SPF、DKIM、DMARC,这三道防伪造邮件的标准认证,本应把仿冒邮件挡在门外。但在一次覆盖巴西多州的攻击行动里,它们全部失效——不是技术被攻破,而是钓鱼邮件根本就是从真正的政府邮箱发出的。
安全厂商ANY.RUN追踪到一起代号为PhantomEnigma的持续恶意软件活动。攻击者至少控制了20个使用“。gov.br”域名的市政和警察门户,利用被劫持的政府基础设施分发载荷,同时躲避常规检测。更棘手的是,黑客拿到了这些机构真实的电子邮箱。由此发出的钓鱼邮件可以顺利通过SPF、DKIM、DMARC三项校验,完全绕开专门拦阻伪造发件人的安全策略。
这意味着受害者看到的并不是一封伪造的“警方通知”,而是一封真正来自政府服务器的邮件。无论邮件网关如何升级,在发件人完全真实的前提下,鉴别恶意内容的重担几乎全部落到了收件人自己身上。
## 整条攻击链:从警方名义到隐蔽后门
受害目标会收到假冒“Polícia Civil”(巴西民警)或“Procuração Digital”公证处名义的邮件。邮件正文中的链接指向被攻破的政府站点,或者仿照警方网页外观搭建的钓鱼域名。一旦点击,就会触发一个由Delphi编译的Inno Setup安装包。这个安装程序静悄悄地部署一个被篡改的Electron应用——比如打上补丁的Boostnote笔记软件——里面嵌入了恶意的index.js后门。
后门启动后自行脱壳,首先搜集系统信息并发往C2服务器,接着通过Node.js的child_process模块执行侦察动作,随后写入Windows的Run注册表键值实现持久化。控制端收到初步信息后,可以下发JavaScript脚本并通过eval()直接执行,也可以推送完整的窃密木马或远程访问工具,作为第二阶段的攻击载荷。
整套流程高度模块化:先用被信任的政府入口降低警剔,再用可快速更新的脚本化后门完成信息采集,最后按需下发重型载荷。即便单独一两个组件被安全软件报毒,攻击者随时可以替换,不会影响整条链路的运作。
## 两个后门版本并行,新信标POST请求现身
2026年7月12日,ANY.RUN的分析师在一次实时重放中捕捉到此前没有记录的信标生成方式。较早版本会向C2的/laravel.php端点发起GET请求,而新变种切换为向/nbw/路径发送POST。当天的重放确认,实时C2域名zsxocjarsate[.]com正在接收被盗的系统数据。
这一变化说明PhantomEnigma目前至少同时运行着两套不同的后门代系。攻防团队若只针对某一版本的流量特征定制规则,将漏掉另一条仍在活跃的分支。
## 政府网站同时充当PDF钓鱼和安装器分发站
除了直接分发恶意安装包,调查人员还将另一套利用PDF文档的QR码钓鱼行动关联到了同一威胁组织。钓鱼邮件携带伪造的“Ofício Polícia Civil”公文PDF,诱导受害者扫描其中的二维码。两次攻击共用了至少4个被侵入的政府主机,包括protocolo.sorocaba.sp.gov[.]br和prodoc.ap.gov[.]br等地址。这些主机既承载了PDF钓鱼内容,也提供PhantomEnigma的安装器。
同一批服务器、两种攻击形式,让两个行动源自同一团伙的判断更具说服力。攻击者把警方和公证系统的公信力“租用”下来,一口气跑通了邮件、网页、文档多重钓鱼通道。
## 域名每周轮换,但编译链指纹跑不掉
这个攻击活动在基础设施端表现出明显的反检测意识。C2域名和IP地址以近乎每周一次的频率轮换,静态黑名单很快过时。统计数据显示,在231次沙箱会话里,最常出现的种子域名policiacivilmg[.]com仅在15%的活动中现身。意味着单纯依靠域名拦截,会漏掉三分之二的攻击流量。
真正能稳定识别所有相关样本的,是恶意软件复现度极高的构建链路:Delphi/Inno Setup封装体加上Node.js/Electron应用层后门。安全团队发现,无论域名和IP如何变化,这条编译链的指纹贯穿了全部231次分析记录,成为最持久的追踪锚点。
## 近三分之一样本最初免杀,邮件应急窗口被压缩
另一个令人不安的数据来自初始判定结果。近三分之一的恶意样本在上传沙箱时被反病毒引擎标注为“干净”。这意味着在邮件投递到端点的那一刻,相当一部分附件或链接指向的下载物不会触发任何警报。攻击者借此挤出了长达数十分钟的应急响应真空。
ANY.RUN团队指出,对于钓鱼相关的平均响应时间,快速的文件和URL分类可以帮助压缩多达21分钟的暴露窗口。但在官方邮箱被完全掌控的背景下,邮件的真实性凭证本身就已被染毒,防守端需要把检测重心从发件人信誉转向附件行为分析和构建链持续追踪。
目前,该活动仍处于活跃状态。依靠持续翻新的域名和不断变种的载荷,PhantomEnigma正在将巴西公共机构的数字身份变成穿透企业网络最稳定的跳板。
热门跟贴