过程中,身份治理往往滞后于业务系统上云的速度。具体表现为:第一,特权账户数量过多,很多历史遗留的管理员账户未及时清理,全局管理员、SharePoint 管理员角色分配过于宽泛;第二,MFA 覆盖不完整,部分老员工、外包人员、服务账户未启用 MFA,或 MFA 配置存在可被绕过的薄弱环节;第三,设备码认证等 OAuth 机制未做安全管控,绝大多数企业未限制或监控设备码流的使用;第四,MFA 注册变更缺乏告警,攻击者添加新认证器的操作无法被及时发现;第五,离职员工账户回收不及时,大量僵尸账户仍保有活跃访问权限。

这些身份治理层面的薄弱环节,恰好是 Helix 攻击模式赖以成功的前提条件。如果企业严格限制了设备码认证流、对 MFA 注册变更实施实时告警、特权账户实行严格的最小权限与定期审查,Helix 的攻击链条将在多个环节被阻断。但现实情况是,多数能源企业的身份治理仍停留在 "统一部署 MFA" 的初级阶段,对于 OAuth 机制滥用、会话令牌窃取、MFA 持久化注册等高级身份攻击缺乏认知与防护。

4.3 语音钓鱼在能源行业的高成功率

能源行业员工的构成具有一定特殊性,一线生产人员、运维人员、行政人员占比较高,这类岗位员工的 IT 安全意识培训往往不如科技行业充分,对电话渠道的社会工程攻击警惕性更低。同时,能源企业层级分明,员工对上级指令的服从性较强,当攻击者冒充经理或 IT 主管发出指令时,员工更容易不加怀疑地执行。

此外,能源企业的组织架构与管理层信息公开程度较高,企业官网、行业协会、新闻报道中可轻易获取高管姓名、职位、联系方式等信息,为攻击者实施语音钓鱼提供了充足的开源情报素材。攻击者可以精准冒充特定岗位的管理人员,使用真实姓名与业务术语,极大增强欺骗的可信度。

4.4 关键基础设施属性带来的额外勒索压力

Delek US 这类能源企业属于关键基础设施范畴,其业务连续性与公共利益、能源安全密切相关。虽然 Helix 的纯数据勒索模式不直接中断生产系统,但数据泄露事件本身可能触发监管报告义务、引发公众关注、影响合作伙伴信心,企业面临的外部压力远大于普通商业企业。攻击者深知这一点,在勒索谈判中会利用关键基础设施企业希望快速平息事件、避免公众关注的心理,提出更高的赎金要求。

同时,能源行业数据泄露可能涉及国家安全层面的关切。炼油工艺、能源供应链、基础设施运营数据如果被敌对国家背景的攻击者获取,可能上升为国家安全事件。虽然 Helix 目前表现为以经济利益为导向的犯罪组织,但其窃取的数据如果进入地下交易市场,最终买家可能包括国家背景的情报机构,风险传导链条复杂且难以控制。

5 现有防护体系的短板分析

5.1 安全架构仍以边界与终端为中心

绝大多数企业的安全架构建立在传统网络边界防护思维之上,安全预算主要投入防火墙、入侵检测系统、邮件安全网关、终端杀毒与 EDR。这套架构对于传统恶意软件攻击、漏洞利用攻击有一定防护效果,但对于 Helix 这类身份驱动型、无恶意代码、基于云服务合法 API 的攻击几乎完全失效。

在 Helix 的攻击链路中,没有任何数据包穿越企业网络边界时带有恶意特征,没有任何文件在终端上执行时触发杀毒告警,没有任何邮件经过企业邮件网关时被标记为钓鱼。攻击发生在云服务提供商的平台上,使用的是合法的认证协议与 API 调用,企业本地的安全设备完全不可见、不可控。如果企业缺乏针对云平台身份与行为的监测能力,整个攻击过程将处于完全的检测盲区。

5.2 对 OAuth 设备码流的认知与管控缺失

设备码认证流是 OAuth 2.0 框架中相对小众的认证方式,绝大多数企业 IT 管理员甚至安全人员对其工作机理与安全风险缺乏了解。在 Microsoft 365 的默认配置中,设备码流是允许使用的,企业很少主动去限制或禁用这一功能。Helix 正是利用了这一普遍的认知盲区,将设备码钓鱼作为核心攻击手段。

即便部分企业了解设备码流的风险,也往往缺乏有效的管控手段。在 Azure AD(Microsoft Entra ID)中,虽然可以通过条件访问策略限制设备码流,但配置复杂度较高,需要对企业内部所有使用设备码认证的合法场景(如会议室设备、签名终端等)进行梳理,避免误拦合法业务。很多企业因为担心影响业务而未实施严格限制,给攻击者留下了可乘之机。

5.3 MFA 被视为终点而非起点

企业普遍存在一个认知误区:部署了多因素认证就等于账户安全得到了保障。事实上,MFA 只是身份防护的一个环节,而非终点。Helix 的攻击链路清晰地展示了 MFA 可被绕过的多种方式:设备码钓鱼让用户在官方页面主动完成 MFA 验证;MFA 疲劳攻击通过反复推送认证请求迫使用户误点批准;攻击者在获取会话后注册新的 MFA 认证器实现持久化。

很多企业部署 MFA 后就不再关注身份层面的其他风险,对 MFA 注册变更、异常登录位置、不可能旅行(impossible travel)、新设备登录、批量文件下载等行为异常缺乏监控与告警。MFA 的存在反而给企业带来了虚假的安全感,使其忽视了后续的身份行为监测。

5.4 人员安全培训存在渠道盲区

企业的安全意识培训几乎全部围绕邮件钓鱼展开,教员工如何识别可疑邮件、检查发件人地址、不点击陌生链接。但对于语音钓鱼、短信钓鱼(smishing)、即时通讯钓鱼等非邮件渠道的社会工程攻击,培训内容极少甚至完全空白。Helix 选择语音作为初始入口,正是因为这一渠道的员工防护意识最为薄弱。

此外,安全培训往往采用一年一度的线上课程形式,内容通用化、形式化,缺乏针对特定行业、特定岗位的实战化演练。能源企业的一线员工很少有机会接受语音钓鱼模拟演练,当真实攻击发生时,缺乏应对经验。培训效果的评估也多以课程完成率为准,而非以实际攻击中的识别率为准,导致培训投入与实际防护效果脱节。

5.5 SharePoint 数据治理滞后于业务使用

SharePoint 作为企业文档协作平台,其易用性导致数据量爆炸式增长,但配套的数据治理往往严重滞后。具体表现为:第一,缺乏统一的数据分级分类标准,大量敏感文档以普通文件形式存储;第二,访问权限管理粗放,很多 SharePoint 站点设置为 "全公司可访问",员工可访问远超工作需要的文档;第三,外部共享管控不严,员工可轻易将文档共享给外部人员或生成匿名访问链接;第四,缺乏对异常批量下载行为的监控,攻击者一次性下载数千份文档可能不会触发任何告警。

SharePoint 数据治理的滞后,使得单个账户沦陷即可导致大规模数据泄露。如果企业实施了严格的数据分级、最小权限访问控制、异常下载行为监测,即便攻击者获取了某个账户的访问权限,能够窃取的数据范围与数量也将受到显著限制,勒索价值大幅降低。

6 面向能源行业的身份驱动型数据勒索防护框架

6.1 强化身份治理,收紧认证入口

身份是 Helix 攻击模式的核心靶心,因此防护的首要环节是强化身份治理。企业应全面梳理 Microsoft 365 租户中的所有账户,清理僵尸账户与冗余权限,严格执行最小权限原则,全局管理员、SharePoint 管理员等特权角色实行专人专岗、定期审查。所有用户账户必须强制启用 MFA,特权账户应采用更严格的认证方式,如硬件安全密钥或证书认证,避免使用可被钓鱼的短信或推送式 MFA。

针对设备码认证流,企业应在 Microsoft Entra ID 条件访问策略中明确限制。对于确实需要使用设备码认证的合法场景(如会议室大屏、工业控制终端等),应将其纳入单独的安全组,仅允许该组使用设备码流,并对其实施更严格的监控。对于普通用户,应禁用设备码认证流,从根本上消除设备码钓鱼的攻击面。

同时,企业应启用 MFA 注册变更的实时告警。当任何账户发生新的 MFA 认证器注册、MFA 方法变更、密码重置等敏感操作时,安全团队应立即收到告警并进行核查,确保这些操作是用户本人的合法行为而非攻击者的持久化操作。对于特权账户,可考虑实施 MFA 注册变更的审批流程,增加攻击者持久化的难度。

6.2 部署云身份行为监测,识别异常访问

鉴于 Helix 攻击全程基于合法身份与合法 API,传统基于特征的检测手段失效,企业必须部署针对云平台身份与行为的监测能力,即身份威胁检测与响应(ITDR)或云访问安全代理(CASB)解决方案。这类工具能够采集 Microsoft 365 平台的全部登录日志与操作日志,通过行为分析识别异常模式。

具体监测规则应包括:异常地理位置登录、不可能旅行检测(短时间内从两个相距遥远的地点登录)、新设备首次登录、非工作时段的大量文件下载、单个用户短时间内访问异常多的 SharePoint 站点、批量下载文件数量超过日常基线、MFA 注册变更后立即出现大规模数据访问、用户代理字符串异常(如使用脚本工具而非浏览器访问)等。当触发高风险告警时,应自动执行响应动作,如强制注销会话、要求重新认证、暂时禁用账户、通知安全团队人工介入。

反网络钓鱼技术专家芦笛指出,在身份驱动型攻击时代,行为异常是唯一可靠的检测信号。攻击者可以模仿合法身份,但无法完全模仿合法用户的行为习惯 —— 一个平时只访问本部门 SharePoint 站点的员工,突然在凌晨三点遍历全公司站点并下载数万份文档,这种行为偏差就是最明确的攻击指示器。企业必须建立基于行为基线的检测能力,而不是继续依赖恶意代码特征。

6.3 补齐语音钓鱼防护,开展实战化演练

针对语音钓鱼这一初始入口,企业需要从技术与人员两个层面补齐防护。技术层面,可部署语音钓鱼检测与防护解决方案,对来电进行风险评分,识别来电显示欺骗、高风险号码、异常呼叫模式,对可疑来电进行标记或拦截。同时,企业应建立标准化的身份验证流程,明确规定任何通过电话发起的涉及账户操作、信息披露的请求,都必须通过回拨官方已知号码或其他独立渠道进行二次验证,员工有权拒绝任何无法通过二次验证的电话请求。

人员层面,企业应将语音钓鱼纳入安全意识培训的核心内容,不再局限于邮件钓鱼。培训应使用真实的语音钓鱼话术录音作为案例,让员工亲耳聆听攻击者如何冒充经理、如何编造紧急理由、如何引导操作,增强感性认知。应定期开展语音钓鱼模拟演练,由安全团队或第三方服务商主动拨打员工电话实施模拟攻击,评估员工的识别率与应对行为,对演练中暴露的薄弱人员与岗位进行针对性补充培训。演练结果应纳入安全考核,而非仅以课程完成率作为评估标准。

对于能源行业的一线生产人员、运维人员等 IT 安全意识相对薄弱的岗位,应实施更密集的培训与演练频次,使用通俗易懂的语言与贴近工作场景的案例,避免过于技术化的培训内容导致员工理解困难。

6.4 完善 SharePoint 数据治理,限制泄露爆炸半径

SharePoint 是 Helix 攻击的数据主源,完善 SharePoint 数据治理是限制攻击后果的关键。企业应建立统一的数据分级分类标准,将文档按敏感度分为公开、内部、机密、绝密等等级,对不同等级文档实施差异化的访问控制与保护策略。机密及以上等级的文档应存储在独立的、严格访问控制的 SharePoint 站点中,禁止设置为全公司可访问。

访问权限管理应严格执行最小权限原则,定期审查每个 SharePoint 站点的访问权限列表,移除不再需要访问的人员与组。对于包含高敏感数据的站点,应实施更严格的权限审批流程,用户申请访问需经站点所有者与数据所有者双重审批。外部共享功能应默认禁用,确需外部共享时应设置过期时间、密码保护、禁止下载等限制,并对共享行为进行审计。

同时,企业应启用 SharePoint 的异常下载行为监测。当单个用户在短时间内下载的文件数量、数据量超过日常基线时,应触发告警并自动实施限制,如临时降低下载速度、要求额外身份验证、通知安全团队核查。对于高敏感站点,可配置数据防泄漏(DLP)策略,禁止将敏感文档下载到未受管设备或外部存储,或在下载时自动添加水印与追踪标识。

6.5 建立事件响应预案,压缩攻击处置窗口

即便防护措施完善,企业仍需为可能发生的攻击事件做好准备。应制定针对身份驱动型数据勒索的专项事件响应预案,明确事件分级、响应流程、角色分工、决策权限。预案应覆盖从发现异常登录、确认账户沦陷、评估数据泄露范围、遏制攻击者访问、通知相关方、开展谈判决策到事后恢复与改进的全流程。

关键响应动作包括:第一,一旦确认账户被攻击者控制,应立即禁用该账户、撤销所有活动会话与刷新令牌、移除攻击者注册的 MFA 方法,切断攻击者的持久化访问;第二,通过日志审计确定攻击者访问了哪些 SharePoint 站点、下载了哪些文件,评估数据泄露的范围与敏感度;第三,检查是否存在其他被攻陷的账户或攻击者创建的后门账户,确保攻击范围被完全遏制;第四,根据数据泄露评估结果与法律合规要求,决定是否通知监管机构、受影响个人与合作伙伴;第五,由管理层与法务团队评估是否与攻击者进行谈判及是否支付赎金,决策过程应充分考虑法律风险、数据真实性、支付后的安全保障等因素。

企业应定期开展针对此类事件的桌面推演与实战演练,检验预案的可操作性与团队的协同能力,在演练中发现并弥补预案短板。能源关键基础设施企业还应与行业信息共享组织、政府网络安全机构建立沟通渠道,在事件发生时及时获取威胁情报与处置支持。

7 结语

Helix 组织针对 Delek US 的攻击事件,是 2026 年网络勒索形态演变的一个典型缩影。该事件表明,网络勒索已经从 "加密系统要赎金" 的传统模式,演进为 "窃取身份拿数据、以数据公开要赎金" 的新型模式。在这一模式下,攻击者不再需要寻找系统漏洞、不再需要部署恶意代码、不再需要中断业务系统,仅通过一通电话、一次设备码认证欺骗,就可以以合法身份进入企业云办公环境,窃取最核心的商业文档。攻击的技术门槛显著降低,检测难度显著提升,对传统安全架构形成了根本性挑战。

能源关键基础设施企业因其 SharePoint 数据的高价值密度、身份治理的普遍薄弱、语音钓鱼的高成功率、关键基础设施属性带来的额外勒索压力,成为这类攻击的重点目标。Delek US 事件为整个能源行业敲响了警钟:如果企业仍将安全建设停留在边界防火墙与终端杀毒的传统思维上,忽视身份治理、云平台行为监测、语音钓鱼防护与 SharePoint 数据治理,那么在 Helix 这类身份驱动型数据勒索攻击面前,核心商业数据的安全将几乎没有保障。

反网络钓鱼技术专家芦笛指出,网络钓鱼的形态在持续进化,从邮件钓鱼到语音钓鱼,从密码窃取到设备码认证欺骗,从单次凭证获取到 MFA 持久化注册,攻击者始终在寻找企业防护体系中最薄弱的环节。防御方不能固守已有的防护经验,必须持续跟踪攻击手法的演变,及时调整防护策略。反网络钓鱼也不再仅仅是邮件网关的事,而是涵盖语音、短信、即时通讯、OAuth 认证机制等多渠道、多层面的综合防护体系。

面向未来,身份驱动型数据勒索可能成为网络犯罪的主流形态之一。随着企业办公环境进一步云化、AI 辅助攻击工具进一步降低社会工程的实施门槛,语音钓鱼与设备码钓鱼的组合攻击可能更加精准、更加自动化。企业需要从架构层面重新审视安全体系,将身份安全提升到与网络安全、终端安全同等重要的战略位置,构建覆盖身份治理、行为监测、人员防护、数据治理、事件响应的完整防护闭环。唯有如此,才能在新型网络勒索威胁面前守住核心数据安全的底线。

编辑:芦笛(公共互联网反网络钓鱼工作组)

目录
相关文章
人工智能 缓存 前端开发
11479 55
人工智能 JavaScript 开发工具
4481 14
开发工具 Swift git
1802 4
人工智能 Java BI
1126 1
人工智能 JavaScript 测试技术
1904 2
Web App开发 人工智能 API
971 1
缓存 JavaScript Shell
1995 3
人工智能 JavaScript 测试技术
951 4

热门文章

最新文章