摘要:以 Searzhudin Tamirlanovich Aktulaev 涉案的大规模网络钓鱼犯罪事件为研究样本,完整剖析该犯罪团伙依托自由职业平台消息通道,利用 255 个虚假账号投放带恶意宏的 Excel 文档,部署 TVRAT 与 DarkVNC 两类远程访问木马,造成超过 8 万台终端设备遭受入侵的完整攻击链条。本文梳理案件司法进程、攻击社会工程设计、恶意宏传播机制、远程访问木马工作逻辑、命令与控制基础设施运作模式,分析针对自由职业群体网络攻击的风险成因。结合案件细节解析地下网络犯罪利用合法远程管理工具实施非法入侵的技术路径,对比传统邮件钓鱼与平台内消息钓鱼的差异。同时结合案件暴露的安全短板,从平台治理、终端防护、用户风险认知、跨境网络犯罪司法协作多维度给出防御与治理建议。反网络钓鱼技术专家芦笛的观点被嵌入研究分析环节,为同类威胁研判提供参考。研究表明,商业平台内部通讯渠道已经成为钓鱼攻击新的高发载体,普通终端用户对 Office 宏文档风险认知不足、远程管理工具被滥用,共同放大此类攻击的实际危害,相关结论可为平台运营方、企业安全团队以及个体用户安全防护提供现实参考。 关键词:网络钓鱼;恶意宏;远程访问木马;TVRAT;DarkVNC;自由职业平台;跨境网络犯罪
1 引言
网络钓鱼是网络犯罪活动当中成本低、收益高的主流攻击手段。传统钓鱼攻击大多依托外部电子邮件完成诱饵投递,安全厂商、邮件网关长期针对邮件钓鱼积累大量检测规则,邮件钓鱼的实施门槛有所抬升。在此背景之下,威胁行为人开始转向各类业务平台内置的即时消息通道开展钓鱼投递,借助平台信任关系降低受害者的警惕心理,以此提升诱饵的触达成功率。自由职业线上交易平台存在大量个体从业者,平台内部消息系统承担业务沟通、资料传递的功能,用户习惯于在平台聊天窗口接收合作方发来的各类文档附件,该群体已经成为平台内消息钓鱼的重点攻击对象。
本次研究的案件源于美国联邦大陪审团提起的刑事起诉,俄罗斯籍嫌疑人 Searzhudin Tamirlanovich Aktulaev 被指控在 2016 年 6 月至 2017 年 11 月期间,借助加州一家自由职业就业技术平台的消息系统,批量分发携带恶意宏的 Excel 附件,传播 TVRAT 与 DarkVNC 远程访问木马,累计造成约 8 万台个人计算机被入侵,攻击者获取受害设备当中的个人身份信息、电商平台登录凭据,利用窃取的数据进一步实施各类欺诈犯罪活动。嫌疑人于 2025 年 5 月在塞浦路斯被逮捕,历经跨境引渡程序,2026 年 8 月被移交美国司法机关,相关罪名全部成立情况下最高可判处 20 年监禁。
该案件具备典型的样本研究价值:攻击没有使用传统邮件渠道,而是扎根业务平台内部消息链路完成载荷投递;攻击载荷依托 Office 宏实现恶意代码下载执行;恶意木马并非从零开发全新工具,而是滥用 TeamViewer、VNC Viewer 这类广泛使用的合法远程管理软件实现非法设备接管。案件同时折射出跨境网络犯罪取证、抓捕、引渡的现实困境,起诉书早在 2021 年便已经密封归档,时隔五年伴随嫌疑人引渡完成才对外公开。
反网络钓鱼技术专家芦笛指出,长期以来安全领域的防护重心集中在邮件钓鱼场景,各类商业平台内部消息附件的安全风险被普遍低估,平台消息环境天然的业务信任感,会削弱用户的风险判断,这是当前很多安全方案存在的防护盲区。国内大量外包协作、兼职交易类互联网平台同样存在类似风险,针对该类攻击的系统性研究具备现实意义。本文以该案件公开司法卷宗、安全厂商披露事件材料为基础,还原完整攻击杀伤链,剖析攻击技术机理,挖掘攻击成功背后的多重诱因,梳理可落地的检测、防御与治理路径,客观讨论跨境网络犯罪司法处置面临的现实约束。
2 案件概况与犯罪活动基础背景
2.1 案件司法时间线与涉案主体
案件被告人为 40 岁俄罗斯公民 Searzhudin Tamirlanovich Aktulaev,美国北加州联邦大陪审团在 2021 年 6 月完成密封起诉书,起诉罪名包含合谋实施电信欺诈、合谋计算机欺诈、为获取经济利益非法访问受保护计算机、加重身份盗窃等多项刑事指控。由于嫌疑人长期身处境外,起诉材料并未对外公开。2025 年 5 月,嫌疑人在塞浦路斯拉纳卡机场被当地执法机构逮捕,美国方面随即启动引渡申请流程,塞浦路斯最高法院审理之后批准引渡请求,2026 年 8 月底嫌疑人被引渡移送至美国本土,8 月 31 日在旧金山联邦法院完成首次出庭,起诉书同步对外解密公开,如果全部指控罪名成立,被告人将面临最高 20 年联邦监禁处罚。
根据起诉书披露事实,该犯罪活动发生时间窗口集中在 2016 年 6 月至 2017 年 11 月,攻击目标是某未对外披露名称的加州自由职业就业技术平台上的注册用户,受害者总数约 8 万名自由职业从业者,接近半数受害者物理位置位于美国境内。攻击者一共注册 255 个虚假平台账号,利用这批账号向平台内真实从业者发送业务沟通消息,消息内附带恶意 Excel 文档附件。攻击者并非单打独斗,案卷材料提及存在多名同谋人员共同参与犯罪活动,分工完成账号维护、诱饵分发、被控服务器运维、窃取数据变现等不同环节。
犯罪活动的核心收益来源于窃取受害者设备内的各类敏感数据,包括个人身份资料、电商网站账号密码、支付相关凭据,犯罪分子将窃取得到的信息用于后续电信诈骗、身份冒用等下游黑产活动。攻击者专门在美国境内租用命令与控制服务器,使用虚拟货币完成服务器相关费用结算,受害主机感染木马之后,会主动向该境外支付的美国服务器建立回连,把本地窃取到的全部数据上传至攻击者控制的数据库当中。
2.2 攻击目标群体特征与攻击选择逻辑
攻击者选择自由职业平台从业者作为主要目标,存在明确的犯罪收益层面考量。自由职业群体的终端设备具备几个显著特点:第一,绝大多数受害者使用个人自有计算机开展业务,没有企业级终端安全防护体系,缺少终端 EDR、集中化安全管控策略,个人用户的安全防护能力普遍薄弱;第二,工作场景当中需要频繁接收合作方发送的 Excel、Word 等办公文档,日常业务习惯会降低对陌生附件的戒备心理;第三,自由职业者计算机本地往往保存大量个人身份证件、银行支付信息、电商账号,数据具备较高黑产变现价值;第四,平台业务沟通场景下,用户默认消息发送方为潜在合作对象,对于附件的警惕程度远低于陌生邮件。
对比普通互联网随机撒网式钓鱼,定向依托业务平台开展攻击,攻击者可以精准筛选目标人群,提升诱饵的有效转化率,避免大量无效投递。同时平台内部消息会附带发送者账号主页信息,受害者会下意识参考账号资料判断消息可信度,攻击者仅需要简单包装虚假账号的基础资料,就可以完成社会工程层面的伪装。
反网络钓鱼技术专家芦笛强调,个体从业者的终端安全短板经常被忽视,企业员工会接受常态化安全意识培训,但是自由职业群体缺少统一安全培训渠道,面对伪装成业务往来的恶意附件,更容易执行宏启用这类高危操作。
2.3 攻击相关恶意软件基础特征
本次攻击活动主要部署两类远程访问木马,分别为 TVRAT,别名 TeamSPy、TVSPY,以及 DarkVNC。两类恶意程序并不依靠挖掘系统底层高危漏洞实现控制,而是对两款合法广泛部署的远程管理软件 TeamViewer、VNC Viewer 进行恶意改造复用。
TVRAT 木马针对 TeamViewer 程序进行改造,TeamViewer 本身是面向远程协助、远程运维的正规商用工具,允许用户经过授权远程访问另一台计算机桌面。TVRAT 恶意版本剥离正常授权校验逻辑,在受害主机静默部署相关组件,不需要受害者确认授权,攻击者就可以直接获取设备完整远程桌面控制权,读取磁盘文件、抓取键盘输入、复制本地存储的各类账号凭据。DarkVNC 工作原理与之类似,篡改 VNC Viewer 组件,在后台静默开启远程访问通道。
两类木马在终端完成驻留之后,会主动建立向外的网络连接,将本地窃取的文件、账号凭证回传至攻击者管控的命令控制服务器。服务器端存储全部受害者数据,形成完整受害者数据库,供犯罪团伙下游开展欺诈、身份盗用等犯罪行为。值得注意的是,恶意载荷本身不会依附于 Excel 文档本体,Excel 内部恶意宏代码只承担下载器的功能,受害者启用宏之后,宏脚本会从外部网络地址拉取 TVRAT 或者 DarkVNC 的二进制程序,在本地磁盘完成落地执行。
3 完整攻击杀伤链解析
整个攻击流程划分为虚假账号准备、平台内消息投递、恶意 Office 宏文档执行、远程访问木马部署驻留、数据回传与后续犯罪利用五个阶段,每一个环节攻击者都充分利用平台业务特性与用户行为习惯完成社会工程欺骗。
3.1 虚假账号筹备与平台消息投递
攻击者首先完成前期基础设施准备,批量注册 255 个平台虚假账号,对账号的基础资料进行简单包装,模拟真实外包合作方的身份信息,规避平台基础账号风控筛查。完成账号储备之后,攻击者利用平台内置消息通讯接口,向平台内大量自由职业用户批量发送业务沟通消息。消息文本模仿真实商业合作沟通语境,向接收方提出项目合作意向,同时附带 Excel 格式附件。
从受害者的视角,整个交互完全发生在平台业务聊天界面,接收方会默认消息来自潜在合作客户,不会将该消息和网络钓鱼攻击建立关联。和传统邮件钓鱼对比,邮件钓鱼当中发件人地址很容易被用户识别为陌生来源,而平台消息体系之内,双方同属平台注册用户,环境自带业务信任背书,大幅提升诱饵的欺骗效果。
该阶段攻击者利用平台消息系统作为恶意载荷分发载体,不需要搭建外部钓鱼网页,不需要操控邮件发送服务器,借助成熟业务平台的通讯能力完成恶意附件投递,降低攻击者自身基础设施运维成本,同时也给安全检测带来新的难题:平台合法消息通道传输恶意文件,传统邮件网关防护体系完全无法覆盖该攻击链路。
3.2 恶意 Excel 文档与宏代码载荷机制
攻击者发送的载体为 Microsoft Excel 文档,文档内部嵌入恶意 VBA 宏脚本。在该攻击发生的 20162017 年,Office 套件默认配置下,来自互联网来源文档的宏会被禁用,打开文档之后会弹出安全提示,告知用户宏内容已经被阻止。攻击者依托社会工程手段欺骗受害者手动点击启用宏内容。
文档视觉层面会制作伪装提示,例如提示 “文档内容需要启用宏之后才可以正常显示”“启用宏加载项目报价表格”,把恶意行为包装成正常业务文档的必要操作。当受害者点击启用宏,VBA 脚本开始执行,脚本不会直接在本地释放完整木马程序,而是执行网络下载动作,访问外部网络资源地址,下载 TVRAT 或者 DarkVNC 恶意程序,将恶意程序保存到受害者计算机本地磁盘,之后调用系统接口运行下载得到的木马文件。
恶意宏作为下载器,这种实现方式具备两方面犯罪层面优势:第一,恶意代码拆分成为两部分,Excel 文档当中只有下载脚本,完整木马本体保存在外部服务器,降低文档本身被静态杀毒软件识别的概率;第二,攻击者可以随时在服务端更新木马程序版本,不需要重新制作、分发 Excel 诱饵文档,只需要修改下载服务器上的恶意程序,新中招的受害者就会获取更新之后的木马样本,提升攻击活动的持续性。
3.3 远程访问木马驻留与设备接管
TVRAT 或者 DarkVNC 程序在受害者主机运行之后,首要目标是实现持久化驻留,确保计算机重启之后恶意程序依旧可以自动运行。恶意程序完成驻留配置之后,加载经过篡改的 TeamViewer 或者 VNC 相关组件,在后台静默开启远程访问通道,整个过程不会弹出正常远程工具的授权确认弹窗,受害者桌面不会出现明显程序运行窗口,普通用户很难感知设备已经被入侵。
攻击者依托木马建立的通道,可以取得受害计算机几乎全部操作权限。可以浏览磁盘全部目录,复制文档、图片、各类本地保存的账号配置文件;可以记录键盘所有输入行为,捕获受害者后续输入的账号密码;可以直接远程操作桌面,使用受害者身份登录各类网站,开展线上欺诈操作。
木马程序会筛选本地高价值数据,包括个人身份证件扫描件、报税材料、电商平台登录凭据、支付相关信息,打包之后通过网络回传至美国境内的命令与控制服务器。服务器端维护受害者数据库,记录每一台中毒主机的设备信息、窃取得到全部数据,犯罪团伙其他成员可以访问数据库,把窃取身份信息用于后续各类下游犯罪。
3.4 数据滥用与下游犯罪链路
获取大量受害者敏感信息之后,该团伙并没有止步于单纯窃取数据,而是将数据作为资源投入下游犯罪活动。利用盗取的身份信息实施身份冒用,冒充受害者开设账户、提交虚假申请;利用窃取电商、支付账号凭据,尝试账号接管、盗刷;也会将大批量受害者数据在地下网络犯罪社群流转售卖,换取非法经济收益。
该攻击链条体现网络犯罪上下游分工协作特征,实施钓鱼投递、部署木马的行为人,和直接从事诈骗变现的人员可以并非同一批主体,攻击者通过木马批量完成数据采集,将数据作为商品流转,网络犯罪分工进一步细化,放大单次入侵事件造成的连锁危害。
3.5 攻击链路对应的 MITRE ATT&CK 技术映射
结合案件公开材料,将本次攻击行为映射 MITRE ATT&CK 企业矩阵。资源开发层面,攻击者批量注册虚假平台账号,对应 T1585.002 获取第三方线上服务账号;初始访问依靠平台内消息投递恶意附件,对应 T1566.003 平台应用内钓鱼;执行环节依靠 Office 恶意宏执行代码,对应 T1204.002 用户执行恶意文件;持久化依靠恶意木马配置开机自启,实现系统重启之后持续驻留;凭据访问环节,木马完成键盘记录、本地凭据抓取,对应 T1005 窃取本地存储数据;命令与控制依靠境外付费服务器作为 C2 节点,对应 T1071 应用层协议通信;影响阶段包含数据窃取、数据外泄,对应 T1041 数据外溢。整套攻击链路不需要利用高危系统漏洞,几乎全部依赖社会工程诱导用户主动执行高危操作。
4 攻击成功的多维诱因分析
该攻击能够造成 8 万台设备被入侵,并非单一技术漏洞导致,是平台机制、终端软件配置、用户安全认知、安全防护体系短板、网络黑产分工多重因素叠加的结果。
4.1 业务平台安全管控存在短板
自由职业平台业务逻辑天然允许用户之间互相发送文档附件,平台需要保障业务资料传输的便利性,在安全检测层面容易出现妥协。案发阶段,该平台缺少针对用户之间传输附件的自动化恶意代码扫描能力,恶意 Excel 文档可以借助正常消息通道直接送达目标用户收件箱。平台风控更多关注账号交易诈骗行为,对于账号发送恶意文件的行为缺少识别模型,255 个虚假账号可以长期批量向外投递恶意附件,没有被及时限制账号权限。
同时平台缺少面向用户的安全风险提示,当用户收到陌生合作方发来的 Office 附件,界面没有给出宏文档相关风险提醒。平台把附件安全责任转移给终端用户,没有承担起平台侧基础安全过滤义务。
4.2 Office 宏机制带来的安全风险
宏功能设计初衷是为办公文档提供自动化脚本能力,服务办公自动化场景。但是宏可以直接调用系统接口执行文件下载、程序运行等高危动作,长期以来一直是恶意代码的重要载体。虽然微软已经逐步强化 Office 宏安全默认策略,但是完全阻断宏会影响大量正常办公业务,因此只能选择告警提醒,不能直接彻底禁用。安全提示弹窗的威慑效果高度依赖用户安全认知,攻击者可以通过文档内的文字欺骗,引导普通用户主动点击启用宏,绕过软件层面的安全阻拦。
该案件发生在 20162017 年,那个阶段 Office 宏防护策略相比现在更加宽松,普通用户更容易完成宏启用操作。时至今日,大量普通用户依旧不理解宏的安全风险,遇到文档打不开的提示,第一反应就是寻找办法启用宏,该类攻击模式至今仍然具备现实威胁。
4.3 合法远程管理工具被恶意滥用
TeamViewer、VNC Viewer 是运维领域广泛使用的合法远程管理工具,本身具备强大的远程控制能力。攻击者没有从零开发全新远程木马,而是基于成熟合法工具进行恶意改造,规避部分杀毒软件对全新恶意样本的检测。传统安全防护思路更多关注识别全新恶意程序,对于滥用正规商业软件的攻击,检测识别难度显著提升。
反网络钓鱼技术专家芦笛指出,很多安全管理人员只把目光投向完全恶意的专属木马程序,却忽略合法工具被劫持、被篡改之后带来的威胁,“合法软件作恶” 是近些年来威胁活动的重要趋势,防御不能只依靠恶意样本特征库比对。
4.4 目标群体的终端安全能力短板
攻击主要受害者为自由职业从业者,绝大多数使用个人消费级终端设备,没有企业级终端防护方案。个人杀毒软件依赖病毒特征库比对,如果攻击者动态更新下载的木马样本,杀毒软件特征库更新存在时间差,就会出现防护失效。个体用户缺少日志审计能力,设备被木马入侵之后,很难自己发现后台的异常驻留程序,很多受害者设备长期被攻击者控制而不自知。
自由职业群体没有常态化安全意识培训,对于 “陌生文档不要启用宏”“陌生合作方发来的附件要谨慎” 这类安全知识缺少认知,面对伪装成业务合作的诱饵,很容易落入社会工程圈套。
4.5 跨境网络犯罪司法处置现实障碍
从犯罪活动结束到嫌疑人被引渡审判,中间间隔接近九年时间,充分体现跨境网络犯罪治理的现实困难。犯罪行为发生在美国境内,嫌疑人居住在俄罗斯,网络犯罪服务器、证据分布在不同国家,嫌疑人可以选择前往和美国没有引渡条约的国家躲避抓捕。本次嫌疑人是在途经塞浦路斯的时候才被抓捕,如果嫌疑人始终不进入可以执行引渡的国家,案件很难推进到司法审判阶段。跨国证据调取、司法文书流转、引渡法律程序流程漫长,网络犯罪作案速度快,但是司法处置周期十分漫长,客观上给网络犯罪分子提供较大的生存空间。
5 针对同类平台内消息钓鱼攻击的检测识别思路
该类攻击和传统邮件钓鱼存在明显差异,传统邮件安全设备无法覆盖平台消息通道,需要从平台侧、终端侧、网络侧建立多维度检测视角。
5.1 平台业务侧检测与风险识别
平台运营方应当建立附件安全检测流水线,用户之间通过平台消息发送的 Office 文档,全部应当经过恶意代码扫描,识别文档内部 VBA 宏脚本,对携带宏的文档进行标记,针对高风险宏附件做拦截或者强提醒。建立账号行为基线,识别账号批量向大量陌生用户发送带宏 Office 文档的异常行为,对账号做限流、冻结处置。
针对平台内消息内容开展文本分析,识别消息当中伪装业务合作、诱导接收方打开附件的话术特征。对于新注册账号短时间内大量发送附件的行为,触发风控拦截。当用户打开带有宏的附件,平台界面向用户弹出显著风险提示,告知启用宏存在设备被入侵的风险,不能把全部安全责任交给终端 Office 软件弹窗。
5.2 终端层面可观测检测特征
在终端设备层面,对于普通个人用户以及小型机构,应当建立相关观测关注点。第一,监控 Office 程序执行过程中触发外部网络下载行为,正常 Office 文档不会主动从互联网下载 exe 可执行程序,一旦宏脚本触发外部程序下载,属于高风险行为。第二,监控 TeamViewer、VNC Viewer 相关组件在没有用户明确操作的前提下被启动,出现后台静默运行记录。第三,监控未知来源程序配置开机自启项,陌生程序写入系统开机启动项属于木马驻留的典型行为。
对于企业、小型工作室,优先部署具备行为检测能力的终端防护产品,不能只依靠基于特征库的传统杀毒软件。特征库比对方式很难对抗动态更新的 TVRAT、DarkVNC 变体,行为分析可以识别 “Office 文档触发下载可执行文件,程序后台静默开启远程访问” 这类攻击行为链。
5.3 网络流量层面检测线索
木马感染之后会主动向外连接命令与控制服务器,网络层面可以观测到受害主机出现不明出站连接,访问境外虚拟货币支付结算的服务器 IP。TVRAT、DarkVNC 会产生对应远程管理工具的网络流量特征,安全设备可以基于流量行为发现终端异常对外远程会话。需要注意,攻击者可以更换 C2 服务器 IP 与域名,静态黑名单只能识别已知攻击基础设施,行为层面的流量分析具备更好的泛化检测能力。
6 多层协同防御与治理策略
平台内消息渠道的恶意附件钓鱼攻击,不存在单一手段可以实现完全阻断,需要平台运营方、终端用户、安全厂商、跨境司法机构多方协同,构建分层防护体系。
6.1 平台运营主体安全责任落实
线上业务平台不能仅仅追求业务功能便利,需要承担平台内消息附件的基础安全过滤责任。首先部署附件安全扫描,拦截已知恶意文档;对于携带宏的 Office 附件,即便无法判定为恶意,也要向接收方给出醒目风险警示;完善账号风控体系,识别虚假账号批量发送附件的异常行为,及时处置恶意账号;平台帮助文档当中增加安全科普内容,告知用户业务沟通接收附件的风险,提醒谨慎启用 Office 宏。
对于自由职业、外包交易类平台,还可以增加业务文件交换辅助机制,平台提供官方文件托管通道,合作方通过平台内置文件仓库传递资料,减少直接通过消息发送原始 Office 附件的场景,从业务流程层面降低恶意附件投递风险。
6.2 Office 宏安全策略配置
机构环境下,通过组策略、终端管理工具,对办公终端收紧 Office 宏权限。对于绝大多数业务终端,禁止来自互联网来源文档的宏执行,仅对确有业务需要的少数特殊设备放开宏权限,缩小风险暴露面。普通个人用户应当养成基础安全习惯,收到外来 Office 文档,只要文档提示需要启用宏才能够查看内容,优先判定文档存在风险,不要随意启用宏。
反网络钓鱼技术专家芦笛强调,很多用户存在认知误区,认为只要杀毒软件没有报警,文档就是安全的,宏的风险并不一定能够被杀毒软件直接识别,用户主观行为判断依旧是防护重要一环。
6.3 远程管理工具的安全管控
TeamViewer、VNC Viewer 这类远程管理工具具备强大权限,不管是企业还是个人,都需要建立管控策略。非必要的终端,不安装远程管理工具;确有需要使用远程协助工具的场景,用完之后及时退出程序,不长期驻留后台;拒绝陌生人发起的远程协助请求,不允许不明来源程序调用远程管理组件。机构环境下,终端安全日志记录远程工具的启动、运行记录,一旦出现无用户交互的静默启动行为,触发安全告警。
6.4 用户安全认知的针对性提升
传统安全意识培训大多聚焦邮件钓鱼,需要补充平台内消息钓鱼的相关科普。需要向用户传递几个核心认知:威胁不只会来自陌生邮件,日常业务平台聊天消息同样可以传递恶意文件;文档提示启用宏才能查看内容,大概率属于恶意文档;即便附件来自平台内看似合作的账号,也不能完全信任,账号有可能是攻击者注册的虚假账号。
针对自由职业群体,相关安全科普可以依托平台社区、消息弹窗完成触达,填补该群体缺少企业安全培训的短板。
6.5 跨境网络犯罪治理协作
网络犯罪的服务器、嫌疑人、受害者经常分布在不同国家,跨境司法协作是打击该类犯罪的关键。各国执法机构之间完善证据交换、犯罪线索通报机制,简化跨境网络犯罪案件司法文书流转流程。互联网企业留存完整的账号日志、消息记录、附件传输记录,日志保存周期满足司法取证要求,为案件侦查、起诉提供证据支撑。同时也应当看到引渡程序存在客观现实约束,技术层面的事前防御,依旧是降低网络犯罪危害的最重要手段。
7 结语
Searzhudin Tamirlanovich Aktulaev 涉案的大规模钓鱼木马案件,是一起具备代表性的平台内消息钓鱼犯罪案例。攻击者避开传统邮件钓鱼的防护体系,依托自由职业平台的业务消息通道,使用 255 个虚假账号分发带恶意宏的 Excel 文档,借助 TVRAT 与 DarkVNC 篡改合法远程管理工具,入侵超过 8 万台终端设备,窃取大量敏感个人数据用于下游欺诈犯罪。历经多年跨境抓捕与引渡流程,嫌疑人最终移交美国司法接受审判。
该案件暴露出网络钓鱼攻击的演化方向:攻击载体由电子邮件向业务平台内部通讯渠道迁移;恶意载荷大量滥用合法软件组件,降低恶意样本识别率;犯罪团伙依托黑产分工,完成攻击投递、入侵、数据变现全链条作业。攻击成功并非依靠高危系统漏洞,更多依靠社会工程欺骗、用户错误操作,以及平台、终端防护当中存在的短板。
想要抵御该类攻击,不能仅仅依靠终端杀毒软件,需要平台落实附件安全检测与账号风控,机构收紧 Office 宏安全策略,管控远程管理类工具运行行为,面向个体从业者补充平台消息钓鱼相关安全科普。跨境网络犯罪司法处置周期漫长,技术层面的前置防御仍然是减少受害规模的核心手段。随着各类线上协作平台持续发展,平台内部消息钓鱼威胁还会持续演化,安全研究与防护建设需要持续跟进该类攻击模式的变化。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院