伊朗关联的网络攻击者,并不总是依赖喧嚣的数据泄露、网站篡改或破坏性攻击来彰显自身存在。

赛门铁克旗下威胁情报机构SentinelOne在一份最新报告中指出,这类行动主体正在采取一种更隐蔽、更具长远威胁的策略:他们悄悄在企业内部网络、云账户、IT服务供应商以及工业控制系统内积攒访问权限,这些早已埋下的“伏笔”,可能会在政治危机爆发时被激活,瞬间转化为实际的运营中断。

打开网易新闻 查看精彩图片

其核心战术包括窃取有效账号凭据、部署远程管理工具、发布针对性岗位钓鱼邮件,以及对暴露在公网的工业系统发起精确打击。

报告将此策略定义为“访问选择性”。简单来说,一个早已到手的企业账号、一家被渗透的IT供应商或是后台的远程管理平台,在和平时期或许只是用于无声的间谍活动,窥探机密、窃取数据;而一旦外部条件或政治风向发生变化,此前埋藏的路径便立刻切换为破坏商业运作的通道。

SentinelOne强调,外界不应将伊朗相关的网络活动视作单一的整体行动。即便某些行动看似有关联,背后运作的不同小组与公开身份往往肩负着各自独立的使命、瞄准各自的目标,技术水准也参差不齐。

报告中披露的具体案例进一步印证了这一模式。被指与伊朗情报与安全部有关联的“种子蠕虫”,也就是业界熟知的MuddyWater,就被发现深度介入了针对美国一家银行、一座机场、多家非营利组织以及一家美国软件供应商设在以色列分支的渗透行动。调查人员在其中发现了多个后门程序,以及将窃得数据向商用云存储桶转移的痕迹。同时,该组织长期滥用合法签名软件的伎俩,也暴露了其对长期驻留目标的执着。

另一组被追踪的"Screening Serpens"活动,则专门利用精心设计的招聘诱饵,将远程访问木马投递给美国、以色列、阿联酋及其他中东国家的目标。这些钓鱼诱饵通常瞄准手握信任权限的角色,因为一旦拿下此类账号,攻击者就能马上掌握内部对话、重要联系人以及海量云端资源。

IT服务供应商因此成为其突破防线的重要跳板。攻击者能直接滥用管理员、技术支持、身份认证方或远程管理平台本身所拥有的合法权限。对于大量依赖外部IT外包的公司而言,强化远程访问的权限管控与安全基线,已不再是可选项,而是必须守住的生命线。

更严峻的后果发生在攻击触角伸向运营技术层面之时。报告提及,伊朗背景的攻击者已直接扫描和攻击暴露在公网的罗克韦尔自动化和艾伦-布拉德利的可编程逻辑控制器,覆盖对象包括水处理设施、能源供应商、工厂乃至政府机构。部分事件已切实造成运营中断与财务损失。

这种威胁的实质,并不在于每块公网暴露的工业仪表盘都已被完全控制,也不在于黑客公开宣传的每一次声明都确凿无误。真正的长期风险,在于对手握有随时可用的后手,能在关键时刻选择瘫痪最脆弱的关键领域。