摘要
针对以交易回执为诱饵的钓鱼邮件攻击活动,本文以 SOC Prime 披露的真实威胁事件作为研究样本,完整剖析该类网络钓鱼活动的社会工程设计、多阶段攻击执行链路、合法远程管理工具 ScreenConnect 被恶意滥用的技术机理。该攻击以冒充企业内部人员的钓鱼邮件作为入口,借助伪装交易回执的恶意 PDF 文档完成社会工程诱导,通过伪造 Adobe Flash Player 更新提示触发 VBScript 执行,调用系统原生工具完成 MSI 程序静默部署,最终借助 ScreenConnect 建立持久化远程访问通道。攻击大量复用 Windows 系统自带二进制与脚本执行能力,传统特征型安全检测手段容易产生漏报。反网络钓鱼技术专家芦笛指出,该类攻击代表当前网络犯罪团伙的典型思路:不再大量开发全新恶意程序,转而滥用受信任商业软件与系统原生组件降低攻击被发现概率。本文从攻击载体、执行流程、威胁特征三个维度梳理攻击逻辑,结合终端、网络、邮件安全、人员管理多个层面,形成覆盖事前预防、事中检测、事后处置的完整防御框架,对企业机构防范同类滥用合法软件的钓鱼攻击具备现实参考价值。
关键词:网络钓鱼;社会工程;ScreenConnect;LOLBAS;威胁防御
1 引言
网络钓鱼长期是外部威胁侵入企业信息系统最主要的初始访问途径,绝大多数企业安全事件的起点均和钓鱼邮件存在关联。随着终端防护产品对传统病毒、独立恶意可执行文件识别能力持续提升,威胁行为者的攻击策略发生明显调整,单纯依靠自定义恶意样本的攻击占比逐步下降,滥用操作系统自带程序、商用合法运维工具实施入侵的攻击模式快速增长。威胁行为者不再追求开发高复杂度的恶意软件,而是将重点放在社会工程诱饵设计、合法工具恶意化改造,以此规避杀毒软件、邮件网关的特征匹配检测,拉长攻击在受害环境中的潜伏时间。
本次研究的威胁事件由 AhnLab 安全情报中心(ASEC)捕获,威胁行为者发送冒充美国企业员工身份的钓鱼邮件,邮件附件伪装成交易回执单据,利用普通办公人员对财务交易通知的心理惯性完成诱导,整套攻击链路没有使用传统病毒木马,全部依赖 PDF 诱饵文档、VBScript 脚本、Windows 系统内置命令行工具、商业远程运维软件完成入侵全流程。从攻击效果看,该攻击成功之后,攻击者将获取受害终端完整远程控制权限,可以进一步开展内网横向移动、本地敏感数据搜集、数据外传等后续恶意活动,一旦目标为财务、运营等关键岗位终端,会直接带来商业机密泄露、业务系统被接管等重大风险。
现有很多关于钓鱼攻击的研究更多聚焦凭证窃取类钓鱼页面,对于 “钓鱼邮件‑文档诱饵‑脚本执行‑合法 RMM 工具部署” 这一类完整攻击链条的系统性分析相对有限。部分机构安全防护建设过程中,对于远程管理类软件管控仅仅关注外部输入的恶意程序,忽略系统脚本静默调用、合法运维工具非授权安装带来的隐蔽风险。反网络钓鱼技术专家芦笛强调,很多企业安全制度只禁止员工运行来历不明 exe 程序,却缺少针对 VBScript 脚本、MSI 安装包、未经审批远程管理工具的管控规则,这就给此类攻击留下生存空间。本文基于真实威胁情报材料,还原完整攻击过程,识别攻击各环节的关键特征,建立分层防御处置方案,为组织机构对抗同类威胁提供实践层面参考。
2 攻击整体概况与社会工程诱饵设计
2.1 攻击活动基本概况
本次威胁活动属于恶意软件结合网络钓鱼的复合型诈骗攻击,威胁行为者的核心目标并非窃取账号密码凭证,而是在受害者主机建立可控持久远程访问通道。整个攻击链路划分为邮件投递、诱饵交互、脚本触发、载荷下载、RMM 工具部署、持久化远程会话建立共六个阶段。攻击者全程利用现有合法组件,恶意载荷文件没有明显恶意特征,安全设备基于病毒特征库很难直接识别。
威胁行为者伪装成美国企业内部员工身份发送邮件,邮件主题与正文围绕交易回执业务场景构建,接收方多为企业财务、行政、普通业务岗位人员。从威胁情报披露的信息来看,攻击者搭建外部 Vercel 平台托管的恶意站点,分别承载伪造交易回执页面与恶意 MSI 安装包,攻击完成之后受害主机主动向攻击者管控的中继域名发起出站网络连接,不需要攻击者主动访问受害内网,能够穿透大部分边界防火墙,进一步提升攻击隐蔽程度。
2.2 社会工程诱饵的构建逻辑
社会工程环节是本次攻击能够成功落地的前提条件。威胁行为者充分利用企业日常办公业务场景构建欺骗逻辑,降低收件人怀疑程度。首先是身份伪装,邮件发送者显示为企业内部员工,普通用户查看邮件显示名称时容易直接信任发件身份,缺少对邮件原始发件域名的核验。其次是业务场景选取,交易回执属于企业日常高频业务文档,财务岗位、业务岗位人员会经常性接收付款、交易确认类单据,收件人会产生固有心理预期,看到交易回执相关内容,更容易产生 “需要查看这份业务单据” 的操作冲动。
邮件携带的附件为恶意 PDF 文档,PDF 格式本身属于企业内部业务文档常用格式,多数用户不会对 PDF 附件产生高度警惕。这份 PDF 并不携带 PDF 漏洞利用代码,而是依靠页面文字内容实施欺骗。PDF 文档内部生成伪造弹窗提示,告知用户查看完整交易回执需要更新 Adobe Flash Player。Adobe Flash Player 早已停止官方维护,但普通办公用户对该软件历史认知仍然存在,部分用户看到软件更新提示不会第一时间判定为欺骗行为,会跟随页面指引完成后续操作。
反网络钓鱼技术专家芦笛指出,该诱饵设计体现当前钓鱼攻击社会工程的重要变化:攻击者不再依靠夸张的恐吓语言制造恐慌,而是贴合受害者日常工作,用看起来完全正常的业务场景引导操作。很多安全培训反复提醒用户警惕中奖、警告封号类邮件,但是对于伪装普通业务单据、软件更新提示这类低压迫感诱饵,员工识别能力普遍不足。威胁行为者正是抓住这一短板,不使用紧急、限时等强胁迫话术,依靠场景合理性诱导受害者主动完成点击下载操作。
2.3 社会工程层面存在的用户认知漏洞
从用户行为角度分析,攻击能够生效,来源于多重认知漏洞叠加。第一,多数办公人员习惯依靠邮件显示发件人姓名判断身份,很少检查邮件原始 SMTP 发信域名,攻击者可以通过修改显示名称冒充内部人员,绕过用户基础判断。第二,对于 PDF 文件的安全性存在固有认知偏差,用户普遍认为 PDF 仅用于阅读文档,默认不会带来系统入侵风险,忽略 PDF 内外部链接、弹窗提示带来的安全隐患。第三,面对软件更新弹窗提示,用户很难区分弹窗来自操作系统本身,还是 PDF 文档内部渲染生成的伪造提示,容易把文档内的欺骗内容当成系统官方提示。第四,很多用户区分不清不同软件安装包格式的风险,对于 MSI 格式安装程序风险认知远低于 exe 可执行文件。
这些认知漏洞不会依靠杀毒软件、邮件网关完全消除,无论技术防护设备如何迭代,只要需要人参与操作,社会工程就会存在发挥空间,这也决定针对该类威胁必须同时兼顾技术防护体系和人员安全管理。
3 多阶段攻击链技术过程解析
3.1 初始访问:钓鱼邮件投递阶段
攻击链路的起点为钓鱼邮件投递。威胁行为者构造邮件正文内容,营造企业内部业务沟通氛围,邮件附带伪装交易回执的恶意 PDF 附件。邮件网关可以通过 SPF、DKIM、DMARC 邮件认证协议识别一部分伪造身份邮件,但是攻击者可以使用第三方邮件发送基础设施,调整邮件头部显示名称,实现邮件能够投递到目标用户收件箱,不一定进入垃圾邮件文件夹。
该阶段攻击者并不直接在邮件附件放置可执行程序,附件仅为 PDF 文档,单纯静态扫描附件本身,不会检出病毒特征,传统邮件安全网关静态检测能力很难直接拦截附件本身,威胁检测压力向后转移到终端用户打开文档之后的行为层面。部分组织机构邮件安全策略只拦截 exe、bat、vbs 这类高风险后缀附件,没有针对 PDF 文档内外部超链接做深度解析过滤,恶意 PDF 能够顺利到达终端。
3.2 用户交互:恶意 PDF 诱饵触发阶段
受害者打开伪装交易回执的 PDF 附件之后,PDF 渲染页面展示交易回执相关的虚假内容,同时弹出伪造提示窗口,告知查看完整回执内容必须下载、安装新版 Adobe Flash Player。这里并不存在真实 Flash 程序更新,PDF 文档内部嵌入跳转链接,指向攻击者在 Vercel 平台搭建的外部恶意网站。Vercel 属于正规云托管平台,域名具备正常合规备案状态,传统域名黑名单不会直接拦截该域名访问请求,受害者主机访问该站点不会直接触发网络边界告警。
受害者点击 PDF 内的虚假更新按钮之后,浏览器跳转至伪造交易回执页面,页面设置 “下载回执” 交互按钮。当受害者点击下载回执按钮,浏览器请求获取存放在恶意站点上的 MSI 格式安装包文件。从表面交互看,用户主观意图是下载一份业务交易回执文档,实际下载到本地的是用于部署 ScreenConnect 工具的安装程序。整个交互过程,用户每一步操作均为主动点击,这也属于用户执行类攻击技术的典型特征,安全产品很难直接阻断由用户主动发起的正常浏览器下载行为。
3.3 脚本执行:VBScript 与 LOLBAS 组件调用
下载的 MSI 包执行之前,攻击链路中间存在 VBScript 脚本执行环节。PDF 诱导行为完成之后,触发 VBScript 脚本运行。VBScript 脚本依托 Windows 系统自带 wscript.exe 或者 cscript.exe 解释器运行,两类程序属于 Windows 操作系统原生自带二进制程序,归类为 LOLBAS(Living Off the Land Binaries and Scripts),也就是 “就地取材” 攻击手段,攻击者不需要向磁盘投放全新恶意可执行文件,直接调用系统已经存在程序完成恶意逻辑执行。
VBScript 脚本承担中间载荷调度功能,脚本内部调用 curl.exe 程序从攻击者外部服务器拉取 MSI 安装包,再调用 msiexec.exe 系统程序实现 MSI 安装包静默后台安装,整个安装过程不会弹出标准安装交互窗口,受害者前台看不到明显安装界面,程序在后台完成部署。curl.exe、msiexec.exe 同样属于 Windows 系统自带工具。
攻击链路大量复用系统自带程序带来两个直接后果。第一,磁盘上不会出现特征明显恶意病毒样本,传统基于文件哈希的威胁检测手段失效;第二,所有进程都是操作系统合法进程,单纯看进程名称无法直接判定恶意行为,需要依靠进程行为审计,观察进程之间父子调用关系、进程发起的异常网络连接行为,才可以识别异常。反网络钓鱼技术专家芦笛指出,大量企业终端检测规则只关注陌生第三方程序,对系统原生工具的异常调用行为缺少监控,攻击者正是利用这一检测盲区实施入侵。
3.4 载荷部署:ScreenConnect 工具非授权安装
ScreenConnect 是 ConnectWise 公司开发的商用合法远程监控管理工具,主要供企业 IT 运维人员远程协助、管理内部终端设备,软件本身不存在恶意属性,具备完整远程屏幕查看、键盘鼠标控制、文件上传下载、会话持久驻留全部能力。在本次攻击当中,威胁行为者把合法 ScreenConnect 客户端配置指向攻击者控制的中继服务器relay.Gamedbd.Com,将正常运维工具改造为恶意远程访问后门。
msiexec 静默运行完成 MSI 包安装,ScreenConnect 客户端会安装成为系统服务,实现开机自启持久化能力。安装完成之后受害终端主动向外网中继服务器relay.Gamedbd.Com的 8041 端口建立出站网络连接,建立远程会话通道。绝大多数企业防火墙策略会允许终端主动向外发起出站访问,不会限制普通终端向外访问外网特定端口,因此该网络连接可以穿透边界防火墙,攻击者不需要打通访问内网的入站通道,即可完成对受害终端远程接管。
至此,威胁行为者获取受害终端完整操作权限。攻击者可以查看屏幕画面、操作文件、采集本地存储账号凭据,以被攻陷终端作为跳板尝试内网横向移动,搜集业务敏感文件并向外实施数据渗出。
3.5 攻击后持久化与后续威胁行为
ScreenConnect 安装为系统服务之后,实现持久驻留,即便受害者重启计算机,远程连接服务依然会自动启动,持续向攻击者中继服务器建立连接。相关会话配置信息会写入系统注册表当中,用于保存中继服务器地址、会话参数。如果仅简单关闭程序窗口,无法清除驻留,普通用户很难自行发现该后台服务存在。
攻击者取得终端控制权之后可以开展多类后续动作。第一,本机信息搜集,读取本地文档、浏览器保存账号密码;第二,内网横向移动,利用当前终端权限尝试访问局域网其他主机;第三,数据外渗,将企业交易单据、客户资料、财务报表等敏感数据传输至攻击者控制服务器;第四,投放勒索软件、窃取商业情报等进一步恶意操作。
从威胁事件的响应处置要求来看,发生此类入侵事件仅仅删除下载的 MSI 文件不足以清除威胁,必须终止远程会话、清理注册表存储会话配置、卸载恶意部署 ScreenConnect 服务,同时开展完整取证,排查内网是否发生横向移动与数据泄露行为。
4 攻击威胁特征与检测难点分析
4.1 关键威胁特征梳理
结合完整攻击链条,可以提炼该类钓鱼攻击的多维度特征,用于指导安全设备检测与人工研判。
邮件层面特征:邮件发送显示名称冒充企业内部员工,邮件附件为 PDF 文档,PDF 内部包含跳转外部云托管站点链接,页面诱导用户执行软件更新、下载回执文档类操作。
网络层面特征:终端浏览器访问新兴云托管平台域名,后续终端主机在没有 IT 运维操作背景前提下,主动向陌生外部域名发起 8041 端口出站 TCP 连接。
进程行为特征:wscript.exe、cscript.exe 作为父进程,调用 curl.exe 发起外网文件下载,curl 下载文件之后由 msiexec.exe 静默执行 MSI 安装包;普通业务终端出现 ScreenConnect 相关服务创建、进程启动事件,且对应连接外部非企业官方运维中继地址。
文件层面特征:从外部不可信站点下载 MSI 安装包,MSI 程序落地到系统临时目录等用户可写路径,并非企业内部分发的正规安装源。
4.2 传统安全防护手段面临的检测难点
该攻击模式对传统安全防护体系带来多重挑战,也是该类威胁能够持续造成危害的核心原因。
第一,无明显恶意文件样本。攻击主要恶意逻辑依靠脚本、系统自带程序实现,磁盘中 MSI 安装包本身为正版 ScreenConnect 安装程序,只是配置参数被篡改,文件本身没有病毒签名,杀毒软件静态文件扫描无法判定文件为恶意。传统杀毒软件依赖恶意样本哈希库识别威胁的机制难以生效。
第二,大量使用 LOLBAS 系统原生组件。wscript、cscript、curl、msiexec 全部属于系统正常程序,企业日常运维工作中会合法调用上述程序,单纯告警进程名称会产生海量误报,安全人员很难区分哪些调用属于合法运维,哪些来自恶意 VBScript 触发,必须结合完整进程父子链、上下文行为做综合判断,对终端检测平台行为分析能力提出较高要求。
第三,网络层面规避边界防火墙。攻击全部依靠受害终端向外发起出站网络连接,不需要外部网络向内网访问。很多组织机构防火墙重点管控入站流量,对于终端向外网出站连接管控宽松,陌生终端访问外部中继服务器的行为容易被忽略。
第四,诱饵载体为 PDF 文档。PDF 属于业务高频文档格式,企业不能直接全面拦截 PDF 附件,无法简单通过禁止文件后缀的方式阻断威胁,需要对 PDF 内部链接、弹窗行为做深度解析。
第五,社会工程层面的不确定性。攻击成功与否取决于用户点击行为,安全设备无法完全替代人的判断,只要存在用户交互,就存在被欺骗的可能性。
反网络钓鱼技术专家芦笛强调,该类攻击揭示安全防护的一个现实矛盾:企业业务运行离不开各类合法软件、系统工具,攻击者恰恰利用这些业务必需组件实施攻击。防护工作不能简单采取一刀切禁用手段,需要建立行为基线,识别 “不该出现的时候出现的合法程序行为”。
5 分层防御体系构建
针对伪装交易回执的钓鱼邮件攻击,需要建立事前预防、事中检测告警、事件发生后应急处置的分层防御体系,融合邮件安全、终端管控、网络监测、应用管控、人员安全意识多个维度,实现技术措施和管理措施相互配合,形成完整防御闭环。
5.1 邮件安全层面事前预防
邮件网关需要完善基础邮件身份认证,强制启用 SPF、DKIM、DMARC 配置,降低外部攻击者伪造本域员工身份发送钓鱼邮件的成功率。同时不能仅仅依靠附件后缀拦截风险,要开启 PDF 附件深度解析功能,对 PDF 文档内部嵌入的外部超链接进行安全校验,识别 PDF 指向新兴云托管、高风险站点链接,针对存在外部危险链接的 PDF 附件生成告警,必要时对链接做沙盒访问检测。
针对业务主题关键词建立告警规则,当邮件主题、正文出现交易回执、付款单据、发票回执等财务类关键词,同时附件携带 PDF 并且包含外部跳转链接,将该邮件标记为高风险邮件,推送安全人员复核,而不是直接放行到用户收件箱。同时配置邮件沙箱,对可疑附件做动态沙盒运行分析,观察 PDF 打开之后是否会触发浏览器访问外部站点等异常行为。
需要提醒,邮件网关只能拦截一部分钓鱼邮件,攻击者会持续调整邮件主题、发送基础设施,无法做到百分之百拦截,邮件防护只能作为第一道防线,不能作为全部安全依靠。
5.2 终端系统管控与应用白名单策略
终端侧是抵御该攻击最关键环节。首先针对 VBScript 脚本执行做管控。在企业环境通过组策略、终端安全管理工具,限制 wscript.exe 与 cscript.exe 执行 VBScript 脚本的场景。普通办公业务岗位员工日常工作几乎不需要运行 VBS 脚本,可以对普通业务终端限制 VBScript 执行,仅给 IT 运维岗位开放脚本执行权限,最小化权限边界,从源头削弱攻击链中间脚本执行环节。
落实应用允许列表(应用白名单)机制,反网络钓鱼技术专家芦笛认为,应用白名单是对抗滥用 MSI 安装包攻击非常有效的手段。应用白名单策略仅允许经过企业审核批准的 MSI 安装包执行,禁止普通终端运行来自临时目录、浏览器下载目录的未审批 MSI 程序。普通业务办公终端,不应当允许用户自主运行任意 MSI 安装包,ScreenConnect 这类远程运维工具,只能由 IT 部门通过内部部署渠道安装,普通用户终端不允许自行触发该软件的安装流程。
开启终端审计能力,完整记录进程创建事件,保存进程父子调用关系。重点监控告警:wscript、cscript 调用 curl 进行外网文件下载;msiexec 从临时目录执行 MSI 包;系统中新创建 ScreenConnect 相关系统服务;ScreenConnect 客户端连接企业运维体系之外的外部服务器地址。同时监控注册表当中远程管理工具会话配置项的新增与修改行为。
终端安全基线层面,业务终端非必要情况下,移除普通用户本地管理员权限。本次攻击当中 MSI 静默安装、创建系统服务需要一定权限,如果普通用户没有本地管理员权限,即便用户完成全部点击操作,攻击者也很难完成 ScreenConnect 系统级安装,攻击链路会在此环节被阻断,最小权限原则可以大幅降低攻击落地之后的危害。
5.3 网络安全监测策略
网络边界防火墙不能只关注入站访问,同样要做好出站流量审计监测。建立网络行为基线,企业内部业务终端,除 IT 运维管理服务器之外,普通办公终端理论上不应该主动向外访问 8041 这类 ScreenConnect 常用中继端口。针对普通业务主机向外访问该端口的行为生成安全告警。
针对新兴云托管域名做风险识别,当普通办公终端浏览器访问 Vercel 这类托管平台,紧接着又发起非业务相关的 MSI 文件下载行为,网络安全设备需要标记该异常访问序列,推送安全人员研判。同时做好 DNS 日志留存,监控终端解析访问 relay 类未知中继域名行为,用于事后威胁溯源分析。
网络层面同样无法完全阻断全部攻击,攻击者可以随时更换中继服务器域名、端口,因此网络监测更多用于事中发现告警,而不是单纯依靠防火墙直接阻断全部威胁。
5.4 人员安全意识培训优化
很多企业钓鱼安全培训更多重点宣传警惕诈骗恐吓类邮件,针对伪装日常业务单据的低胁迫诱饵培训不足。安全意识教育需要把本次这类交易回执钓鱼攻击作为真实案例纳入培训素材,纠正员工几个关键认知误区:第一,不能依靠邮件显示姓名判断发件人身份,遇到业务回执类邮件,需要通过企业内部即时通讯、电话二次核实业务真实性,不要直接打开附件;第二,PDF 文档不等于安全文档,PDF 内弹窗、更新提示不一定来自系统官方;第三,软件更新程序不会通过 PDF 文档弹窗触发,正规软件更新来自软件本身或者官方网站;第四,不要随意运行浏览器下载的 MSI、各类安装包文件。
安全培训要避免空洞口号,结合真实攻击场景开展模拟钓鱼演练,定期向内部员工发送仿真交易回执钓鱼测试邮件,统计员工点击、打开附件行为,针对风险较高岗位人员做针对性再培训。财务岗位作为该类钓鱼攻击重点目标,需要提升培训频次。反网络钓鱼技术专家芦笛提出,人员意识培训目标不是要求员工成为安全专家,而是建立怀疑习惯:遇到意外收到的业务单据、软件更新提示,优先怀疑,优先核实,而不是直接跟随提示完成操作。
5.5 安全事件应急处置流程
组织机构应当提前制定针对此类远程管理工具被恶意部署的应急响应预案。当安全设备检测到攻击相关告警,确认终端存在恶意活动,第一步操作是立刻隔离受害终端网络,切断 ScreenConnect 远程会话连接,阻止攻击者继续操作主机,同时防止以此主机作为跳板向内网横向移动。
处置过程中,需要终止和攻击者中继服务器relay.Gamedbd.Com相关全部活跃网络会话,检查系统注册表,清除存储的远程会话配置信息。仅仅卸载程序文件并不代表处置完成,需要开展完整计算机取证工作,核查攻击者入侵时间段内,是否读取本地敏感文档,是否发生内网横向移动,是否出现敏感数据外传行为,评估事件造成的实际影响范围。
完成处置之后,需要回溯攻击发生全链路,查找防御体系短板,例如邮件过滤是否存在不足、终端白名单规则是否存在漏洞、相关岗位人员是否存在安全意识薄弱,完成安全策略迭代更新,避免同类攻击再次得逞。
6 威胁发展趋势讨论
从本次威胁活动可以观察到网络钓鱼犯罪的发展方向,威胁行为者正在持续转向 “合法武器化” 攻击模式。传统定制恶意软件开发成本较高,还需要持续规避杀毒软件特征库更新;而直接使用市面上成熟商用运维工具,攻击者只需要修改配置参数指向自己控制服务器,就可以得到功能完备远程访问能力,开发成本下降,隐蔽性提升,该类攻击活动未来会保持增长态势。
同时社会工程诱饵会更加贴合真实办公业务,减少夸张恐吓话术,更多使用交易回执、发票、合同文档、人事通知这类日常业务主题,降低收件人警惕程度。攻击者持续利用各类免费云托管平台承载恶意页面和载荷,这类平台域名信誉良好,很难全部加入黑名单,进一步增加检测拦截难度。
另外该攻击链路组件具备模块化替换特征,PDF 诱饵可以替换为 Word、HTML 附件,VBS 脚本可以替换其他脚本语言,中继域名可以快速更换,攻击整体框架不变,仅更换局部诱饵和基础设施,就可以生成新变种,这也给防御带来持续挑战。
反网络钓鱼技术专家芦笛认为,面对该类攻击趋势,安全防护思路需要发生转变,不能继续把全部防护重心放在查杀恶意样本。未来安全建设需要更加重视行为分析、进程审计、最小权限管控、应用白名单,从攻击执行行为、工具使用场景角度识别威胁,而不是单纯依赖恶意文件特征比对。安全防护不再只和病毒样本对抗,更多需要对抗被恶意使用的正常系统组件与商业软件。
7 结语
本文基于 SOC Prime 公开的真实威胁事件,完整分析伪装交易回执钓鱼邮件攻击的社会工程设计、六阶段完整攻击链、技术检测难点,围绕邮件、终端、网络、人员意识、应急处置构建分层防御方案。该攻击的核心特点,是威胁行为者不依靠传统恶意病毒,将钓鱼邮件社会工程欺骗、LOLBAS 系统工具调用、商用远程管理工具 ScreenConnect 恶意化三者结合,利用业务场景欺骗受害者主动完成操作,借助系统原生程序与合法软件实现入侵和持久远程控制,对传统依赖文件特征检测的安全防护体系形成挑战。
该攻击案例说明,即便没有零日漏洞,仅仅依靠社会工程与现有合法软件滥用,就能够造成严重安全后果。网络安全防护不是某单一设备可以独立完成,邮件网关、终端安全平台、网络审计、管理制度、人员安全意识需要协同发挥作用。企业机构不能满足于 “杀毒软件没有报毒就代表系统安全”,需要关注进程行为、程序调用关系、软件安装来源等行为层面的安全信号。
本文的分析框架可以迁移到其他同类滥用合法运维工具钓鱼攻击的识别与防御。网络钓鱼社会工程手段会持续迭代更新,组织机构需要持续跟踪威胁情报,结合真实攻击案例优化自身安全策略,不断完善技术防护与安全管理制度,持续降低钓鱼攻击带来的安全风险。
编辑:芦笛(公共互联网反网络钓鱼工作组)