摘要
网络钓鱼攻击长期依赖攻击者自身的运营终端、恶意软件构建环境与基础设施完成攻击活动,这些资产通常处于防御方视野之外。本文以 LevelBlue 披露的 Blind Eagle 关联攻击组织基础设施暴露事件为研究样本,该事件中攻击者运营终端被第三方信息窃取程序感染,其浏览器历史、本地文件、凭证数据被记录,使防御方得以逆向还原完整攻击作业链条。研究梳理攻击者利用 GitHub 代码托管平台分离 AutoIt 解释器与脚本逻辑的载荷投递方式,剖析密码保护压缩包、VBScript 与隐藏 PowerShell、InstallUtil 合法工具滥用构成的多阶段执行链,分析 AsyncRAT、DcRat、Remcos、XWorm 多远控工具并存的载荷切换策略,以及 SendBlaster 批量邮件工具、钓鱼模板、云存储服务构成的可重复攻击作业系统。反网络钓鱼技术专家芦笛指出,攻击者自身终端的安全 hygiene 往往弱于其攻击目标,信息窃取程序在黑产生态内部的交叉感染为防御方提供了罕见的攻击侧观测窗口。本文结合案例讨论可信平台滥用、域名信誉失效、端点检测信号等防御要点,为钓鱼攻击基础设施识别与威胁情报建设提供实证参考。
关键词:网络钓鱼;Blind Eagle;信息窃取程序;AutoIt 加载器;远控木马;攻击基础设施;GitHub 滥用
1 引言
网络钓鱼攻击的防御研究长期聚焦于攻击目标一侧,即企业邮件网关如何拦截钓鱼邮件、端点防护如何阻断恶意载荷执行、员工安全意识如何降低被欺骗概率。对于攻击者自身使用的运营终端、恶意软件构建环境、载荷托管基础设施、邮件投递工具等攻击侧资产,防御方通常缺乏直接观测手段。这些资产处于攻击者控制之下,其内部运作逻辑、工具选型、作业流程大多只能通过逆向分析捕获的恶意样本、追踪命令控制域名等间接方式推断。
2026 年 8 月 LevelBlue 研究团队披露的一起调查事件提供了一个罕见的攻击侧直接观测样本。该事件中,与 Blind Eagle 攻击组织存在关联的攻击运营终端,被第三方信息窃取程序 ALIEN TXTBASE 感染,攻击者终端上的浏览器历史记录、本地文件夹内容、保存的凭证数据被窃取程序采集并留存于公开的窃取日志集合之中。研究人员通过 GitHub 代码提交元数据中暴露的邮箱地址,将该邮箱与信息窃取日志中的受感染设备关联,进而还原出攻击者完整的攻击作业环境,包括多款远控木马构建产物、仿冒哥伦比亚司法机构与交通管理部门的钓鱼模板、批量邮件投递工具配置、载荷托管与跟踪文件等。
该事件的特殊价值在于,它不是通过攻破攻击者系统获取数据,而是利用黑产生态内部信息窃取程序的交叉感染,意外获得了攻击侧终端的快照。这一现象揭示了地下攻击生态内部的安全脆弱性:攻击者在构建针对他人的精密钓鱼攻击链条的同时,自身终端却缺乏基本的恶意软件防护,被通用信息窃取程序感染。这种不对称性为防御方提供了新的威胁情报获取思路。
本文以该公开调查事件为实证材料,完整还原攻击基础设施的技术构成,剖析多阶段载荷执行链的技术细节,讨论攻击者工具选型与作业流程背后的策略逻辑,分析该案例对钓鱼防御与威胁情报建设的启示。研究不做过度推演,所有技术分析均基于公开披露的样本与指标,客观看待各类防御手段的能力边界。
2 事件调查路径与攻击侧终端暴露机制
2.1 调查起点:GitHub 代码提交元数据
本次调查的起点并非传统的恶意样本捕获或入侵告警,而是一个用于托管恶意加载器组件的 GitHub 代码仓库。攻击者使用账号 cabeto850128 在 GitHub 上创建仓库,将合法的 AutoIt 解释器与脚本逻辑分离存放,利用代码托管平台的原始内容分发能力交付恶意载荷。
GitHub 作为全球最大的代码托管平台,其提交记录中包含提交者的邮箱地址元数据。这一设计本意是便于开源协作中的身份追溯,但在恶意软件滥用场景下,提交邮箱成为可被研究人员提取的线索。LevelBlue 分析师从该仓库的提交补丁中提取到关联邮箱地址,这一操作不需要入侵任何账号,也不需要对恶意软件进行解密,仅通过公开可见的 Git 提交元数据即可完成。
这一调查路径本身具有方法论意义。传统恶意软件分析往往从捕获的二进制样本入手,逆向其执行逻辑,追踪命令控制通信。而本次调查从代码托管平台的元数据入手,通过邮箱这一身份标识符横向关联到其他数据源,最终定位到攻击者运营终端。这种以身份标识符为枢纽的跨平台关联分析,在攻击基础设施调查中具有可复制性。
2.2 关键转折:信息窃取程序日志的交叉关联
提取到的邮箱地址随后在 ALIEN TXTBASE 信息窃取程序日志集合中被命中。ALIEN TXTBASE 是一类通用信息窃取程序,其功能是感染受害者终端后,采集浏览器保存的密码、自动填充数据、Cookie、本地文件、系统信息等,并将窃取的数据上传至攻击者控制的服务器。这类窃取程序在地下黑产市场广泛流通,被大量不同的威胁团伙使用,其感染目标具有随机性,并不区分普通网民与其他攻击者。
该邮箱关联到一台名为 Ghost 的受感染计算机。信息窃取日志中包含了该设备的浏览器历史记录、本地文件夹内容、保存的凭证等数据。这些数据原本是信息窃取程序的攻击者用于牟利的素材,但在安全研究人员的视角下,这些数据恰好记录了 Blind Eagle 关联攻击运营者的日常作业痕迹。
这一机制的核心在于黑产生态内部的交叉感染。攻击 Blind Eagle 关联运营者终端的信息窃取程序,与该运营者自身使用的钓鱼攻击工具属于完全不同的威胁团伙,二者之间不存在协作关系。信息窃取程序的随机感染特性,使其在黑产从业者终端上同样能够落地。攻击者在精心设计针对哥伦比亚目标的钓鱼邮件时,自身终端却没有部署有效的反恶意软件防护,被通用窃取程序感染,这一讽刺性的事实为防御方打开了观测攻击侧的窗口。
反网络钓鱼技术专家芦笛强调,地下攻击生态并非铁板一块,不同威胁团伙之间存在工具复用、基础设施共享、甚至相互感染的复杂关系。信息窃取程序在黑产从业者终端上的交叉感染,是这种复杂生态关系的直接体现,也为威胁情报研究提供了非传统的数据来源。
2.3 调查结论的证据边界
需要明确的是,本次调查获取的数据能够映射攻击活动的作业流程与工具构成,但不能直接证明某个具体自然人的身份。信息窃取日志中的邮箱地址、设备名称、浏览器历史等数据,可以证明该设备与攻击活动存在关联,但设备的实际使用者身份无法仅凭这些数据确定。研究结论的定位是还原攻击工作流,展示钓鱼内容、远控恶意软件、邮件投递工具、文件托管服务如何组合成一套可重复的攻击系统,而非对特定个人进行身份指认。
这一证据边界的界定具有学术严谨性意义。在威胁情报研究中,将技术指标与具体个人身份关联需要极高的证据标准,仅凭邮箱地址与设备数据不足以完成身份归因。研究人员将结论限定在攻击基础设施与作业流程层面,避免了过度归因的学术风险。
3 攻击基础设施的技术构成分析
3.1 GitHub 托管平台滥用与 AutoIt 加载器分离技术
攻击者在载荷投递环节采用了基于 GitHub 代码托管平台的分离式加载器技术。具体而言,攻击者将合法的 AutoIt 解释器与恶意脚本逻辑分别存放在 GitHub 仓库中,利用 GitHub 的原始内容分发 URL 交付载荷。AutoIt 是一款合法的 Windows 自动化脚本语言与解释器,本身不具备恶意特征,广泛用于系统管理自动化任务。攻击者将 AutoIt 解释器作为独立文件托管,同时将经过处理的恶意脚本作为配置数据文件托管,运行时由解释器加载脚本逻辑执行恶意行为。
这种分离技术的设计意图在于规避静态检测。单独的 AutoIt 解释器是合法软件,单独的脚本数据文件可能不具备可执行文件特征,二者分别通过静态扫描时都不容易触发告警。只有在运行时组合之后,恶意行为才会显现。同时,利用 GitHub 平台分发载荷,可以借助可信平台的域名信誉绕过基于域名黑名单的网络过滤。raw.githubusercontent.com域名属于 GitHub 官方服务,在多数企业网络环境中被视为可信域名,传统基于域名信誉的防护机制不会拦截来自该域名的下载请求。
攻击者在同一 GitHub 账号下创建了多个仓库,包括 comicsam 与 jacobo 等,后期仓库复用了相同的压缩包文件名 archivo.zip 但内容不同。这种仓库轮换策略表明攻击者具备基础设施快速迁移能力,当一个仓库被安全厂商标记后,可以迅速切换到新仓库继续投递,而基本的攻击流程保持不变。
除 GitHub 之外,攻击者还使用了 Bitbucket 代码托管平台以及亚马逊 S3 预签名 URL 作为备用载荷托管路径。Bitbucket 路径同样采用裸加载器技术,S3 预签名 URL 则利用云存储服务的临时授权链接分发载荷。多个可信平台同时作为载荷托管节点,形成冗余投递架构,单一平台被封堵不会导致整个攻击活动中断。
3.2 多远控工具并存的载荷切换策略
在被感染的攻击者终端上,一个标注为 Rats 的文件夹中存放了多款远控木马的构建产物与相关文件,涉及 AsyncRAT、DcRat、Remcos 和 XWorm 四个远控家族。这四款工具在地下恶意软件市场均有广泛流通,各自具备远程控制、屏幕监控、键盘记录、文件管理、命令执行等基础功能,但在实现细节、通信协议、免杀能力上存在差异。
攻击者同时维护多款远控工具的构建产物,而非依赖单一恶意软件家族,这一策略具有明确的战术意图。首先,载荷切换可以规避基于特定恶意软件家族特征的检测。当安全厂商更新针对 AsyncRAT 的检测规则后,攻击者可以切换到 DcRat 或 XWorm 继续攻击,新的载荷可能尚未被检测规则覆盖。其次,不同远控工具的命令控制通信协议不同,使用多款工具可以降低单一 C2 信道被阻断后全面失联的风险。再次,多款工具并存可能对应不同的攻击目标或攻击阶段,例如对高价值目标使用功能更全面的 Remcos,对普通目标使用轻量级的 AsyncRAT。
这种多工具并存的作业模式反映了当前地下攻击生态的工具化趋势。攻击者不再需要自行开发恶意软件,而是从地下市场采购或免费获取多款成熟工具,根据需要灵活切换。攻击活动的技术门槛从恶意软件开发能力,降低为工具选型与配置能力。这一趋势使得钓鱼攻击的发起者数量显著增加,防御方面临更多元化的载荷威胁。
3.3 钓鱼模板与主题选择
攻击者终端中存放的 HTML 与 Word 模板文件,复制了哥伦比亚司法通知与交通违章通知的主题样式。其中一个本地源文件 caratsimithtml.txt 包含交通违章钓鱼模板内容,钓鱼域名 consultanotificacionesjuridicas.site 用于司法通知主题,simpmit.co 用于交通违章主题。
选择司法与交通管理主题作为钓鱼诱饵,具有明确的社会工程学逻辑。司法通知和交通违章罚单在普通民众认知中具有权威性和紧迫感,收件人收到此类通知后,往往出于对法律后果的担忧而急于查看详情,降低了对邮件真实性的警惕。同时,这类通知通常附带需要查看的文件或需要访问的链接,为攻击者投递恶意载荷提供了自然的借口。
Blind Eagle 攻击组织此前的攻击活动中也多次使用仿冒官方通知的钓鱼手法,本次发现的模板与该组织的历史攻击模式一致,进一步支持了本次攻击活动与 Blind Eagle 存在关联的判断。模板文件存放在攻击者本地终端,表明钓鱼内容的制作是攻击者日常作业的一部分,而非一次性使用。攻击者可以根据需要修改模板中的具体内容,生成针对不同地区、不同机构的钓鱼邮件。
3.4 批量邮件投递工具与内部跟踪系统
攻击者终端中发现 SendBlaster 批量邮件软件的配置痕迹,该软件配置了外部邮件中继,并记录了向同一运营邮箱地址发送测试邮件的记录。SendBlaster 是一款合法的批量邮件营销软件,广泛用于企业邮件营销活动。攻击者将其用于钓鱼邮件批量投递,利用合法软件的外观规避基于软件特征的检测,同时借助外部邮件中继提高邮件送达率。
终端中还发现一个名为 NUEVO4343.txt 的本地跟踪文件,该文件将远控木马构建标签与载荷交付 URL 进行配对,构成一个简单的内部分发系统。这一发现表明攻击者对不同的远控构建版本与对应的载荷下载地址进行了系统化管理,而非随意存放。跟踪文件的存在说明攻击活动已经具备一定的组织化程度,攻击者需要管理多个载荷版本、多个投递路径,依靠手动记忆已经无法满足需求,因此建立了本地跟踪机制。
浏览器历史记录显示攻击者频繁访问文件托管、邮件营销、文件存储服务,以及用于提高程序免杀能力的加壳加密服务。其中data-encoder.com域名与商业加壳服务的研究或采购活动相关,Discord 服务器 respaldojunio13 被用作低成本文件存储位置。这些痕迹共同描绘出攻击者的日常作业画像:在多个合法互联网服务之间流转文件,使用商业加壳服务处理恶意载荷,利用 Discord 等社交平台存储备份,整个作业流程高度依赖主流互联网服务,而非自建专用基础设施。
反网络钓鱼技术专家芦笛指出,当前钓鱼攻击基础设施的一个显著趋势是全面可信平台化。攻击者越来越少自建专用服务器,而是将载荷托管、命令控制、数据存储、邮件投递等各个环节分散到 GitHub、Bitbucket、S3、Discord、邮件营销服务等主流可信平台上。这种架构使得基于域名信誉和 IP 黑名单的传统防护手段大面积失效,防御方必须转向基于行为和内容的检测思路。
4 多阶段载荷执行链技术剖析
4.1 初始投递:密码保护压缩包技术
验证样本的执行链采用多阶段设计。初始投递环节使用自解压压缩包,压缩包采用密码保护,密码在邮件正文中提供。这一技术在近期多起攻击活动中被广泛采用,其设计意图在于规避邮件网关的自动化扫描。
邮件安全网关通常会对邮件附件进行静态扫描与动态沙箱分析,检测其中是否包含恶意代码。密码保护的压缩包在网关扫描时无法自动解压,因为网关不知道压缩包密码,因此无法检测压缩包内部的内容。密码在邮件正文中提供,人类收件人可以阅读密码并手动解压,但自动化扫描系统如果不具备从邮件正文提取密码并自动解压的能力,就会放过该附件。即使部分高级网关具备正文密码提取与自动解压能力,这一技术仍然能够增加检测延迟,为攻击者争取更多的投递时间窗口。
自解压压缩包的文件名采用发票或 PDF 主题命名,例如样本 Ad20240730000024566F002152112200602430D-pdf.vbs,文件名暗示这是一个 PDF 相关文件,但实际扩展名是 vbs。这种文件名与实际类型不一致的手法,利用了 Windows 默认隐藏已知文件扩展名的设置,使受害者在文件资源管理器中看到的文件名可能显示为 Ad20240730000024566F002152112200602430D-pdf,而看不到.vbs 扩展名,从而误认为这是一个 PDF 文档。
4.2 中间阶段:VBScript 与隐藏 PowerShell
自解压压缩包释放后,启动 VBScript 脚本,由 VBScript 调用隐藏窗口模式的 PowerShell 执行后续操作。PowerShell 调用使用了隐藏窗口参数与执行策略绕过参数,这是恶意软件常用的 PowerShell 调用模式。隐藏窗口参数确保 PowerShell 执行过程中不会在用户桌面上弹出可见窗口,避免引起用户注意;执行策略绕过参数则解除 PowerShell 默认的脚本执行限制,允许运行未签名的恶意脚本。
VBScript 作为中间加载器的选择具有技术合理性。VBScript 是 Windows 系统原生支持的脚本语言,由 WScript 或 CScript 脚本宿主执行,不需要额外安装运行环境。在企业环境中,VBScript 长期用于系统管理自动化任务,因此脚本宿主进程的执行本身不一定触发告警。攻击者利用 VBScript 作为 PowerShell 的启动器,增加了执行链的层次,使得从初始文件到最终恶意行为的追溯更加复杂。
PowerShell 阶段将脚本内容写入 ProgramData 目录。ProgramData 是 Windows 系统中用于存储应用程序全局数据的目录,该目录下的文件通常不会被普通用户频繁查看,写入脚本内容到该目录可以降低被用户发现的概率。同时,将脚本内容落地到磁盘而非完全在内存中执行,虽然增加了被端点检测工具扫描到的风险,但也提高了执行的稳定性,避免因 PowerShell 进程被终止而导致攻击链中断。
4.3 最终阶段:InstallUtil 合法工具滥用
执行链的最终阶段调用 InstallUtil.exe。InstallUtil 是微软.NET 框架自带的命令行工具,用于安装和卸载.NET 服务组件,是经过微软数字签名的合法系统工具。攻击者滥用 InstallUtil 的合法功能来执行恶意代码,这一技术属于合法工具滥用(Living off the Land)攻击手法的一种。
InstallUtil 本身的设计用途是执行.NET 程序集中的安装逻辑,攻击者构造特制的.NET 程序集,将恶意代码嵌入安装逻辑中,然后通过 InstallUtil 加载执行。由于 InstallUtil 是微软签名的合法工具,多数端点防护软件不会将其本身标记为恶意,而会关注其加载的程序集内容。如果攻击者对程序集进行了加壳或混淆处理,就可能规避基于静态特征的检测。
整个执行链可以概括为:密码保护自解压压缩包释放 VBScript,VBScript 启动隐藏 PowerShell,PowerShell 将脚本写入 ProgramData 并调用 InstallUtil 执行恶意代码。这一链条的每一个环节都利用了 Windows 系统的原生功能或合法工具,没有使用明显的恶意可执行文件,体现了当前无文件攻击与合法工具滥用的主流趋势。
反网络钓鱼技术专家芦笛指出,多阶段执行链的防御难点在于,每一个单独环节看起来都可能是正常的系统管理行为。VBScript 调用 PowerShell、PowerShell 写入 ProgramData、InstallUtil 执行程序集,这些行为在合法的系统管理场景中都可能出现。防御方不能简单地将这些行为本身标记为恶意,而需要关注行为之间的关联关系与上下文,例如 VBScript 是否来自邮件附件、PowerShell 是否使用了隐藏窗口与执行策略绕过参数、InstallUtil 的父进程是否异常等。基于行为链关联的检测,比基于单一行为的检测更加有效。
5 案例折射的攻击生态趋势与防御挑战
5.1 可信平台全面滥用与域名信誉机制失效
本案例中,攻击者在载荷托管环节使用了 GitHub、Bitbucket、亚马逊 S3 三个主流可信平台,在文件存储环节使用了 Discord,在邮件投递环节使用了 SendBlaster 批量邮件软件与外部中继。几乎所有攻击基础设施环节都依托合法互联网服务,而非攻击者自建专用服务器。
这一趋势对传统基于域名信誉与 IP 黑名单的防护机制构成根本性挑战。GitHub、Bitbucket、S3、Discord 等平台的域名在绝大多数企业环境中被视为可信,企业不可能因为这些平台被用于托管恶意载荷就全面封禁,因为这些平台同时承载大量合法业务流量。域名信誉机制的前提是恶意域名与合法域名可以区分,但当攻击者将恶意内容托管在合法域名之下时,域名级别的过滤就失去了意义。
防御方需要从域名级别的防护转向内容级别的防护。对于来自可信平台的下载请求,不能因为域名可信就直接放行,而需要对下载的文件内容进行静态与动态分析,检测其是否包含恶意代码。同时,需要关注可信平台上的异常行为模式,例如新建仓库立即分发可执行文件、原始内容 URL 被邮件中的链接直接引用等,这些行为模式可以作为检测信号。
5.2 攻击者工具化与攻击门槛降低
多款远控木马并存、商业加壳服务使用、批量邮件软件配置、本地跟踪文件管理,这些痕迹共同表明攻击者的作业模式已经高度工具化。攻击者不需要具备恶意软件开发能力,只需要从地下市场获取成熟的远控工具、加壳服务、邮件投递工具,按照教程进行配置组合,就可以发起具备一定规模的钓鱼攻击活动。
工具化趋势导致攻击发起者的数量显著增加。过去能够发起多阶段钓鱼攻击的往往是具备一定技术能力的专业团伙,而现在任何能够获取工具并按照教程操作的人员都可以发起类似攻击。这使得防御方面临的钓鱼攻击数量大幅增长,攻击来源更加分散,攻击手法更加多元。
同时,工具化也带来了攻击手法的趋同性。不同攻击者使用相同的地下工具,其执行链、通信协议、配置格式往往具有相似性,这为基于特征的检测提供了机会。安全厂商可以通过分析地下工具的共性特征,开发覆盖多款工具的检测规则,提高检测效率。
5.3 黑产生态内部交叉感染的威胁情报价值
本案例最独特的价值在于展示了黑产生态内部交叉感染作为威胁情报来源的可能性。信息窃取程序的随机感染特性,使其在黑产从业者终端上同样能够落地,而安全研究人员可以通过公开的窃取日志集合获取这些数据。
这一现象的普遍性值得关注。地下攻击生态中的从业者,其自身终端的安全防护水平往往参差不齐。部分从业者可能使用虚拟机或隔离环境进行攻击作业,但也有大量从业者在日常使用的主机上直接运行攻击工具,这些主机缺乏有效的反恶意软件防护,容易被通用信息窃取程序感染。一旦被感染,其攻击工具、配置文件、基础设施信息就可能进入窃取日志,被安全研究人员获取。
对于威胁情报建设而言,这意味着信息窃取程序日志集合不仅仅是普通网民数据泄露的记录,也可能包含攻击侧的运营数据。安全厂商和研究机构可以系统性地监控公开的窃取日志集合,搜索与已知攻击基础设施相关的标识符,如特定邮箱地址、设备名称、工具配置路径等,从而发现攻击侧的新线索。
当然,这一情报来源也存在伦理与法律边界。信息窃取程序日志本身包含大量普通网民的敏感数据,研究人员在使用这些数据时需要遵守相关法律法规,保护个人隐私,不得将日志中的普通用户数据用于非安全研究目的。同时,从窃取日志中获取的攻击侧数据需要经过独立验证,不能仅凭单一日志条目就做出攻击归因判断。
5.4 哥伦比亚区域定向攻击的社会工程学特征
本案例中的钓鱼主题聚焦于哥伦比亚司法通知与交通违章通知,这一区域定向选择反映了攻击者对目标地区社会文化环境的了解。哥伦比亚的司法体系与交通管理体系具有本地特色,仿冒这些机构的通知需要使用当地官方语言、符合当地公文格式、引用当地真实机构名称,这表明攻击者在钓鱼内容制作上投入了针对性研究。
区域定向攻击的防御难度高于通用钓鱼攻击。通用钓鱼邮件通常使用广泛适用的主题,如包裹通知、账户异常等,其模板特征容易被安全厂商识别。而区域定向钓鱼使用特定地区的机构名称与公文格式,对于不熟悉该地区情况的安全厂商来说,可能难以判断邮件中的机构名称是否真实、公文格式是否异常。这就要求安全厂商在检测规则中纳入区域化特征,针对不同国家和地区的常见钓鱼主题建立专门的检测规则。
对于哥伦比亚的组织机构而言,安全培训与检测规则应当覆盖虚假法院通知、交通违章通知、税务主题邮件等本地区高发钓鱼类型。员工收到意外的官方通知时,应当通过已知的官方渠道核实,而非直接打开附件或点击链接。这一针对性培训建议具有明确的区域适用性。
6 防御策略与检测信号
6.1 邮件层防御:密码保护压缩包与文件签名校验
针对密码保护压缩包投递技术,邮件网关应当具备从邮件正文提取密码并自动解压扫描的能力。当邮件正文中出现类似压缩包密码的文本时,网关应当尝试使用该密码解压附件并进行扫描。同时,对于携带密码保护压缩包且密码在邮件正文中的邮件,应当提高风险评分,即使压缩包内部内容未被检测为恶意,也应当对该类邮件进行标记或隔离,由安全团队人工复核。
文件签名校验是另一个重要的邮件层防御手段。攻击者经常使用文件名与实际类型不一致的手法,例如将 VBScript 文件命名为 PDF 主题名称。邮件网关不应当信任文件扩展名,而应当检查文件的实际签名(魔数),判断文件的真实类型。当文件扩展名与实际类型不一致时,应当触发告警。特别是当声称是文档、HTML 或 VBS 文件的附件实际是压缩包或可执行容器时,应当高度警惕。
6.2 端点层防御:行为链关联检测
针对多阶段执行链,端点检测与响应工具应当关注以下行为信号:WScript 或 CScript 脚本宿主启动 PowerShell 且使用隐藏窗口与执行策略绕过参数;PowerShell 或脚本宿主之后启动 InstallUtil.exe;脚本内容被写入 ProgramData 目录;AutoIt3.exe 运行异常数据文件。这些单一行为在合法场景中都可能出现,但当它们按照特定顺序关联出现时,就构成了高风险的攻击行为链。
端点检测工具应当具备行为链关联能力,而非仅对单一进程或单一操作进行告警。例如,当检测到 VBScript 进程启动 PowerShell 且 PowerShell 使用了隐藏窗口参数时,应当提升该进程树的风险等级;随后如果该 PowerShell 写入文件到 ProgramData 并启动 InstallUtil,则应当触发高优先级告警并进行自动响应。这种基于进程树与行为序列的关联检测,比基于单一进程特征的检测具有更高的准确性与更低的误报率。
反网络钓鱼技术专家芦笛强调,端点防御的关键不在于拦截某一个特定工具,而在于识别异常的行为组合。合法工具滥用手法层出不穷,今天攻击者使用 InstallUtil,明天可能使用 Mshta、Rundll32 或其他合法工具。防御方如果只针对特定工具开发规则,就会永远处于被动追赶状态。关注行为模式与进程关系,才能从根本上提升对合法工具滥用攻击的检测能力。
6.3 网络层防御:可信平台异常下载监控
针对可信平台滥用,网络层防御应当从域名信誉转向内容与行为监控。对于来自raw.githubusercontent.com、bitbucket.org、S3 等可信平台的下载请求,不能因为域名可信就直接放行,而应当对下载的文件进行内容检测。特别是当下载文件为可执行文件、脚本文件或压缩包时,应当进行深度扫描。
同时,应当监控可信平台上的异常下载行为模式。例如,来自邮件客户端的进程直接从 GitHub 原始内容 URL 下载可执行文件,这一行为模式具有较高的风险信号。正常的 GitHub 使用场景通常是开发者通过 Git 客户端或浏览器访问仓库,而非由邮件客户端进程直接下载原始内容 URL。网络检测工具可以基于进程上下文与 URL 模式的组合,识别这类异常下载行为。
6.4 人员层防御:区域化安全意识培训
针对区域定向钓鱼攻击,安全意识培训应当结合本地区高发钓鱼主题。对于哥伦比亚的组织机构,培训内容应当覆盖虚假法院通知、交通违章通知、税务通知等主题,教育员工识别这些主题下的钓鱼特征。员工收到意外的官方通知时,应当通过已知的官方电话号码或官方网站核实,而非直接打开邮件附件或点击邮件中的链接。
安全意识培训不应当停留在通用的不要点击可疑链接层面,而应当提供具体的、可操作的核实流程。例如,员工收到交通违章通知邮件后,应当登录交通管理部门的官方网站查询,而非使用邮件中提供的链接;收到司法通知后,应当通过法院的官方联系电话核实,而非按照邮件指示操作。这些具体的核实流程比抽象的安全提醒更能有效降低员工被钓鱼的概率。
6.5 威胁情报层:攻击基础设施指标共享
本案例披露了大量攻击基础设施指标,包括 GitHub 仓库地址、载荷 URL、命令控制域名、钓鱼域名、IP 地址、文件名等。这些指标应当被纳入威胁情报平台,在安全社区内共享,使更多组织机构能够基于这些指标提升检测能力。
同时,威胁情报共享不应当局限于静态指标,还应当包括攻击行为模式与工具特征。例如,AutoIt 解释器与脚本分离的加载器技术、密码保护压缩包配合正文密码的投递技术、VBScript 到隐藏 PowerShell 再到 InstallUtil 的执行链,这些行为模式比单一的域名或 IP 指标具有更长的有效期,因为攻击者可以频繁更换域名和 IP,但攻击行为模式的变更成本更高。
7 结语
LevelBlue 披露的 Blind Eagle 关联攻击基础设施暴露事件,为网络钓鱼防御研究提供了一个罕见的攻击侧直接观测样本。事件的核心机制在于黑产生态内部信息窃取程序的交叉感染 —— 攻击者在精心构建针对哥伦比亚目标的多阶段钓鱼攻击链条的同时,自身运营终端却被通用信息窃取程序感染,其浏览器历史、本地文件、工具配置被记录在公开的窃取日志中,使防御方得以逆向还原完整的攻击作业系统。
通过对该事件的技术剖析,可以看到当前钓鱼攻击基础设施的几个显著趋势:可信平台全面滥用使域名信誉机制失效,攻击者将载荷托管、文件存储、邮件投递等环节分散到 GitHub、Bitbucket、S3、Discord 等主流合法服务上;攻击工具化使攻击门槛降低,多款远控木马并存、商业加壳服务使用、批量邮件软件配置构成了可重复的攻击作业系统;多阶段执行链利用 VBScript、隐藏 PowerShell、InstallUtil 等合法系统工具,规避基于单一进程特征的检测;区域定向钓鱼利用目标地区的司法与交通管理主题,提升社会工程学欺骗效果。
该案例也为防御方提供了多方面启示。邮件层应当关注密码保护压缩包与文件签名校验,端点层应当基于行为链关联检测而非单一进程告警,网络层应当从域名信誉转向可信平台异常下载监控,人员层应当开展区域化安全意识培训,威胁情报层应当共享攻击基础设施指标与行为模式。同时,黑产生态内部交叉感染作为非传统威胁情报来源的价值值得进一步探索,但需要在法律与伦理框架内审慎使用。
需要客观认识到,不存在能够完全杜绝钓鱼攻击的技术方案。攻击者持续利用合法平台、合法工具、社会工程学手法创新攻击模式,防御方需要在邮件、端点、网络、人员、情报多个层面构建分层防御体系,依靠多层控制措施相互兜底。本案例的研究价值不在于提供某一具体攻击的拦截方案,而在于通过攻击侧的直接观测,深化对当前钓鱼攻击基础设施运作逻辑的理解,为防御体系的持续优化提供实证依据。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院