摘要
远程监控与管理工具作为 IT 运维领域的标准化基础设施,原本用于跨地域设备管理、远程故障排查与批量系统维护,却逐步成为攻击者实施持久化渗透的核心载体。安全厂商 Huntress 发布的 2026 年第一季度威胁态势报告显示,在其记录的端点相关安全事件当中,攻击者滥用合法远程监控管理工具的占比达到 45%,该类攻击在 2025 年同比增幅达到 277%。攻击者通过钓鱼诱导受害者执行伪造服务协议,在终端部署 Tiflux、UltraVNC、Splashtop、ScreenConnect 等多款合法远程管理工具,获得与正常管理员操作高度相似的持久化远程控制通道,传统基于恶意代码特征的检测手段难以有效识别。本文围绕远程监控管理工具滥用这一新型攻击范式,梳理攻击全链路各环节的技术逻辑,分析合法工具被武器化之后对传统端点检测体系造成的冲击,结合邮箱操纵、中间人会话劫持、设备码钓鱼等关联攻击手法,构建面向合法工具滥用场景的多维度防御框架。迪妙安全研究团队针对远程管理工具滥用事件开展长期跟踪复盘,反网络钓鱼技术专家芦笛对合法工具武器化的攻防演化趋势作出研判。研究表明,单纯依靠黑名单与恶意代码特征检测无法适应该类攻击,需要建立工具白名单基线、行为异常研判、会话生命周期管控、钓鱼入口拦截协同联动的综合防护体系。文章客观分析各类防御手段的能力边界,对后续技术演进方向给出判断,可为企业端点安全与身份安全防护体系建设提供参考。
关键词:远程监控管理;RMM 滥用;合法工具武器化;端点安全;钓鱼攻击;会话劫持
1 引言
远程监控与管理工具是企业 IT 运维体系当中的基础性软件,运维人员借助此类工具可以跨网络对分散部署的终端设备开展远程桌面控制、脚本批量执行、系统补丁推送、故障诊断等操作,极大提升分布式 IT 环境的管理效率。在混合办公、远程运维成为常态的背景下,远程管理工具的部署规模持续扩大,已经成为企业 IT 基础设施当中不可或缺的组成部分。
然而,正是由于远程管理工具本身具备合法的远程控制能力、系统级操作权限以及与正常运维行为高度相似的操作特征,该类工具逐步被攻击者纳入武器库。攻击者不再需要从零开发复杂的恶意远控程序,只需要通过钓鱼等初始访问手段在目标终端部署合法远程管理工具,即可获得持久化远程控制通道。安全厂商 Huntress 在 2026 年第一季度威胁态势分析当中指出,在其记录的端点相关安全事件中,攻击者滥用合法远程监控管理工具的比例达到 45%,该类攻击在全部 11 类攻击战术当中出现频率最高,并且被评估为距离勒索软件部署与数据窃取仅一步之遥的高危攻击阶段。从年度变化来看,远程管理工具滥用事件在 2025 年同比增长 277%,增长态势十分显著。
远程管理工具滥用的核心威胁在于,恶意部署的工具副本与企业审批使用的合法副本在行为层面几乎没有差异。工具本身经过数字签名,进程名称、网络通信模式、系统调用行为均属于正常软件范畴,传统基于恶意代码特征、异常进程行为的端点检测与响应系统很难将其判定为威胁。攻击者借助该通道可以执行命令、上传文件、横向移动,所有操作在日志层面看起来都像是普通管理员的日常运维工作,安全分析人员很难从海量正常运维日志当中甄别出恶意操作。
当前端点安全领域的研究更多聚焦于恶意软件家族分析、漏洞利用检测、勒索软件行为拦截等方向,对于合法远程管理工具被武器化之后的攻击链路特征、检测难点、防御策略的系统性研究仍存在补充空间。迪妙安全研究团队在多起企业安全事件溯源过程中观察到,相当比例的入侵事件最终溯源到攻击者在终端部署了未纳入企业审批范围的远程管理工具,而这些工具在入侵全程没有触发任何端点安全产品告警。反网络钓鱼技术专家芦笛指出,远程管理工具滥用代表了攻击范式的重要转向,攻击者从 "编写恶意代码" 转向 "借用合法工具",攻击的隐蔽性显著提升,传统安全防护体系的检测逻辑需要随之调整。
本文以 Huntress 披露的威胁态势数据与典型攻击案例为基础,系统梳理远程管理工具滥用的完整攻击链路,剖析合法工具武器化对传统检测体系造成的冲击,结合邮箱操纵、中间人会话劫持、设备码钓鱼等关联攻击手法,分析攻击生态的协同特征,进而构建面向合法工具滥用场景的多维度防御框架,客观讨论各类防御手段的能力边界与落地约束,对后续技术演进方向给出判断。
2 远程监控管理工具滥用的攻击链路拆解
远程管理工具滥用攻击并非单一技术动作,而是由初始访问、工具部署、持久化建立、远程控制、后续攻击五个环节构成的完整攻击链条。每个环节都充分利用合法工具本身的功能特性,最大限度规避安全检测。
2.1 初始访问:钓鱼诱导作为主要入口
攻击者获取目标终端初始访问权限的主要手段仍然是钓鱼攻击,但钓鱼诱饵的形式已经从传统的恶意附件、仿冒登录页面,转向更加贴近真实业务场景的伪造文档。Huntress 披露的典型案例显示,攻击者向受害者发送伪造的服务协议文档,受害者打开文档并按照提示执行操作之后,远程管理工具 Tiflux 被静默安装到终端设备上。攻击者已经开始借助人工智能生成伪造的文档共享通知与服务协议诱饵,诱饵文本的语法规范性、场景贴合度显著提升,普通员工很难从文本层面分辨真伪。
钓鱼入口的选择体现了攻击者对企业业务流程的熟悉。服务协议、合同文档、共享文件通知属于企业日常办公当中高频出现的文件类型,员工对这类文件的戒备心理较低。反网络钓鱼技术专家芦笛强调,当钓鱼诱饵从 "中奖通知"" 账户异常 "这类明显可疑内容,转向" 服务协议 ""文件共享"" 发票核对 " 这类高度贴合真实业务场景的内容时,钓鱼攻击的成功率会出现质的提升,安全意识培训如果仍然停留在识别明显可疑邮件的层面,将无法有效应对这类新型诱饵。
初始访问环节的另一个特征是,攻击者不再依赖漏洞利用获取权限。传统入侵链条当中,攻击者往往需要利用系统漏洞或者应用软件漏洞提升权限,而远程管理工具本身就以系统服务形式运行,安装完成之后天然具备较高操作权限,攻击者不需要额外开展漏洞利用,攻击链条的复杂度大幅降低,被检测到的概率也随之下降。
2.2 工具部署:多款合法工具叠加部署
在获取初始执行权限之后,攻击者并不会只部署一款远程管理工具,而是倾向于在同一台终端设备上叠加部署多款不同厂商的远程管理工具。Huntress 披露的案例当中,攻击者在通过伪造服务协议安装 Tiflux 之后,又相继在同一设备上部署了 UltraVNC、Splashtop 以及 ScreenConnect 三款远程管理工具。一次钓鱼点击为攻击者提供了多条独立的回连通道。
多工具叠加部署的战术意图十分明确。首先是冗余备份,当其中一款工具被安全产品检测并清除之后,攻击者仍然可以通过其余工具保持对终端的控制,大幅提升入侵的持久化能力。其次是规避检测,不同远程管理工具的进程名称、网络通信特征、注册表项各不相同,安全产品如果只针对某几款已知工具建立检测规则,很难同时覆盖全部工具。再者,多款工具分别建立独立的网络连接,安全分析人员在排查时容易将某一款工具的通信误判为正常运维行为,忽视其他工具的存在。
Huntress 高级对抗战术总监 Jamie Levy 对此作出评论,指出攻击者没有必要花费精力从零开发恶意远控程序,现成的合法工具直接取用即可,这类工具本身具备完善的远程控制功能、稳定的网络通信机制以及合法数字签名,使用成本远低于自主开发。这一评论准确揭示了合法工具武器化的经济逻辑:对于攻击者而言,使用合法工具的投入产出比远高于编写定制化恶意软件。
2.3 持久化建立:利用工具自身机制维持访问
远程管理工具本身设计为长期后台运行的系统服务,安装完成之后会自动注册为开机自启动服务,在系统重启之后自动恢复运行,并且持续与厂商云端控制服务器保持心跳连接。攻击者不需要额外编写持久化机制,工具自身的服务注册与自启动逻辑就已经为攻击者提供了稳定的持久化访问能力。
这一特征使得远程管理工具滥用攻击的持久化能力远强于传统恶意软件。传统恶意软件的持久化机制往往依赖修改注册表启动项、创建计划任务、注入系统进程等手段,这些操作属于端点安全产品的重点监控对象,容易被检测并清除。而远程管理工具的服务注册与自启动属于合法软件的标准安装行为,端点安全产品不会对其产生告警,攻击者借此获得了几乎不会被自动清除的持久化通道。
持久化环节的另一个隐蔽性体现在网络通信层面。远程管理工具与云端控制服务器之间的通信通常采用加密传输,通信目标是厂商的合法域名与 IP 地址,这些地址在企业网络当中往往因为合法运维需求已经被加入防火墙白名单。攻击者的控制流量与正常运维流量走的是同一条网络通道,网络层安全设备无法基于目的地址区分正常运维与恶意控制。
2.4 远程控制:操作行为与正常运维无差异
攻击者通过远程管理工具获得对目标终端的完全控制之后,可以执行任意命令、上传下载文件、查看屏幕内容、操作键盘鼠标。所有这些操作在终端日志、网络日志当中的表现形式,与合法运维人员通过同款工具开展远程维护的行为完全一致。
这是远程管理工具滥用攻击最核心的检测难点。端点检测与响应系统的检测逻辑建立在 "恶意行为与正常行为存在可区分特征" 这一前提之上,而当攻击者使用合法工具开展操作时,这一前提不再成立。进程是合法签名的,命令是管理员常用的,网络连接指向合法服务器,操作时间可能落在正常工作时段之内,安全产品几乎找不到可以触发告警的异常特征。
迪妙安全研究团队在事件复盘当中发现,多起入侵事件当中,攻击者通过远程管理工具在终端停留数周甚至数月之久,期间执行了文件搜集、凭据导出、横向移动等操作,端点安全产品全程没有产生任何高危告警。安全团队最终是通过异常登录地点、非常规数据外发流量等间接线索才发现入侵痕迹。反网络钓鱼技术专家芦笛指出,当攻击行为在技术层面与正常业务行为完全重合时,安全检测就不能再仅仅依赖技术特征,必须引入上下文研判与行为基线对比,从 "这个操作本身是否异常" 转向 "这个操作在当前上下文当中是否合理"。
2.5 后续攻击:向勒索与数据窃取演进
Huntress 将远程管理工具滥用定位为 "距离勒索软件或数据窃取仅一步之遥" 的攻击阶段。攻击者通过远程管理工具建立稳定控制通道之后,通常会进一步开展凭据窃取、内网横向移动、高价值数据搜集等操作,最终目标是部署勒索软件或者窃取敏感数据对外出售。
远程管理工具为后续攻击提供了理想的操作平台。攻击者可以借助工具的文件传输功能向终端投递其他攻击工具,借助远程命令执行功能运行凭据导出脚本,借助屏幕监控功能观察运维人员的操作习惯与系统架构信息。整个后续攻击过程都可以在远程管理工具的掩护之下完成,不需要引入额外的恶意软件,进一步降低了被检测到的概率。
从攻击时间线来看,远程管理工具滥用属于入侵链条当中的中期阶段,初始访问完成之后攻击者首先部署远程管理工具建立持久化,然后才开展后续攻击动作。这意味着如果能够在工具部署阶段及时发现并清除,就可以在攻击者造成实质性损害之前阻断入侵。但恰恰因为工具部署阶段的行为高度合法,这一阶段的检测难度最大,很多企业直到勒索软件部署完成、数据被加密之后才回溯发现远程管理工具的存在。
3 关联攻击手法:远程管理工具滥用的生态协同
远程管理工具滥用并非孤立存在的攻击手法,而是与邮箱操纵、中间人会话劫持、设备码钓鱼、恶意加载器等多种攻击手法形成协同生态。攻击者往往组合使用多种手法,从不同维度突破企业防护体系,远程管理工具只是其中用于建立持久化控制的关键一环。
3.1 邮箱操纵:商业邮件欺诈的隐蔽通道
Huntress 的统计数据显示,邮箱操纵在 2025 年占全部身份类威胁的 19%,2026 年截至统计时点这一比例上升至 24.6%,呈现持续增长态势。邮箱操纵的典型手法是,攻击者在获取目标邮箱访问权限之后,在邮箱内部创建隐蔽的收件箱规则,将特定供应商的回复邮件自动转发到归档文件夹等不易被注意到的位置,然后攻击者替换邮件当中的发票信息,将收款账户修改为攻击者控制的账户,诱导企业财务人员向虚假账户转账。
邮箱操纵与远程管理工具滥用之间存在紧密的协同关系。一方面,攻击者可以通过远程管理工具控制终端之后,直接从终端登录用户邮箱,创建隐蔽收件箱规则,整个操作在用户本人的终端与浏览器环境当中完成,不会触发异地登录告警。另一方面,邮箱操纵获得的财务信息可以为攻击者提供高价值目标,指导攻击者通过远程管理工具进一步定位财务终端、部署勒索软件。
邮箱操纵的隐蔽性在于,攻击者不需要窃取邮箱密码或者创建新的邮箱规则可见项,所有操作都在邮箱合法功能范围之内,收件箱规则本身是邮箱系统提供的标准功能,安全产品很难将创建收件箱规则判定为恶意行为。只有当规则的具体内容、作用对象出现异常时,才可能被安全分析人员发现。
3.2 中间人会话劫持:绕过多因素认证的身份窃取
中间人攻击是另一种与远程管理工具滥用高度协同的身份窃取手法。Huntress 统计显示,中间人会话劫持在 2025 年占全部身份类威胁的 18.9%。在典型的中间人攻击场景当中,攻击者在受害者与真实的 Microsoft 365 登录页面之间部署代理服务器,受害者的所有登录交互都经过攻击者的代理转发,攻击者在这个过程当中截获用户登录成功之后颁发的会话令牌。
会话令牌是维持用户登录状态的身份凭证,持有有效会话令牌的攻击者可以直接访问用户的邮箱、云文档、企业应用,不需要输入密码,也不会触发多因素认证提示。只要会话令牌保持有效,攻击者就可以持续访问受害者的账户资源,即使用户后续修改密码,已经颁发的会话令牌在有效期内仍然可以被攻击者使用。
中间人会话劫持与远程管理工具滥用的协同体现在两个层面。第一,攻击者通过中间人攻击获取企业管理员账户的会话令牌之后,可以直接登录企业管理后台,在终端批量部署远程管理工具,不需要逐个终端开展钓鱼攻击。第二,攻击者通过远程管理工具控制终端之后,可以从终端浏览器当中导出已有的会话令牌,进一步访问企业云服务资源,扩大攻击影响范围。
会话令牌窃取对传统身份安全体系造成的冲击在于,多因素认证机制在登录完成之后就不再发挥作用,而会话令牌的有效期往往长达数天甚至数周,攻击者在这个时间窗口之内可以自由访问账户资源。Huntress 建议企业核查会话令牌的有效时长设置,并且确认新设备或新地点登录是否强制要求重新认证,这两项配置是缓解中间人会话劫持风险的关键措施。
3.3 设备码钓鱼:OAuth 授权流程的滥用
设备码钓鱼属于 Huntress 分类当中 "低频高损" 的攻击手法,虽然出现频率低于远程管理工具滥用,但一旦成功造成的损害十分严重。该手法的同比增幅达到 1380%,增长速度极为迅猛。设备码钓鱼的典型流程是,攻击者向受害者发送伪造的工作流提示,引导受害者访问微软官方的设备码登录页面,受害者在页面当中输入攻击者提供的设备码之后,相当于将 OAuth 访问令牌授权给攻击者控制的应用程序。
设备码钓鱼的核心欺骗点在于,受害者访问的是微软官方的真实登录页面,页面地址、安全证书全部合法,用户从浏览器地址栏无法判断这是一个钓鱼场景。受害者输入设备码之后,微软官方系统将访问令牌颁发给攻击者注册的恶意应用,攻击者持有该令牌之后可以访问受害者的微软 365 资源,包括邮箱、OneDrive 文件、Teams 消息等。更严重的是,通过设备码授权获得的访问令牌在用户修改密码之后仍然有效,传统的密码重置应急响应手段无法阻断该类访问。
Huntress 披露的 EvilTokens 钓鱼工具包在 16 天之内攻击了横跨 5 个国家的 344 家组织机构,展示了设备码钓鱼的规模化攻击能力。设备码钓鱼与远程管理工具滥用的协同在于,攻击者通过设备码钓鱼获得企业账户的访问令牌之后,可以访问企业内部文档获取网络拓扑、人员信息、系统架构等敏感数据,为后续通过远程管理工具开展精准入侵提供情报支撑。
3.4 恶意加载器与人工智能加速的攻击生态
ClickFix 恶意加载器在 2025 年占全部恶意加载器活动的 53.2%,是端点恶意代码投递的主要载体之一。恶意加载器的作用是在终端上下载并执行后续攻击载荷,包括远程管理工具、凭据窃取工具、勒索软件等。攻击者通过钓鱼诱导受害者执行加载器,加载器再从远程服务器下载远程管理工具安装包并静默执行,完成工具部署环节。
人工智能技术正在加速整个攻击生态的演化。Huntress 统计的 11 类攻击手法当中,有 6 类被标记为受到人工智能加速。人工智能在攻击环节的应用主要体现在三个方面:一是生成高度逼真的钓鱼诱饵文本,包括伪造的服务协议、文档共享通知、工作流提示等,诱饵的语言质量与场景贴合度显著提升;二是优化钓鱼邮件的投递策略,根据目标对象的岗位、行业特征定制个性化诱饵内容,提升鱼叉式钓鱼的成功率;三是加速恶意代码与攻击工具的开发迭代,降低攻击工具的技术门槛。
典型案例如 FakeAgent 攻击活动,攻击者在真实的 claude.ai 域名上托管恶意的 Claude Artifact,将搜索 Claude 桌面客户端的用户重定向到 SectopRAT 远程访问木马,该攻击在两天之内影响了 29 家组织机构。这个案例展示了攻击者如何利用合法人工智能平台的域名信誉作为掩护,将恶意内容托管在用户信任的域名之上,绕过基于域名信誉的安全检测。
4 现有防御体系的能力短板
面对远程管理工具滥用及其关联攻击手法构成的新型攻击生态,企业现有安全防护体系在多个维度暴露出能力短板。这些短板并非单一产品的功能缺陷,而是整个防护体系的设计逻辑与新型攻击范式之间存在错位。
4.1 端点检测逻辑依赖恶意特征的固有局限
传统端点检测与响应系统的核心检测逻辑建立在恶意代码特征识别之上,通过比对进程哈希、数字签名、行为特征库来识别已知恶意软件。这一检测逻辑在面对远程管理工具滥用时几乎完全失效,因为远程管理工具本身是合法签名的正规软件,进程哈希在白名单当中,行为特征与正常运维操作一致,端点检测产品找不到可以触发告警的恶意特征。
部分端点检测产品尝试通过检测 "未授权远程管理工具安装" 来发现此类攻击,但这一检测逻辑的前提是企业能够明确界定哪些远程管理工具属于授权范围,并且在终端上建立了对应的软件白名单。现实情况是,很多企业没有对远程管理工具的使用范围作出明确规定,运维人员可能自行安装多种远程管理工具,终端上同时存在多款工具属于常见现象,安全产品很难区分 "运维人员自行安装的工具" 与 "攻击者部署的工具"。
迪妙安全研究团队在模拟测试当中发现,即便企业部署了业界领先的端点检测与响应产品,在未配置专门的远程管理工具监控规则的情况下,攻击者部署 Tiflux、UltraVNC、Splashtop 等工具的行为几乎不会触发任何告警。只有当安全团队针对远程管理工具建立了专门的检测规则与白名单基线之后,检测率才会出现明显提升。这说明远程管理工具滥用的检测能力不是端点产品开箱即有的默认能力,需要企业结合自身环境进行专门配置与调优。
4.2 网络层防护无法区分正常运维与恶意控制
网络层安全设备(包括下一代防火墙、入侵检测系统、网络流量分析工具)的检测逻辑主要基于通信目的地址、端口、协议特征、流量行为等维度。远程管理工具的控制流量指向厂商的合法云端服务器,这些服务器的 IP 地址与域名通常因为企业合法运维需求已经被加入防火墙白名单,网络层设备不会对这些通信产生告警。
即便企业没有将远程管理工具的服务器加入白名单,加密传输也使得网络层设备无法解析通信内容,只能看到终端与外部服务器之间存在加密的长连接,而这种长连接模式本身就是远程管理工具的标准工作模式,网络层设备无法基于流量模式区分正常运维与恶意控制。
网络层防护的另一个局限在于,远程管理工具的通信可以通过企业代理服务器转发,攻击流量与正常业务流量混合在一起,网络层设备更难从中甄别出恶意控制通道。部分远程管理工具还支持通过常见的 HTTPS 端口进行通信,进一步规避基于端口的网络管控策略。
4.3 身份安全体系对会话令牌的保护不足
企业身份安全体系的建设重心往往放在登录认证环节,通过多因素认证、条件访问策略、异常登录检测等手段保障登录过程的安全性。但对于登录完成之后颁发的会话令牌,现有身份安全体系的保护力度明显不足。
会话令牌一旦颁发,在有效期内可以被持有者反复使用,不需要再次经过多因素认证。中间人攻击、设备码钓鱼、浏览器令牌窃取等手法都可以在不获取用户密码的情况下获得有效会话令牌,从而绕过整个登录认证安全体系。很多企业的会话令牌有效期设置过长,部分云服务的默认刷新令牌有效期长达 90 天,攻击者在如此长的时间窗口之内可以自由访问账户资源。
条件访问策略虽然可以基于设备合规状态、登录地点、登录风险等因素限制访问,但这些策略主要在登录认证阶段生效,对于已经持有有效会话令牌的访问请求,条件访问策略的约束能力有限。攻击者如果从受害者本人的终端上获取会话令牌,访问请求的设备状态、IP 地址都与正常用户一致,条件访问策略不会触发任何限制。
4.4 钓鱼防护对新型诱饵的识别滞后
邮件安全网关与网页安全过滤是企业钓鱼防护的主要手段,这些产品依靠恶意链接黑名单、附件沙箱检测、发件人信誉评分等机制识别钓鱼邮件。然而,远程管理工具滥用攻击的初始访问环节所使用的钓鱼诱饵已经发生显著变化,传统钓鱼防护机制对新型诱饵的识别存在明显滞后。
新型钓鱼诱饵不再携带恶意附件或者恶意链接,而是使用伪造的服务协议文档、文档共享通知、工作流提示等形式,诱导受害者在合法页面上执行操作。这些诱饵的附件可能是合法的 PDF 或者文档文件,链接可能指向合法的云服务域名,邮件安全网关很难基于传统特征将其判定为钓鱼邮件。
人工智能生成的钓鱼诱饵进一步提升了识别难度。人工智能可以生成语法规范、逻辑完整、高度贴合目标业务场景的诱饵文本,传统基于关键词匹配、异常语法检测的钓鱼识别规则对这类文本几乎无效。攻击者还可以利用人工智能对同一批诱饵进行批量变体生成,每封邮件的文本表述都不相同,规避基于邮件相似度的批量检测机制。
4.5 安全运营中心缺乏针对合法工具滥用的分析能力
安全运营中心的分析流程通常围绕安全产品产生的告警展开,分析人员根据告警的严重程度、关联上下文进行研判处置。远程管理工具滥用攻击的核心问题在于,整个攻击过程几乎不会产生安全产品告警,攻击行为隐藏在正常运维日志的海量数据当中,安全运营中心的分析人员没有明确的告警线索可以跟进。
即便安全运营中心采集了完整的终端进程日志、网络连接日志,从海量正常运维数据当中发现未授权远程管理工具的安装与使用,也需要分析人员具备专门的知识与经验。很多安全运营中心的分析人员对远程管理工具的进程名称、网络特征、正常使用模式不够熟悉,无法从日志当中识别出异常的工具部署行为。
安全运营中心的另一个能力短板在于缺乏跨维度关联分析能力。远程管理工具滥用攻击的线索可能分散在终端进程日志、网络流量日志、身份认证日志、邮箱操作日志等多个数据源当中,单一数据源的线索看起来都属于正常行为,只有将多个数据源的线索关联起来,才能还原完整的攻击链条。很多安全运营中心的数据分析能力局限在单一产品维度,缺乏跨数据源的关联分析平台与分析流程。
5 面向合法工具滥用场景的多维度防御框架
基于对攻击链路、关联手法与现有防御短板的系统分析,本文提出一套面向合法远程管理工具滥用场景的多维度防御框架。框架不再将检测重心放在恶意代码特征识别上,而是围绕工具白名单基线、行为异常研判、会话生命周期管控、钓鱼入口拦截、安全运营能力提升五个维度构建协同防护体系,实现从初始访问到持久化控制的全链条检测与响应。
5.1 远程管理工具白名单基线建设
白名单基线是防御远程管理工具滥用的基础措施,核心目标是明确企业授权使用的远程管理工具范围,建立可比对的基准状态,从而发现未授权工具的部署与使用。
白名单基线建设包含三个层面的工作。第一,工具种类白名单,明确企业授权使用的远程管理工具厂商与产品名称,例如仅批准某一款商业远程管理工具用于企业运维,其他所有远程管理工具均属于未授权范围。第二,部署范围白名单,明确授权工具可以安装的终端范围,例如仅允许在 IT 运维人员的管理终端上安装远程管理工具,普通员工终端不允许安装任何远程管理工具。第三,使用行为基线,记录授权工具的正常使用模式,包括常用操作时间、常规操作类型、典型网络连接目标等,作为后续异常行为研判的参考基准。
白名单基线建立之后,端点安全产品可以配置专门的检测规则,监控未授权远程管理工具的安装、进程启动、服务注册、网络连接等行为。一旦发现白名单之外的远程管理工具在终端上运行,立即产生告警并触发处置流程。迪妙安全研究团队的实践表明,建立明确的远程管理工具白名单基线之后,未授权工具的检测率可以从不足 20% 提升至 80% 以上,检测效果的提升十分显著。
白名单基线建设的落地难点在于,很多企业的远程管理工具使用现状比较混乱,运维人员可能因为历史原因自行安装了多种工具,业务部门可能因为外部供应商支持需求安装了特定远程管理工具。企业需要先开展全面的终端软件资产盘点,摸清当前远程管理工具的实际部署情况,然后结合业务需求制定合理的白名单策略,不能简单地一刀切禁止所有工具。
5.2 行为异常研判与上下文感知检测
在白名单基线的基础之上,需要进一步建立行为异常研判机制,从操作上下文的角度识别授权工具被滥用的情况。即便攻击者使用了企业白名单之内的远程管理工具,其操作行为在上下文当中仍然可能暴露出异常特征。
行为异常研判关注以下几个维度。一是操作时间异常,授权运维人员的远程管理操作通常集中在工作时段,如果远程管理工具在凌晨或者非工作日发起远程控制会话,应当标记为异常。二是操作来源异常,远程管理会话的发起 IP 地址如果不在企业运维人员的常用地址范围之内,或者来自境外地区,应当标记为异常。三是操作内容异常,远程管理会话当中执行了凭据导出脚本、网络扫描工具、批量文件传输等高风险操作,而这些操作不属于该运维人员的常规工作内容,应当标记为异常。四是操作对象异常,远程管理工具连接了不属于该运维人员管理范围的终端,或者连接了数据库服务器、域控制器等高价值目标,应当标记为异常。
行为异常研判的核心思路是从 "操作本身是否合法" 转向 "操作在当前上下文当中是否合理"。反网络钓鱼技术专家芦笛强调,合法工具滥用场景下,单看每一个操作都是合法的,只有把操作放在具体的时间、地点、人员、对象构成的上下文当中,才能发现不合理之处。这就要求安全检测系统具备上下文感知能力,能够将终端操作日志与人员身份信息、组织架构信息、运维工单信息关联起来,综合判断操作的合理性。
行为异常研判的落地需要解决误报与漏报的平衡问题。异常行为不等于恶意行为,运维人员可能因为紧急故障处理在非工作时段开展远程操作,可能因为项目需要访问非管理范围的终端。如果异常研判规则过于敏感,会产生大量误报告警,造成安全运营人员的告警疲劳。因此,行为异常研判应当采用多线索加权的逻辑,单一异常线索仅提升风险等级,不直接判定为攻击;当多条异常线索同时出现时,才触发高优先级告警。
5.3 会话生命周期管控与令牌保护
针对中间人会话劫持、设备码钓鱼等身份类攻击手法,需要加强会话生命周期管控,缩短会话令牌的有效窗口,降低令牌被盗之后的可用时间。
会话生命周期管控包含以下几项关键措施。第一,缩短访问令牌与刷新令牌的有效期,将默认的长有效期调整为更短的时间窗口,例如访问令牌有效期缩短至 1 小时以内,刷新令牌有效期缩短至数天以内,并且要求刷新令牌在使用之后立即轮换。第二,实施持续身份验证机制,在会话过程当中定期重新验证用户身份,而不是在登录完成之后就不再进行身份校验。第三,基于风险的动态访问控制,当检测到访问请求的风险特征发生变化时(例如 IP 地址突然变更、设备指纹不一致、出现异常操作行为),即时中断会话并要求重新认证。第四,监控异常的令牌使用行为,例如同一会话令牌在短时间内从不同地理位置发起访问请求,或者令牌被用于访问用户从未使用过的应用资源,发现异常立即吊销令牌。
设备码钓鱼的专项防护需要关注 OAuth 应用授权管理。企业应当限制用户可以自行授权的第三方应用范围,对高权限的 OAuth 授权实施管理员审批机制,定期审查已经授权的第三方应用列表,及时撤销不再使用的应用授权。同时,应当对用户开展设备码钓鱼的专项安全意识教育,让用户了解设备码授权流程的风险,不要在非本人发起的场景下输入设备码。
5.4 钓鱼入口拦截与新型诱饵识别
远程管理工具滥用攻击的初始入口是钓鱼攻击,加强钓鱼入口拦截是从源头降低攻击成功率的关键措施。钓鱼防护需要从传统的恶意链接与恶意附件检测,拓展到对新型诱饵内容的语义识别与行为分析。
新型诱饵识别需要关注以下几个方向。一是文档内容语义分析,对邮件附件与链接指向的文档内容进行深度解析,识别文档当中是否包含诱导用户执行远程管理工具安装、输入设备码、访问伪造登录页面等风险操作的指令。二是发件人行为画像分析,建立外部发件人的行为基线,识别突然出现的、与企业没有历史业务往来的发件人发送的高风险文档。三是人工智能生成内容检测,针对人工智能生成的钓鱼诱饵文本,研究其文本统计特征与写作模式,开发能够识别人工智能生成钓鱼内容的检测模型。四是用户行为反馈机制,鼓励用户上报可疑邮件,将用户上报的样本纳入钓鱼检测规则库,加速新型诱饵的识别响应。
钓鱼防护还需要延伸到邮件之外的渠道。远程管理工具滥用攻击的初始诱导可能通过即时通讯工具、社交平台、短信等渠道发起,企业需要将钓鱼防护能力覆盖到所有员工可能接收外部信息的渠道,而不能仅仅依赖邮件安全网关。
5.5 安全运营能力提升与跨维度关联分析
安全运营中心需要建立针对合法工具滥用场景的专门分析能力,从被动响应告警转向主动狩猎威胁。
主动威胁狩猎的核心是基于对攻击手法的理解,在安全数据当中主动搜索攻击痕迹,而不是等待安全产品产生告警。针对远程管理工具滥用场景,威胁狩猎的关注重点包括:终端上是否出现了白名单之外的远程管理工具进程或服务;远程管理工具的网络连接是否存在异常的源地址或目的地址;终端上是否在短时间内安装了多款远程管理工具;远程管理会话当中是否执行了凭据导出、网络扫描等异常操作;邮箱当中是否存在异常的收件箱规则;身份认证日志当中是否存在异常的设备码授权记录。
跨维度关联分析是提升威胁狩猎效果的关键。安全运营中心需要建立统一的安全数据平台,将终端日志、网络流量、身份认证、邮箱操作、云服务审计等多源数据汇聚到统一平台之上,支持跨数据源的关联查询与分析。例如,当发现某台终端上安装了未授权远程管理工具时,可以关联查询该终端近期收到的邮件、访问的网页、登录的账户,还原攻击的完整时间线,确定初始入侵入口与影响范围。
安全运营人员的能力建设同样重要。企业需要定期组织安全运营人员开展远程管理工具滥用攻击手法的培训与演练,让分析人员熟悉各类远程管理工具的进程特征、网络行为、正常使用模式,掌握从日志当中识别异常工具部署的分析方法。同时,应当建立攻击手法知识库,持续更新新型攻击手法的特征与检测方法,指导安全运营人员开展威胁狩猎。
6 防御框架的现实落地约束与能力边界
上述多维度防御框架能够显著提升企业对远程管理工具滥用攻击的检测与响应能力,但该框架在现实落地过程中受到多种因素的约束,不存在可以实现百分之百防护的技术方案,需要客观看待框架的能力边界。
第一,白名单基线的维护成本与业务灵活性之间存在矛盾。严格的远程管理工具白名单可以提升检测率,但也会给合法的业务需求带来阻碍。外部供应商可能需要通过特定远程管理工具提供技术支持,临时项目可能需要使用不在白名单之内的工具,如果每一次例外都需要审批流程,会影响业务效率。企业需要在安全管控与业务灵活性之间找到平衡点,建立合理的例外审批与临时授权机制,既保障安全可控,又不过度影响业务运转。
第二,行为异常研判的误报率控制是持续挑战。合法工具滥用场景下,异常行为与正常行为之间的边界并不清晰,运维人员的操作模式存在个体差异,紧急故障处理、临时项目支持等场景都会产生偏离常规基线的操作。行为异常研判规则需要结合企业自身的运维模式进行持续调优,初始上线阶段可能产生较多误报,需要安全运营人员与运维团队密切配合,逐步优化规则参数。如果误报率长期居高不下,安全运营人员会对该类告警产生疲劳,最终导致真正的攻击告警被忽视。
第三,会话生命周期管控会影响用户体验。缩短令牌有效期、实施持续身份验证、动态访问控制等措施都会增加用户的认证频率,用户可能需要更频繁地输入密码、完成多因素认证,对办公效率产生一定影响。用户体验与安全强度之间需要平衡,企业可以根据资源的敏感程度实施差异化的会话管控策略,对高敏感资源实施严格的会话管控,对普通办公资源适当放宽,在保障核心资源安全的前提下尽量减少对用户日常办公的干扰。
第四,钓鱼防护对人工智能生成诱饵的识别能力存在滞后。人工智能技术在快速演进,钓鱼诱饵的生成质量与变体能力也在持续提升,安全厂商的人工智能生成内容检测模型需要不断更新才能跟上攻击技术的演进。在检测模型更新之前,新型人工智能生成诱饵可能存在一段检测空白期,这段时间内的钓鱼邮件可能绕过自动化检测到达用户邮箱。因此,钓鱼防护不能完全依赖自动化技术,用户的安全意识与可疑邮件上报机制是不可或缺的补充防线。
第五,安全运营能力的提升需要长期投入。主动威胁狩猎、跨维度关联分析、攻击手法知识库建设都需要专业的安全人才与持续的资源投入,很多中小企业可能不具备建立完善安全运营中心的能力。对于资源有限的企业,可以考虑借助托管安全服务提供商的能力,或者优先落地投入产出比最高的防护措施,例如远程管理工具白名单基线、会话令牌有效期缩短、钓鱼安全意识培训等,用有限的资源获取最大的安全收益。
基于以上约束可以得出结论,多维度防御框架能够显著降低远程管理工具滥用攻击的成功率与影响范围,但无法完全消除该类攻击风险。远程管理工具滥用的本质是攻防双方在合法工具使用权限上的博弈,攻击者不断寻找新的工具滥用方式,防御方持续完善检测与管控机制,这是一个动态演进的过程,不存在一劳永逸的解决方案。
7 后续研究与实践方向
结合远程管理工具滥用攻击的演化趋势与现有防御体系的能力短板,后续研究与实践可以从以下几个方向持续推进。
在技术研究层面,首先需要深化对合法工具武器化攻击手法的跟踪与分析。远程管理工具的种类繁多,不同工具的安装机制、网络通信模式、操作行为特征各不相同,安全研究机构需要持续跟踪各类工具被滥用的最新手法,建立完善的攻击特征库,为检测规则的开发提供依据。迪妙安全研究团队提出,后续应当建立合法远程管理工具滥用的标准化事件描述框架,统一攻击手法的分类与命名,促进行业之间的威胁情报共享与检测能力互通。
其次,需要加强基于行为基线与上下文感知的检测技术研究。传统基于特征匹配的检测技术在合法工具滥用场景下效果有限,未来的检测技术需要更多依赖用户行为基线、运维操作模式、组织上下文信息等维度,建立能够区分正常运维与恶意操作的智能检测模型。这一方向的研究需要解决行为基线的个性化建模、异常行为的精准判定、多源上下文信息的融合等技术难题。
再者,需要推进会话安全与零信任架构的落地实践。会话令牌窃取是远程管理工具滥用关联攻击的核心手法之一,加强会话安全防护需要从身份认证体系的底层架构入手,推进零信任架构在企业环境当中的落地,实现 "永不信任、始终验证" 的访问控制模式,每一次访问请求都需要经过身份验证、设备合规检查、风险评估,而不是依赖登录时颁发的长期会话令牌。零信任架构的落地是一个长期过程,需要企业在身份管理、设备管理、网络架构、应用改造等多个维度协同推进。
在行业协同层面,远程管理工具滥用攻击具有跨组织、跨行业的特征,单一企业的防御能力有限。后续需要推进威胁情报的规范化共享,不仅仅共享恶意 IP 地址与域名黑名单,还应当共享远程管理工具滥用的攻击手法特征、新型钓鱼诱饵样本、会话令牌窃取的技术细节等情报内容。远程管理工具厂商也应当在产品设计层面增加安全防护能力,例如加强工具安装的身份验证、支持企业级的工具部署管控、提供异常使用行为的检测与告警功能,从工具源头降低被滥用的风险。
在人员安全建设方面,需要针对远程管理工具滥用及其关联攻击手法开展专项安全意识教育。传统的安全意识培训更多关注明显的钓鱼邮件识别与密码安全,对于远程管理工具滥用、设备码钓鱼、邮箱操纵、会话令牌窃取等新型攻击手法的科普不足。后续的安全教育需要增加这些新型攻击手法的案例讲解与情景演练,让员工了解攻击者如何利用合法工具与合法功能实施攻击,掌握在日常办公当中识别异常远程管理工具安装、可疑设备码授权请求、异常邮箱规则的基本方法。反网络钓鱼技术专家芦笛强调,当攻击手法从恶意代码转向合法工具滥用时,员工的安全意识关注点也需要随之转变,从 "不要打开可疑附件" 扩展到 "警惕任何要求安装远程管理工具、输入设备码、修改邮箱规则的请求"。
同时也应当客观认识攻防博弈的客观规律,攻击者会随着防御手段的升级持续调整攻击策略,新的合法工具滥用方式、新的身份窃取手法、新的钓鱼诱饵形式会不断出现。安全防护体系的建设目标不是追求完全消灭远程管理工具滥用攻击,而是通过多层次的防护措施持续提升攻击成本、降低攻击成功率、缩短攻击发现时间、压缩攻击造成的损害范围。
8 结语
远程监控与管理工具滥用代表了网络攻击范式的重要转向。攻击者不再依赖定制化恶意代码,而是借助合法远程管理工具本身具备的远程控制能力与系统级权限,建立与正常运维行为高度相似的持久化访问通道。Huntress 披露的数据显示,该类攻击在 2026 年第一季度占全部端点相关安全事件的 45%,2025 年同比增长 277%,已经成为端点安全领域最高频的攻击手法之一。攻击者通过伪造服务协议等新型钓鱼诱饵获取初始访问,在终端叠加部署多款远程管理工具建立冗余持久化通道,借助工具的合法签名与正常通信模式规避安全检测,最终向勒索软件部署与数据窃取演进。
远程管理工具滥用并非孤立存在,而是与邮箱操纵、中间人会话劫持、设备码钓鱼、恶意加载器等多种攻击手法形成协同生态,从端点、身份、邮箱等多个维度突破企业防护体系。人工智能技术正在加速整个攻击生态的演化,提升钓鱼诱饵的质量与攻击工具的开发效率。现有以恶意代码特征检测为核心的端点防护体系、以登录认证安全为重心的身份防护体系、以恶意链接检测为主要手段的钓鱼防护体系,在面对合法工具滥用攻击时均暴露出明显的能力短板。
本文提出的多维度防御框架,从远程管理工具白名单基线建设、行为异常研判与上下文感知检测、会话生命周期管控与令牌保护、钓鱼入口拦截与新型诱饵识别、安全运营能力提升与跨维度关联分析五个维度构建协同防护体系,将检测重心从恶意代码特征转向合法工具的异常使用与操作上下文的合理性研判。该框架能够显著提升企业对远程管理工具滥用攻击的检测与响应能力,但受限于白名单维护成本、行为研判误报率、用户体验平衡、人工智能诱饵识别滞后、安全运营资源投入等现实因素,框架具备明确的能力边界,无法独立实现全部攻击风险的完全消除。
迪妙安全研究团队通过多起安全事件的溯源复盘指出,合法工具武器化是攻防博弈演进的必然趋势,安全防护体系需要从 "检测恶意" 转向 "管控合法",将合法工具的使用纳入安全管控的视野,建立工具使用的可见性、可控性与可审计性。反网络钓鱼技术专家芦笛强调,远程管理工具滥用攻击的防御不是单一安全产品能够解决的问题,需要端点安全、身份安全、网络安全、安全运营、人员意识多个领域的协同配合,技术措施、管理流程、人员能力三者缺一不可。后续的研究与实践需要持续跟踪合法工具滥用的最新手法,推进行为基线检测、零信任架构、威胁情报共享、专项安全教育等方向的落地,逐步提升企业面对新型攻击范式的整体防御能力。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院