一个最初被认定只针对加拿大的钓鱼攻击,实际波及了46个国家。安全研究机构ANY.RUN的最新追踪显示,这场利用远程监控管理(RMM)软件实施的攻击中,约45%的活动指向美国,使其成为头号目标。
攻击者用伪造的税务文件、快递通知、发票等诱饵,诱导受害者安装合法的RMM工具。这类软件本身是正规的远程运维产品,但在攻击者手里,变成了控制受害者电脑的通道。ANY.RUN将601个案例关联到了这个更大的行动网络中。
诱饵随目标变化,基础设施每天换
攻击者针对不同人群定制诱饵:面向普通消费者用UPS快递通知和Adobe PDF文件,面向美国用户则用社保局主题的假通知,还有税务通知、发票等。这些文件伪装成日常事务,降低受害者的警惕性。
真正让追踪变得困难的是基础设施的快速轮换。研究人员识别出425个钓鱼工具包URL,分布在240台主机上,其中94%的URL只存活了一天。攻击者使用Vercel、GitHub Pages、Netlify等平台托管钓鱼页面,同时通过Amazon S3、Cloudflare R2、Dropbox等云存储服务分发恶意载荷。这些平台都是正规服务,很难被直接封禁。
基础设施虽然天天换,但钓鱼工具包本身留下了更持久的指纹。共享的字体文件font1.woff2、重复出现的图片资源、固定的secure.html到project/*.zip投递结构,这些细节让研究人员把看似无关的基础设施串联到了同一场行动中。
教育、科技、政府是重点目标
从行业分布看,教育、科技和政府机构是攻击者最关注的目标。银行、金融和制造业也频繁出现在受害名单上。这些行业要么掌握敏感数据,要么拥有高价值系统,一旦被RMM工具控制,后果比普通个人电脑严重得多。
攻击者把单个域名和RMM产品当作消耗品,用完就扔,但底层的投递链条保持稳定。这意味着安全团队不能只盯着恶意软件检测结果、域名信誉或单个入侵指标(IOC)来防御——这些都会在24小时内失效。
安全团队需要看行为,而不是看名单
ANY.RUN的研究人员强调,要区分合法的RMM使用和滥用,安全运营中心(SOC)团队必须掌握可疑活动背后的完整行为上下文。单纯依赖黑名单和病毒库,在这场攻击面前几乎无效。
研究团队给出了几条具体建议:
- 建立不依赖特定产品的防御体系。合法软件可能被滥用,攻击者会在不同供应商之间切换,导致防护出现盲区。重点应放在投递链条和未经授权的远程访问行为上。
- 围绕攻击模式做检测。不要只依赖每天轮换的域名,优先盯住更稳定的工具包特征,比如fmtt/font1.woff2文件、icons8-microsoft-word-94.png图片资源,以及secure.html到project/*.zip的投递链。
- 在邮件层设置防护并提高用户意识。攻击者大量使用密码保护的压缩包投递,SOC团队需要把这类附件纳入检查范围。
- 给分析师提供行为和威胁上下文。ANY.RUN的交互式沙箱展示了攻击中的浏览器活动、脚本、进程、下载和网络行为,这些信息比单个恶意文件样本更有价值。
这场攻击的启示很直接:合法工具被滥用,是安全行业长期面临的难题。RMM软件本身无罪,但当它被钓鱼邮件包装成"税务通知"或"快递单"时,受害者很难分辨真假。对企业而言,与其指望员工不上当,不如在技术层面建立能识别异常远程访问行为的机制。
攻击者已经在用"打一枪换一个地方"的战术对抗传统防御,安全团队也需要从"查文件"转向"看行为"。毕竟,域名可以一天换一个,但攻击者的操作习惯和工具特征,短期内很难彻底改变。
热门跟贴