
摘要
以商业业务沟通为诱饵的定向钓鱼攻击已经成为企业网络面临的高频威胁。针对近期监测到的伪装为项目报价请求的钓鱼邮件攻击活动,本文以该真实威胁事件作为研究样本,完整还原攻击全链路执行过程,剖析攻击者依托社会工程学完成初始接入,借助 VBScript 对 PowerShell 指令实施混淆处理,利用 Windows 原生组件实现权限绕过,最终投递 Remcos 远控木马的多阶段攻击技术链条。该攻击活动充分运用 “生活于陆地” 二进制滥用技术,依靠系统自带脚本解释器完成恶意逻辑执行,规避传统基于静态特征的安全检测手段,实现远程命令执行、键盘记录与敏感数据外泄等恶意行为。本文结合攻击技术细节,分析传统邮件安全、终端防护体系在应对此类混淆脚本载荷时存在的短板,从邮件边界防护、终端行为监测、威胁情报运营、事件响应处置、人员安全认知五个维度构建闭环防御思路。反网络钓鱼技术专家芦笛指出,业务场景化钓鱼攻击将社会工程欺骗与多层混淆无文件攻击相互结合,显著提升威胁逃逸能力,单一安全设备难以实现全面拦截。迪妙网络空间安全学院研究团队针对该攻击的技术特征,梳理检测研判要点与应急处置流程,相关研究结论可为企事业单位处置同类商业主题钓鱼威胁提供技术参考与实践支撑。 关键词:网络钓鱼;VBScript 混淆;Remcos RAT;无文件攻击;邮件安全;威胁处置

1 引言
网络钓鱼是攻击者实现网络入侵最常使用的初始访问手段之一,随着安全防护产品对通用批量钓鱼样本识别能力持续提升,攻击者逐步放弃广撒网式攻击模式,转向结合业务场景开展定向钓鱼活动。采购询价、项目报价、订单确认、供应商往来等商业沟通场景,是企业内部销售、采购、项目管理岗位人员日常高频接触的业务内容,攻击者抓住这一业务特征,制作高度仿真的业务主题钓鱼邮件,大幅降低目标人员的心理戒备,以此提升恶意附件、恶意链接的打开与点击成功率。
本次研究的攻击活动由威胁组织发起,通过伪装成项目报价请求的钓鱼邮件实施投递,攻击载荷封装在压缩归档文件内部,依靠隐藏 VBScript 脚本作为加载器,经过多层混淆处理之后调用 PowerShell 组件,分阶段下载后续恶意组件,最终部署 Remcos 远程访问木马,完成对受害主机的接管控制。该攻击并非依靠 Office 宏漏洞或者系统漏洞实现代码执行,而是完全依靠社会工程学诱导受害者主动解压并运行脚本文件,同时大量复用 Windows 系统自带合法程序完成恶意逻辑执行,属于典型的滥用原生组件的无文件攻击模式。传统杀毒软件、邮件网关大多依靠文件后缀、恶意文件哈希、明文恶意指令特征开展检测,面对经过字符串混淆、分段重组处理的脚本载荷,容易出现漏判情况。
从攻击危害层面分析,一旦终端被该攻击攻陷,攻击者即可执行任意系统命令,记录用户键盘输入内容,批量窃取本地存储文档、账号凭证,还能够以被攻陷主机作为跳板,在企业内网开展横向移动,进一步扩大攻击影响范围,造成商业机密泄露、业务系统被非法操控等安全后果。从攻防博弈角度看,该攻击活动体现出当前黑产攻击的普遍特征:攻击工具获取门槛低、混淆手段灵活多变、依托业务场景降低受害者警惕,同时攻击链路模块化,攻击者可以根据防护环境调整载荷混淆策略。
当前多数针对钓鱼攻击的研究更多聚焦邮件文本识别、网页钓鱼页面检测,对于商业询价主题、以 VBScript 混淆 PowerShell 作为核心载荷、完整链路到 Remcos 远控木马的全链条案例的系统性分析仍然有限。本文基于公开威胁报告,完整拆解该次攻击的社会工程诱饵设计、载荷混淆技术、权限绕过手段、恶意木马行为,客观评估现有防护体系存在的局限,迪妙网络空间安全学院研究团队结合威胁狩猎实践经验,提出适配该类攻击的检测、缓解、响应的完整方案,不做夸大式风险渲染,立足真实攻防场景,为企业安全运营人员提供可落地的技术思路。
2 攻击活动概况与社会工程学诱饵分析
2.1 攻击活动基本情况
本次被 SOC Prime 与 ASEC(安实验室安全情报中心)监测的钓鱼攻击活动,以发送伪造项目报价请求邮件作为入口,威胁时间监测记录集中在 2026 年 10 月前后,威胁等级判定为高风险,攻击目标主要面向存在采购、项目合作业务的各类商业机构,重点瞄准销售岗、采购岗、项目对接人员。攻击者的核心思路是模拟外部合作方发送询价需求,诱导接收人员处理邮件附带的压缩包附件,受害者解压压缩包之后,内部隐藏的脚本文件被执行,随即启动整条恶意攻击链路。
该威胁活动的关键特征并不在于使用高危零日漏洞,而在于多重逃逸手段叠加:第一,业务场景化的邮件诱饵降低人的警惕;第二,恶意脚本放置在压缩归档内,绕过部分邮件网关的浅层附件扫描;第三,VBScript 脚本内部做字符串变形处理,拆分重组 PowerShell 可执行程序名称;第四,依靠 token 式字符串替换混淆 PowerShell 内部执行指令;第五,利用 COM 组件完成用户账户控制机制绕过,实现权限提升;第六,后续阶段载荷以内存执行模式为主,减少磁盘上留下恶意文件实体,规避基于磁盘文件扫描的安全防护工具。攻击链路的终点为 Remcos RAT 远控木马,该木马属于公开流通的商用远程管理工具,被大量恶意攻击者滥用,具备完整的主机控制能力。
2.2 社会工程诱饵的设计逻辑
社会工程学是本次攻击能够落地的首要前提。反网络钓鱼技术专家芦笛强调,很多定向钓鱼攻击能够突破企业防线,并非安全设备全部失效,而是攻击者充分利用岗位人员日常工作习惯,模糊正常业务通信和恶意邮件的边界,人为风险点成为攻击的突破口。
邮件整体模仿外部合作单位发来的报价征询通知,邮件正文行文风格模仿真实商务往来,没有夸张的紧急恐吓话术,也不存在明显的语法错误,主题围绕 “项目报价请求” 开展,接收邮件的业务岗位工作人员,在日常工作中会高频接收同类业务邮件,很容易将伪造邮件判定为正常业务消息。攻击者将恶意脚本封装在压缩包附件中,普通用户解压压缩文件之后,无法直观识别文件属于 VBScript 脚本,Windows 系统默认设置隐藏已知文件后缀的情况下,脚本文件可以借助双后缀伪装成文档类文件,进一步迷惑使用者。
该攻击的社会工程欺骗逻辑可以拆解为三层。第一层,业务主题匹配目标岗位的工作内容,建立邮件来源的可信假象;第二层,恶意载荷嵌套在压缩归档内,降低附件被直接判定风险文件的概率;第三层,依靠操作系统文件显示设置的缺陷,伪装脚本文件的真实类型,诱导用户双击运行。整套欺骗流程不需要复杂漏洞,完全依靠人的操作完成初始触发,这也是该类攻击难以被纯粹的技术设备完全拦截的根本原因。
对比传统大批量广撒网钓鱼邮件,本次攻击所使用的诱饵不制造极度紧张的胁迫感,而是贴合日常工作沟通节奏,降低受害者的怀疑心理。部分企业安全培训更多提醒员工警惕带有中奖、账户冻结、紧急告警类主题邮件,对于普通询价、订单类业务邮件的风险提示不足,造成员工对此类场景的钓鱼威胁认知存在盲区。
3 攻击全链路技术解析
整条攻击链路可以划分为五个关键阶段:邮件投递与初始诱导触发阶段;VBScript 脚本加载与指令混淆重组阶段;PowerShell 调用与多阶段载荷下载阶段;COM 组件滥用实现 UAC 权限绕过阶段;Remcos RAT 部署与恶意行为执行阶段。各个阶段环环相扣,前一阶段为后一阶段创造执行条件,形成完整攻击闭环。
3.1 初始触发:压缩归档内隐藏 VBScript 载荷
攻击的起点为钓鱼邮件附件,攻击者将恶意 VBScript 脚本放置于压缩归档文件之中。当邮件抵达企业邮件网关时,部分网关的扫描机制对于压缩包内部文件检测深度有限,如果没有开启压缩包深度解压扫描,仅仅扫描邮件外层附件,恶意脚本可以直接通过边界抵达用户收件箱。受害者在业务场景的心理暗示下下载并解压压缩包,双击运行脚本文件,恶意逻辑就此启动。
VBScript 属于 Windows 脚本宿主原生支持的脚本语言,系统默认自带 wscript.exe、cscript.exe 两个解释执行程序,也就是 LOLBAS(生活于陆地)工具集中的常见组件。攻击者不需要投放额外的可执行程序到磁盘,直接调用系统自带解释器运行脚本,这类合法系统进程在日常业务环境中大量出现,安全产品区分正常业务脚本和恶意脚本的难度会显著增加。迪妙网络空间安全学院研究团队在威胁狩猎实践中发现,大量同类商业主题钓鱼均偏好选用 VBScript 作为第一阶段加载器,其优势在于文件体积小巧、混淆手段丰富、原生适配 Windows 终端环境,同时可以无缝调用系统 COM 对象,便于后续执行权限绕过等高级操作。
需要明确,此时脚本执行的权限是当前登录普通用户权限,尚未获得管理员权限,攻击者后续专门设计权限绕过环节,以此突破系统权限限制。
3.2 VBScript 内部混淆技术:拆分重构 PowerShell 执行主体
ASEC 的调查分析报告披露,该攻击所使用 VBScript 没有直接明文写出 PowerShell 相关关键字,而是使用了特殊的混淆手段:滥用系统自带记事本程序 notepad.exe 参与重构拼接出 powershell 可执行文件名称,同时采用基于 token 的字符串替换机制,对后续需要执行的全部 PowerShell 指令做变形处理,脚本运行时才在内存中完成字符串还原,组装成完整可执行的指令内容。
这种混淆模式的目的,是对抗基于文本特征的检测手段。很多终端安全工具会对 VBS 脚本文件内容做静态文本匹配,如果脚本文件内部直接出现 powershell、download 等关键词,就会触发告警拦截。攻击者把完整字符串拆分成碎片,通过程序运行时的字符串运算、替换、拼接逻辑,在内存中动态生成完整指令字符串,磁盘上存储的脚本原始文件中不存在完整明文特征,静态扫描读取磁盘文件时无法匹配到恶意特征,以此绕过静态检测。
需要区分该混淆和普通简单 Base64 编码的差异。Base64 编码属于固定可逆变换,大量安全产品已经支持直接解码检测;而本次攻击采用的是运行时动态字符串重组,依赖脚本执行过程中的逻辑运算完成还原,静态读取磁盘脚本文件无法得到原始恶意指令,只有当脚本在主机上实际运行,完成内存运算之后,恶意 PowerShell 命令才会完整成型。这就意味着单纯依靠对磁盘脚本文件做静态分析,很难识别其真实恶意意图,安全产品必须依靠进程行为、命令行参数等动态运行信息开展识别。
脚本完成字符串重组之后,会调用 Windows 脚本宿主组件,启动 PowerShell 执行已经拼接完成的恶意指令,正式进入载荷下载阶段。
3.3 多阶段载荷下载与云端资源滥用
经过混淆还原后的 PowerShell 指令主要任务是作为下载器,从攻击者管控的网络资源地址获取后续阶段恶意载荷。在该攻击的模拟复现材料中可以看到,攻击者甚至会选用公开云存储服务作为载荷托管位置,借助云服务商域名的高信誉度规避网络层域名黑名单拦截,通过特定 URL 参数强制触发文件直接下载,而不是在浏览器当中打开预览页面,实现载荷静默获取,不需要用户的额外交互操作。
多阶段载荷设计是攻击者重要的逃逸策略。第一阶段 VBS 仅承担混淆和启动 PowerShell 的任务,自身不包含完整木马主体;第二阶段 PowerShell 脚本负责下载第三阶段组件;第三阶段再完成最终远控木马部署。载荷分阶段下载,意味着初始落地的脚本文件体积很小,真正的恶意主体并不存放在本地磁盘,而是运行过程中从网络实时拉取,实现部分无文件执行效果,恶意主体驻留在内存当中,不会落地成磁盘文件,传统依靠查杀磁盘恶意文件的防护手段难以捕获内存中的恶意代码。
多阶段架构同时方便攻击者灵活变更后续载荷。如果某一类远控木马特征被安全厂商充分收录,攻击者仅需要修改云端托管的下一阶段载荷内容,前端投递的 VBS 钓鱼脚本几乎不用改动,就可以切换为别的恶意家族,极大降低攻击活动维护成本。
3.4 COM 对象滥用实现 UAC 绕过提升执行权限
在载荷执行链路中,攻击者利用 Windows COM 对象接口完成 UAC(用户账户控制)绕过操作。COM 组件是 Windows 系统提供的组件对象模型接口,大量系统功能都通过 COM 接口对外提供调用能力,本身属于系统合法功能,但是攻击者会滥用部分 COM 对象的行为逻辑,绕过普通用户向管理员权限切换时的弹窗确认机制,在缺少用户手动确认的前提下尝试获得更高执行权限。
权限提升对于攻击的价值十分明确:普通用户权限下,攻击者能够完成当前用户目录下文件窃取、进程执行,但是对于系统关键配置、其他用户目录、部分系统服务修改会受到限制;实现 UAC 绕过获得提升权限之后,攻击者可以实现更加深度的系统持久化、修改系统配置、完成内网横向移动。该攻击链路中,恶意 PowerShell 载荷调用对应的 COM 对象,借助 explorer.exe 的 ShellExecute 路径启动新的 PowerShell 进程,尝试完成权限提升。
值得注意,该绕过手段的生效效果依赖目标主机系统版本、系统补丁安装状态、本地安全策略配置,并不是在全部主机环境下都能够稳定实现权限提升,如果绕过执行失败,攻击者依然可以依靠现有普通用户权限继续开展窃密、回连 C2 服务器等恶意行为,攻击并不会完全失效。
3.5 Remcos RAT 部署及其恶意行为
攻击链路的最终有效载荷为 Remcos 远程访问木马。Remcos 原本是一款面向系统运维场景开发的商业远程控制软件,由于配置灵活、功能全面,被大量网络威胁行为者滥用作为恶意远控工具。在本次攻击活动中,经过多阶段下载、权限处理之后,Remcos RAT 会在受害系统完成部署,建立与攻击者控制服务器之间的通信通道,等待攻击者下发控制指令。
该木马具备的核心恶意行为包括远程命令执行、键盘记录、本地敏感数据窃取外泄。远程命令执行代表攻击者可以在被攻陷主机执行任意操作系统指令,读写磁盘文件,启动终止各类进程;键盘记录功能会持续捕获受害者全部键盘输入内容,可以收集账号密码、业务文档录入信息;数据外泄能力能够将本地文档、凭证信息回传至攻击者 C2 服务器。在达成单点主机攻陷之后,攻击者还会以此主机为立足点,对内网其他设备开展探测,尝试横向渗透,扩大入侵范围。
迪妙网络空间安全学院研究团队指出,Remcos 类滥用商用远控木马有一个显著特点,攻击者可以对程序本体做自定义修改,修改签名、调整通信协议、变更 C2 服务器地址,导致不同攻击事件当中的 Remcos 样本哈希差异很大,单纯依靠恶意样本哈希库进行检测,覆盖率有限,必须更多关注进程行为、网络通信行为特征。
4 现有防护体系面临的现实短板
完整梳理攻击链路之后,可以看到传统邮件安全防护、终端杀毒、网络边界防护在应对本次这类攻击时存在多处薄弱环节,正是这些短板造成威胁可以穿透多层防护抵达业务终端。
4.1 邮件边界防护的局限
企业邮件网关是对抗钓鱼邮件的第一道防线。常规邮件网关防护手段包含发送方 IP 信誉库、域名 SPF/DKIM/DMARC 校验、恶意附件哈希匹配、部分恶意域名黑名单。但针对本案例攻击,上述手段存在明显不足。第一,攻击者可以使用新注册域名、被劫持的合法域名发送钓鱼邮件,发送方 IP 与域名没有历史恶意标记,信誉评分不会触发拦截;第二,邮件内容为高度仿真的商业业务文本,不存在大量垃圾邮件关键词,基于文本关键词过滤的规则很难识别;第三,恶意脚本被放置压缩归档包内,如果网关没有开启压缩包深度递归解压扫描,仅校验压缩包外层,就无法发现内部隐藏的 VBS 脚本;第四,即便网关扫描压缩包,VBS 脚本本身是系统合法脚本格式,磁盘文件没有明文恶意特征,静态扫描无法识别脚本运行时才还原的内存混淆逻辑。
反网络钓鱼技术专家芦笛强调,邮件网关能够拦截大量已经有历史威胁标记的钓鱼邮件,但是面对新型零日钓鱼诱饵,仅依靠静态特征、信誉库,拦截能力会出现明显下降,必须引入发送人身份校验、语义分析、附件深度检测多重机制协同。
4.2 终端静态检测机制的短板
传统终端安全产品很大程度依赖磁盘文件静态扫描,比对恶意文件哈希、匹配文件内部恶意字符串。该攻击的第一阶段 VBS 脚本采用运行时动态字符串拼接混淆,磁盘文件中不存在完整恶意特征,静态扫描无法识别脚本运行之后才在内存生成的 PowerShell 恶意指令。后续阶段载荷还可以做到内存执行,不在磁盘落地完整木马文件,磁盘扫描找不到对应的恶意实体文件,杀毒引擎就无法直接查杀。
同时攻击大量调用 Windows 原生合法组件,wscript.exe、cscript.exe、powershell.exe、notepad.exe 全部都是系统自带正常程序,这些进程在企业内部工作站、服务器会频繁出现。安全产品如果只看进程名称,无法区分进程是管理员正常运维调用,还是被恶意脚本驱动调用。只有开启进程行为审计,监控进程之间父子关系、命令行参数、进程发起的网络下载行为,才可以识别异常使用场景。但很多企业终端部署安全代理之后,出于性能考虑,会关闭部分细粒度行为记录,造成行为审计数据缺失,失去识别此类攻击的关键数据源。
4.3 网络层防护的局限性
网络层安全设备主要依靠拦截已知恶意 C2 服务器 IP 地址、恶意域名实现防护。而攻击者有多种手段规避网络黑名单,包括使用云服务商公开存储域名托管载荷,利用动态变化的 C2 服务器 IP,使用域名生成算法频繁切换通信地址。云服务商的域名本身属于高信誉的正常服务域名,网络设备无法直接阻断这类公网云服务域名,否则会影响员工正常业务访问。这就造成载荷下载阶段的网络访问可以穿透网络边界设备,成功获取恶意组件。
4.4 人员安全认知的盲区
技术防护无论如何建设,该攻击的初始触发点依旧需要受害者手动下载解压压缩包,运行脚本文件。不少企业安全培训案例更多集中在冒充官方告警、诈骗勒索类钓鱼,对于伪装成询价、订单、供应商沟通这类日常业务邮件的风险宣讲不足。业务岗位员工面对看起来正常的业务询价邮件,容易降低警惕,没有养成核对发件人真实域名的操作习惯,仅仅查看邮件显示名称,不去核验邮件原始地址域名是否为合作方真实域名,这就给社会工程攻击留下操作空间。
5 分层闭环防御体系构建
结合攻击链路各个阶段的技术特点,迪妙网络空间安全学院研究团队从邮件边界加固、终端行为检测、威胁情报运营、安全事件应急响应、人员安全意识迭代五个层次构建闭环防御体系,覆盖攻击事前预防、事中检测告警、事后处置溯源完整流程,针对该报价请求钓鱼攻击的特点,提出可落地的防护举措。
5.1 邮件安全边界加固
邮件网关层面需要完善多维度校验机制。首先,严格启用 SPF、DKIM、DMARC 邮件身份校验策略,拒绝域名伪造的邮件,对外部传入邮件做好标记,区分内部发件人和外部发件人,避免员工混淆外部仿冒邮件和内部业务邮件。其次,开启压缩归档附件深度扫描,对收到的压缩包执行递归解压检测,不局限于扫描邮件最外层附件;配置附件拦截策略,对于外部来源邮件,直接拦截高风险脚本后缀文件,包含 vbs、js、hta 等脚本格式,当压缩包解压后包含此类后缀文件时触发告警或者直接阻断。
不能仅仅依靠文件后缀判断风险,攻击者经常使用后缀伪装手段,需要结合文件真实内容类型识别,而不是只看文件名后缀。针对业务主题邮件,网关引入邮件语义辅助分析,对询价、订单、报价类高风险业务主题的外部邮件提升风险评分,触发二次告警提示,提醒接收人员重点核实发件人身份。反网络钓鱼技术专家芦笛强调,邮件边界防护的目标不是做到百分之百拦截全部新型钓鱼,而是尽可能提高攻击者的攻击门槛,过滤掉具备明显特征的恶意邮件,将可疑邮件推送至人工复核流程。
5.2 终端侧安全配置与行为检测优化
终端防护需要从传统静态文件查杀转向以行为分析为核心的检测模式。第一,完善进程审计采集,完整记录 wscript.exe、cscript.exe、powershell.exe 进程的父子进程链、完整命令行参数、进程发起的外网网络请求。重点监测异常行为:脚本解释器 wscript 或者 cscript 作为父进程,启动 PowerShell 进程;PowerShell 进程出现绕过执行策略、隐藏窗口执行的行为;PowerShell 进程发起对外网络下载请求。这类行为本身不一定代表一定是攻击,但在外部邮件附件触发场景下出现,就属于高风险告警点。
第二,系统层面的安全配置优化,在企业域环境下可以借助组策略限制 VBS、JS 脚本的执行范围,普通业务工作站在没有业务刚需的场景下,限制 Windows 脚本宿主执行非可信路径下脚本文件;优化 UAC 安全策略,维持合理权限防护等级,不要为了操作便利随意降低 UAC 安全级别,减少 UAC 绕过攻击的成功率。第三,管控用户目录下程序执行行为,重点监控 % APPDATA% 这类用户可写目录下新增未知可执行文件、脚本文件,本次攻击活动的事件响应指南中,也明确要求对该目录开展可疑文件排查。
需要明确,没有任何单一终端规则可以做到零误报识别此类混淆脚本攻击,安全运营人员需要结合上下文综合研判告警,将邮件日志、终端进程日志、网络访问日志进行关联,当告警事件同时匹配 “收到报价请求主题钓鱼邮件”+“解压压缩包”+“wscript 启动 PowerShell 并发起外网下载” 多条线索,就判定为高优先级威胁事件。
5.3 威胁情报运营与威胁狩猎建设
企业需要常态化开展威胁情报运营,将 IOC 指标,包括攻击相关的文件哈希、源 IP、目标 C2 IP、恶意域名纳入安全设备检测规则库。同时不能只依赖外部导入 IOC,因为攻击者会频繁轮换 C2 地址和样本,IOC 生命周期很短。迪妙网络空间安全学院研究团队提出,应当基于攻击行为特征构建狩猎规则,而不是单纯依赖恶意样本哈希。
针对本次攻击活动,可落地的狩猎方向包含:监测 WScript、CScript 进程创建事件;监测 PowerShell 执行过程中出现动态下载网络资源行为;监测 DNS 查询行为当中和远控木马 C2 通信模式相匹配的网络访问行为;定期检索终端中从邮件附件解压得到的 VBS 脚本文件。SOC Prime 公开的检测规则也正是基于进程创建、DNS 查询、恶意 IOC 匹配、VBS 混淆调用 PowerShell 行为等维度构建检测逻辑。企业安全运营团队可以参考同类威胁检测思路,建设内部威胁狩猎任务,主动在环境当中寻找已经发生但是尚未告警的入侵痕迹,做到主动发现而不是被动等待告警。
5.4 攻击事件发生后的应急处置流程
当系统检测到该类攻击相关恶意活动,需要执行标准化响应流程,形成完整处置闭环。第一步,确认原始钓鱼邮件真实性,定位哪些用户接收、打开、解压过该钓鱼邮件,划定受影响范围。第二步,对存在可疑行为的主机开展排查,重点检查 % APPDATA% 目录下新增未知文件,排查未经授权的 PowerShell 执行记录,查找 Remcos RAT 相关的入侵指标。第三步,网络隔离处置,将确认被攻陷主机从内网环境断开,阻断主机和攻击者 C2 服务器之间通信,防止攻击者继续下发指令、窃取数据、向内网横向扩散,避免二次危害。
完成隔离之后开展取证分析,还原完整入侵时间线,判断攻击者是否已经完成权限提升,是否已经实施数据外泄,评估业务和数据损失。主机清理不能只简单删除个别可疑脚本文件,Remcos RAT 会配置持久化机制,简单删除恶意文件可能存在残留,条件允许情况下优先选择重装系统。处置完成后开展复盘,回溯威胁绕过防护体系的原因,补齐防护短板,更新检测规则,避免同类攻击再次成功入侵。
5.5 面向业务岗位的人员安全意识建设
技术防护无法完全抵消社会工程学带来的风险,人员安全认知是防御链条中不可缺少的一环。反网络钓鱼技术专家芦笛指出,很多企业安全培训偏向通用科普,缺少结合岗位业务场景的针对性训练,采购、销售、项目对接岗位的员工,日常接触大量外部业务邮件,应当作为安全培训的重点对象。
培训内容不能仅仅笼统提醒不要打开陌生附件,要教授可操作的核验方法。第一,收到询价、报价、订单类外部邮件,不要直接相信邮件显示的发件人名称,要查看邮件原始地址域名,确认域名是否属于真实合作方;第二,对于意外收到的压缩包附件,即便业务场景看起来合理,也要通过电话、企业即时通讯工具二次向合作方确认邮件真实性;第三,识别 Windows 文件后缀伪装的风险,操作系统不要隐藏已知文件扩展名,能够看清文件完整后缀,分辨文档文件和脚本文件。
企业可以定期开展定向钓鱼演练,模拟本次报价请求这类业务主题钓鱼邮件对业务部门开展测试,针对演练中招的员工开展一对一复盘,而不是简单处罚,帮助员工建立针对业务场景钓鱼威胁的辨别能力。安全意识培训不是一次性工作,需要周期性迭代更新,跟随攻击者钓鱼主题变化更新培训案例。
6 结语
伪装项目报价请求的钓鱼攻击,是当前商业场景定向威胁的典型样本,攻击者把高度仿真的商务社会工程诱饵、VBScript 运行时字符串混淆、Windows 原生组件滥用、多阶段载荷下载、远控木马部署整套技术链条组合在一起,充分利用静态安全检测的盲区完成入侵。该攻击并不依赖高危系统漏洞,主要依靠社会工程欺骗与合法系统工具的恶意滥用,这也意味着单纯依靠打补丁无法抵御这类威胁,需要邮件边界、终端行为监测、情报狩猎、事件响应、人员安全认知多个层面协同构建闭环防护。
本文基于真实威胁事件,完整还原攻击全链路,拆解混淆、权限绕过、载荷投递的技术细节,剖析现有防护体系存在的短板,迪妙网络空间安全学院研究团队提出分层防御思路与应急处置方案。反网络钓鱼技术专家芦笛认为,随着企业安全设备对传统恶意文件识别能力持续提升,攻击者会更多走向场景化诱饵、脚本混淆、无文件化攻击,未来同类业务主题钓鱼攻击的出现频次还会维持在较高水平。
企业安全建设需要摆脱只依靠黑名单、静态特征库的防御思路,转向基于行为、关联多源日志的动态研判模式。同时重视业务岗位人员的安全认知建设,技术防护与人的风险识别能力互相补充。本研究的局限在于以单一个攻击活动作为样本,攻击者后续会对混淆手段、载荷托管方式进行迭代修改,因此防御规则也需要持续迭代更新。后续研究方向可以聚焦业务主题钓鱼邮件的文本语义识别,以及 VBScript 动态混淆脚本的行为检测模型优化,进一步提升对该类新型定向钓鱼威胁的识别能力。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。