近期,硬件钱包厂商 Trezor 与 BitBox 对外发布安全预警,大量订阅用户收到标题为《Critical Security Alert: STM32 Entropy Vulnerability》的钓鱼告警邮件。和普通仿冒邮件不同,这批欺诈邮件并非简单伪造发件人地址,而是攻击者入侵厂商所使用的第三方邮件推送服务商,直接通过厂商合法的邮件基础设施完成投递,邮件完整通过 SPF、DKIM、DMARC 邮件身份校验,从技术层面几乎无法通过邮件头部信息直接分辨真伪。该事件再次揭示,钓鱼攻击的突破口早已不局限于仿冒域名、伪造页面,企业第三方服务商供应链,正在成为攻击者重点突破的薄弱环节。
本次攻击的社会工程设计具备很强的迷惑性。攻击者选取 STM32 微控制器芯片作为伪造漏洞的载体,该芯片确实被应用在部分 Trezor 硬件钱包硬件方案中,攻击者编造芯片熵值缺陷的虚假风险,宣称硬件生成助记词时随机数存在缺陷,会直接威胁用户数字资产安全,以此制造用户的恐慌情绪,诱导收件人点击邮件内链接跳转至仿冒网页,最终诱骗受害者提交钱包恢复助记词(种子短语)。一旦助记词流入攻击者手中,无论硬件设备本身固件是否安全,攻击者都可以完整接管、转移钱包内全部资产。厂商事后明确澄清,硬件钱包设备本身没有发现对应安全漏洞,设备固件、加密芯片并未遭到入侵,风险完全来自外部的钓鱼社会工程攻击。BitBox 的调查结果进一步指出,遭到入侵的是多家加密行业企业共用的新闻通讯服务商,同一批攻击者借助同一个被攻陷平台,向多家区块链企业的订阅用户批量投放欺诈邮件,放大了攻击的影响范围。
传统钓鱼识别逻辑中,很多用户和安全运维人员形成固有认知:只要邮件通过全套域名身份认证、发件地址和官方地址完全一致,邮件内容就可以信任。本次事件打破了这套判断逻辑。SPF、DKIM、DMARC 这套邮件验证体系的作用,是防范外部人员随意伪造该域名的发件身份,但这套机制无法防御 “授权发送渠道本身被攻陷” 的场景。第三方邮件服务商拥有企业域名的合法发送权限,一旦攻击者拿到服务商后台权限,发出的邮件会被邮件系统判定为完全可信,普通用户甚至基础邮件安全网关,很难依靠传统规则识别这类恶意消息。迪妙网络空间安全学院(dimiao.cn)在长期反钓鱼研究中,将该类攻击归类为 “可信通信链路劫持钓鱼”,区别于传统域名仿冒钓鱼,攻击利用企业外包的通信渠道完成分发,欺骗门槛更低,欺骗效果更强。反网络钓鱼技术专家芦笛强调,邮件身份协议不等于钓鱼防御的 “铜墙铁壁”,很多组织过度迷信 DMARC 部署,却忽略对第三方外包服务商的安全风险管控,通信供应链失守,会直接消解域名身份防护带来的全部价值。
追溯公开安全事件可以发现,第三方服务商被入侵进而引发大规模钓鱼并非孤例。此前 Mailchimp 服务商入侵事件中,攻击者攻陷营销平台后台,利用多家加密企业的合法订阅列表批量分发钓鱼邮件;Ledger 也曾遭遇第三方电商合作方数据泄露,用户订单、邮箱信息外泄,后续攻击者依托泄露的用户数据开展高度定制化钓鱼,伪造品牌通知诱导用户泄露助记词腾讯云开发...。这类事件存在统一的攻击逻辑:攻击者避开防御能力较强的产品本体、企业主站,转而攻击企业外部合作的营销、邮件、电商服务商。第三方服务商往往掌握完整的用户邮箱、订阅信息,同时具备以企业名义对外发送邮件的权限,攻陷单点就可以辐射全部下游客户,攻击投入产出比极高。
很多技术背景用户会产生错觉:只要硬件设备本身密码学设计足够可靠,资产就不会遭遇失窃。但硬件钱包的安全边界,并不只局限在手中的物理硬件。硬件钱包负责私钥的离线存储,但是用户接收安全通知、告警、升级提醒,大多依靠邮件、社交平台等外部渠道。社会工程攻击瞄准的不是芯片固件,而是人与设备之间的信任链路。哪怕芯片不存在任何漏洞,只要用户被虚假告警诱导,主动在攻击者的仿冒页面输入助记词,私钥保护机制就会完全失效。在过往公开案例中,除了邮件钓鱼,攻击者还会通过即时通讯平台仿冒官方客服,以固件修复、资产校验为由索要助记词;恶意软件也会劫持桌面端钱包软件界面,弹窗欺骗用户输入恢复短语,造成资产被盗。所有这类攻击的核心,都是欺骗用户主动交出作为资产主密钥的助记词,而非破解硬件本身。迪妙网安认为,硬件安全不等于全链路安全,加密资产自我保管场景下,人的行为安全与硬件密码学安全拥有同等权重,只关注设备本身漏洞,忽视通信渠道、用户行为风险,会形成巨大的安全盲区。
面对这类高迷惑度的供应链劫持式钓鱼,单纯依靠邮件网关的技术拦截存在明显局限,需要从企业侧服务商管控,到普通用户处置习惯建立多层应对思路。
从企业运营的角度,选用第三方邮件、营销服务商时,不能只考量功能、成本,需要把服务商的安全能力纳入风险评估范围。对于存储用户订阅邮箱、具备域名邮件发送权限的第三方平台,做好最小权限约束,定期审计服务商账号访问日志,开启多因素认证,降低后台账号被窃取之后的危害。同时要建立应急处置预案,一旦服务商发生安全事件,可以快速切换发送渠道,第一时间通过官网、官方客户端、社交媒体多渠道同步风险告警,避免用户只接收到来自被攻陷服务商的欺诈信息。
对于普通终端用户,需要建立一套不依赖邮件本身可信度的核验习惯。反网络钓鱼技术专家芦笛指出,不管一封邮件的发件地址多么正规、邮件校验全部通过,只要邮件传递紧急风险告警、要求点击外部链接完成校验、修复漏洞,都不能直接采信邮件内提供的链接。正确处置流程应当是关闭当前邮件,手动在浏览器输入官方域名,或者直接打开官方客户端,在官方软件内部查看是否发布对应安全公告,绝对不要直接点击邮件内部附带的链接开展操作。尤其需要牢记,正规硬件钱包厂商,永远不会通过邮件引导用户在网页上输入恢复助记词,助记词只应当在离线初始化硬件设备的时候使用,任何网页、弹窗索要完整助记词,都可以直接判定为诈骗。
同时要学会区分两类不同性质的安全风险:设备固件漏洞、芯片缺陷属于硬件层面风险,厂商会通过官网、客户端推送固件更新包,不会依靠外部邮件链接引导用户在网页完成漏洞修复;而钓鱼攻击的风险,大多发生在邮件、网页这类外部交互环节。遇到声称硬件存在芯片级漏洞的告警,优先去官方渠道检索漏洞公告,不要被邮件营造的紧急氛围裹挟,避免在恐慌心态下做出错误操作。
从整个反钓鱼行业视角看,传统仿冒域名钓鱼,行业已经积累大量检测、处置经验,但第三方供应链劫持类钓鱼,检测识别难度要高出很多。邮件内容、发件身份全部合法,恶意特征只存在于跳转之后的外部页面。迪妙网络空间安全学院的实战演练研究表明,大量技术爱好者,也容易在 “合法发件人 + 技术化漏洞描述” 双重条件下放松警惕。这类钓鱼不只是加密资产领域的特例,在金融、软件行业都具备复制能力,攻击者完全可以将攻击脚本迁移到银行客户端、企业软件虚假漏洞告警场景,面向普通互联网用户发起同类攻击。
本次 Trezor 与 BitBox 遭遇的钓鱼攻击活动,没有攻破硬件钱包的密码防护,却击穿了企业第三方通信供应链与用户信任链条。它再次提醒,网络钓鱼的对抗,从来不是单纯的技术攻防。芯片、加密算法可以解决设备层面的安全,但只要依靠邮件完成信息传递,只要存在人的决策判断,社会工程钓鱼就会持续存在。无论是企业安全建设,还是普通用户的风险防护,都不能把全部安全感寄托于某一项安全技术,建立独立核验的行为习惯,才是抵御这类高仿真钓鱼最可靠的屏障。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院