首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >Star Blizzard 组织 RedFlick 钓鱼攻击技术与防御研究

Star Blizzard 组织 RedFlick 钓鱼攻击技术与防御研究

原创
作者头像
芦笛
发布于 2026-10-08 15:34:38
发布于 2026-10-08 15:34:38
290
举报

摘要

俄罗斯国家级威胁组织 Star Blizzard 自 2026 年 1 月以来持续开展大规模定向钓鱼活动,累计影响全球超过 100 家机构,目标覆盖政府部门、非政府组织及国际政策智库。该组织在攻击手法上完成重要迭代,推出名为 RedFlick 的恶意载荷投递技术,通过创建计划任务实现 CosmicPulse 后门的自动化部署,将传统 ClickFix 攻击链中需要受害者多次交互的操作压缩至单次用户触发即可启动完整感染流程。攻击载荷以密码保护压缩包为外层封装,内部嵌套虚拟硬盘镜像与伪装快捷方式,借助系统原生 SSH 组件、MSI 安装程序、PowerShell 等合法工具完成多阶段载荷下载与执行,并通过计划任务实现持久化驻留。反网络钓鱼技术专家芦笛指出,国家级 APT 组织正在将钓鱼攻击从高交互社会工程模式向低交互自动化投递模式演进,单一依赖邮件网关的防护体系难以应对嵌套多层合法载体的复合攻击链。迪妙网络空间安全学院研究团队基于该真实威胁事件,系统拆解 RedFlick 技术的完整感染链路、持久化机制与后门行为特征,分析现有邮件安全、终端防护体系在应对此类嵌套式攻击时存在的结构性短板,从身份认证加固、邮件边界深度检测、终端行为监控、威胁情报运营、事件响应处置五个维度构建闭环防御框架,为企事业单位防范同类国家级定向钓鱼威胁提供技术参考。 关键词:Star Blizzard;RedFlick;CosmicPulse;定向钓鱼;计划任务持久化;APT 防御

1 引言

高级持续性威胁组织长期将钓鱼邮件作为初始访问的核心入口。与普通网络犯罪团伙不同,国家级背景的威胁组织在钓鱼攻击的设计上具备更强的持续性、更精细的目标筛选能力以及更复杂的载荷投递链路。传统定向钓鱼往往依赖受害者完成多步操作 —— 打开附件、启用宏、点击链接、输入凭证 —— 任何一个环节用户产生怀疑都可能导致攻击中断。为提升攻击成功率,威胁组织持续优化感染链路,尽可能减少用户交互步骤,将更多执行逻辑转移到系统自动化机制当中。

Star Blizzard 是与俄罗斯联邦安全局第 18 中心存在关联的国家级威胁组织,该组织亦被安全业界称为 Callisto Group 或 SEABORGIUM,长期以政府机构、非政府组织、智库及外交政策相关人员为攻击目标。2026 年 1 月以来,微软威胁情报团队监测到该组织至少发起 13 次大规模钓鱼活动,受影响机构超过 100 家,主要分布于美国和英国,同时涵盖乌克兰相关个人与机构。该轮活动最显著的技术变化在于 RedFlick 投递技术的引入,该技术通过在受感染主机上创建计划任务,实现 CosmicPulse 后门的自动化下载与部署,将此前 ClickFix 攻击链中需要受害者多次操作的流程压缩为单次用户触发即可启动。

从攻击载体设计来看,该组织放弃了以往主要依赖免费邮件服务发送钓鱼邮件的模式,转而入侵运行 WordPress 或 cPanel 的网站,在被攻陷站点上创建邮件账户用于大规模投递,以此提升邮件来源的可信度。攻击附件采用密码保护的 ZIP 或 RAR 压缩包,内部嵌套虚拟硬盘镜像文件与伪装成 PDF 文档的快捷方式文件,借助 Windows 系统原生 SSH 组件的本地命令执行参数下载并运行 MSI 安装程序,后续通过 conhost.exe、curl、PowerShell 等工具拉取额外载荷。2026 年 7 月的活动中,该组织进一步将 Base64 编码的 PowerShell 指令隐藏于 PDF 文件内部,拓展载荷隐藏手段。

持久化层面,RedFlick 技术的核心在于 MSI 安装程序执行后创建三个伪装为网络维护任务的计划任务,分别承担设备信息回传与 DLL 加载、WebDAV 远程执行、CosmicPulse 下载器拉取与执行三项功能,形成多通道冗余的持久化与控制机制。即便其中某一任务被安全产品清除,其余任务仍可重新下载并部署后门,显著提升攻击驻留的韧性。

当前针对钓鱼攻击的学术研究与工程实践,较多聚焦邮件文本语义识别、恶意链接检测、Office 宏病毒分析等方向,对于以虚拟硬盘镜像、快捷方式文件、系统原生 SSH 组件、计划任务为核心载体的复合低交互攻击链的系统性拆解仍相对有限。迪妙网络空间安全学院研究团队以 Star Blizzard 组织 2026 年新一轮攻击活动为研究样本,完整还原 RedFlick 技术的感染链路、载荷投递逻辑与持久化机制,客观评估现有防护体系的应对能力,提出可落地的检测与防御策略,不做夸大式风险渲染,立足真实攻防场景为安全运营人员提供实践参考。

2 威胁组织背景与攻击活动概况

2.1 组织归属与历史活动脉络

Star Blizzard 的组织归属在公开威胁情报中有较为明确的指向。美国网络安全和基础设施安全局的相关评估将该组织与俄罗斯联邦安全局第 18 中心关联,该中心是俄罗斯情报体系中负责网络情报收集与对外网络行动的重要单位。该组织在不同安全厂商的命名体系中存在多个别名,微软威胁情报体系将其标记为 Star Blizzard,其他厂商则使用 Callisto Group 或 SEABORGIUM 等称谓。多个名称指向同一威胁行为体,这一情况在 APT 组织追踪中较为常见,反映出不同厂商基于各自观测数据对同一攻击集群的独立命名。

该组织的攻击历史可追溯至多年以前,长期以民间社会组织、外交政策智库、政府相关人员为主要目标,攻击手法以鱼叉式钓鱼为主。2023 年 1 月至 2024 年 8 月期间,微软监测到该组织针对超过 30 家民间社会组织开展攻击,随后美国司法部与微软联合采取行动,查封了与该组织钓鱼基础设施相关的超过 100 个网站。这一执法行动对该组织的既有基础设施造成一定打击,但并未终止其攻击活动,该组织随后调整基础设施搭建策略,继续开展定向入侵。

2.2 2026 年新一轮攻击活动的规模与目标分布

2026 年 1 月以来,Star Blizzard 的攻击活动呈现明显的规模化扩张趋势。微软威胁情报团队在不到一年的时间窗口内识别出至少 13 次大规模钓鱼活动,受影响机构数量超过 100 家,目标地域以美国和英国为主,同时覆盖乌克兰相关个人与机构。目标类型包括乌克兰相关个人、政府机构、非政府组织以及聚焦国际政策研究的智库。这一目标选择与该组织的历史攻击偏好保持一致,体现出其情报收集需求集中在地缘政治、外交政策、国际事务相关领域。

值得注意的是,该组织在新一轮活动中调整了攻击范围的扩张策略。微软评估认为,该组织可能先在乌克兰目标身上测试新型攻击技术,验证技术有效性之后再将其扩展应用到国际范围内的更多目标。这种先小范围验证、后大规模推广的攻击迭代模式,是成熟 APT 组织的典型操作特征,有助于降低新技术在大规模应用中被过早暴露的风险。

2.3 投递基础设施的演变

在邮件投递基础设施方面,该组织同样完成了策略调整。此前的活动中,Star Blizzard 主要依赖 Proton Mail 等免费加密邮件服务以及微软消费者账户发送钓鱼邮件。这类免费邮件服务虽然注册便捷,但域名信誉普遍较低,容易被邮件网关的发件人信誉机制拦截。2026 年新一轮活动中,该组织转而入侵运行 WordPress 内容管理系统或 cPanel 主机管理面板的网站,在被攻陷的网站上创建邮件账户,利用这些被入侵网站的域名发送钓鱼邮件。

被入侵网站的域名通常具备一定的正常业务历史,域名信誉评分高于新注册域名或免费邮件服务域名,以此提升钓鱼邮件通过邮件网关的概率。微软以高置信度评估认为,这些网站是该组织专门为发送钓鱼邮件目的而攻陷的,并非网站所有者主动参与攻击。这一基础设施策略的转变,反映出该组织对邮件网关检测机制的适应能力,也意味着单纯依赖发件人域名信誉的邮件过滤规则面临新的挑战。

2.4 组织内多目标并发攻击模式

在攻击目标的选择粒度上,该组织并非仅针对单个机构中的某一个人发送钓鱼邮件,而是会向同一机构内的多名人员分别发送定制化钓鱼消息,邮件内容设计为看似内部通信的样式。这种多目标并发攻击模式具备多重优势:第一,增加机构内至少一人中招的概率,只要有一名员工打开恶意附件,攻击即可获得初始立足点;第二,伪装成内部通信的邮件降低收件人的警惕心理,员工看到发件人名称与本机构同事相似,容易放松对附件的审查;第三,多名员工同时收到类似邮件,即便其中一人报告可疑,其他邮件可能已经被打开,攻击窗口被有效拉长。

反网络钓鱼技术专家芦笛强调,同一机构内多目标并发钓鱼是 APT 组织区别于普通网络犯罪钓鱼的重要特征之一。普通钓鱼攻击往往面向海量随机用户发送同质化邮件,而 APT 组织会针对特定机构内的多个关键岗位人员分别制作邮件,利用机构内部的业务沟通语境提升欺骗效果,这对企业的邮件安全培训和异常邮件发现机制提出了更高要求。

3 RedFlick 技术框架与感染链路解析

3.1 RedFlick 技术的核心定位

RedFlick 是 Star Blizzard 组织在 2026 年新一轮攻击活动中引入的新型恶意载荷投递技术,其核心设计目标是减少感染过程中的用户交互步骤,提升攻击自动化程度。在该组织此前的 ClickFix 攻击活动中,受害者需要完成多个操作步骤才能触发完整感染流程,包括打开压缩包、运行特定文件、响应多个系统提示等,步骤越多,受害者产生怀疑并中止操作的概率越高。RedFlick 技术通过将后续载荷投递逻辑转移到系统计划任务机制中,使得受害者只需完成单次操作 —— 打开伪装的快捷方式文件 —— 即可启动整条感染链路,后续的载荷下载、后门部署、持久化配置全部由系统自动完成,无需用户进一步介入。

这一技术迭代的意义在于,它将钓鱼攻击从 "高交互社会工程" 模式推向 "低交互自动化投递" 模式。攻击者不再需要依赖受害者连续做出多个危险操作,而是借助操作系统自身的任务调度能力完成攻击后半程,显著降低了因用户警觉而导致攻击中断的风险。迪妙网络空间安全学院研究团队认为,RedFlick 代表了 APT 组织钓鱼载荷投递技术的一个演进方向,即将更多攻击逻辑嵌入系统原生机制,利用合法功能完成恶意目的,这也是 "生活于陆地" 攻击理念在钓鱼载荷投递领域的具体体现。

3.2 外层封装:密码保护压缩包

攻击载荷的最外层封装为密码保护的 ZIP 或 RAR 压缩包。钓鱼邮件正文中会告知收件人附件包含机密财务信息,因此已加密保护,并在邮件正文中直接提供解压密码。这种设计有多重考量。第一,密码保护压缩包可以绕过部分邮件网关的附件深度扫描。许多邮件安全产品对加密压缩包内部文件的扫描能力有限,若未配置密码字典或无法从邮件正文中自动提取密码,就无法对压缩包内部内容进行检测,恶意附件得以穿透邮件边界。第二,邮件正文中提供密码的做法,模仿了真实商业场景中发送敏感文件时的操作习惯,增强了邮件的可信度。第三,压缩包封装增加了载荷的嵌套层级,使得安全产品需要逐层解包才能触及最终恶意文件,提升了检测的技术门槛。

3.3 中层载体:虚拟硬盘镜像与伪装快捷方式

解压密码保护压缩包之后,内部包含虚拟硬盘镜像文件(VHDX 格式)以及快捷方式文件(LNK 格式)。VHDX 是微软虚拟硬盘格式,通常用于虚拟化环境中的磁盘镜像,Windows 系统原生支持双击挂载 VHDX 文件,挂载后该镜像会作为一个新的磁盘驱动器出现在系统中。攻击者将恶意内容放置在 VHDX 镜像内部,利用虚拟硬盘格式的特殊性规避部分安全产品的实时扫描。许多终端安全产品对常规文件系统路径的监控较为完善,但对挂载的虚拟硬盘内部文件的扫描可能存在盲区。

在 2026 年 1 月的一条攻击链中,VHDX 镜像内部包含一个伪装成 PDF 文档的 LNK 快捷方式文件。该快捷方式的图标被设置为 PDF 文档图标,文件名也模仿正常 PDF 文档名称,在 Windows 默认隐藏已知文件扩展名的设置下,用户看到的是一个 PDF 文档图标,很难识别其真实类型为快捷方式。用户双击该 "PDF 文档" 后,快捷方式并不启动 PDF 阅读器,而是执行其指向的恶意命令,启动后续感染流程。

LNK 快捷方式文件作为攻击载体的优势在于,它不属于可执行文件范畴,许多企业的应用白名单策略对 LNK 文件的限制较为宽松,且 LNK 文件可以指向系统任意程序并传递命令行参数,具备很强的灵活性。将 LNK 伪装为 PDF 文档,则进一步利用了用户对 PDF 文档的安全信任 —— 多数用户认为 PDF 文档是安全的文档格式,不会产生警惕。

3.4 执行触发:SSH 组件滥用与 MSI 安装

快捷方式文件被双击后,攻击链进入执行触发阶段。该组织巧妙滥用了 Windows 系统原生自带的 SSH 客户端程序(ssh.exe)。Windows 10 及后续版本默认内置 OpenSSH 客户端,ssh.exe 是系统合法程序,具备正常的数字签名,在企业环境中广泛用于远程服务器管理,安全产品通常不会将其标记为恶意进程。

攻击者利用 ssh.exe 的 PermitLocalCommand 参数实现本地命令执行。该参数原本用于 SSH 连接建立后在本地执行指定命令,是 SSH 客户端的合法功能。攻击者构造特殊的 SSH 命令行,通过 PermitLocalCommand 参数指定需要执行的命令,该命令的作用是从攻击者控制的服务器下载 MSI 安装程序并执行。由于 ssh.exe 是系统签名程序,且命令行参数中包含合法的 SSH 连接参数,基于进程名称和简单命令行匹配的检测规则很难识别这种滥用行为。

MSI(Microsoft Installer)是 Windows 系统的标准安装包格式,由系统自带的 msiexec.exe 程序负责解析执行。MSI 安装包同样具备合法的格式签名,许多企业环境中软件部署依赖 MSI 格式,因此 msiexec.exe 的执行在企业终端中属于常见行为。攻击者将恶意逻辑封装在 MSI 安装包内部,借助系统安装机制完成载荷部署,进一步利用了系统合法功能。

除 ssh.exe 之外,部分攻击活动还使用了 conhost.exe、curl 和 PowerShell 来获取额外组件。conhost.exe 是 Windows 控制台主机进程,负责为命令行程序提供窗口服务;curl 是 Windows 10 及后续版本内置的命令行下载工具;PowerShell 是系统原生脚本环境。三者均为系统自带合法工具,攻击者组合使用这些工具完成多阶段载荷的下载与执行,体现了典型的 "生活于陆地" 攻击思路 —— 不投放自定义恶意可执行文件,而是串联系统原生工具完成攻击目标。

3.5 载荷隐藏的演进:PDF 内嵌 Base64 数据

2026 年 7 月的攻击活动中,Star Blizzard 进一步拓展了载荷隐藏手段,将经过 Base64 编码的 PowerShell 数据隐藏在 PDF 文件内部。PDF 文件格式具备较强的灵活性,可以嵌入多种类型的数据对象,包括文本、图片、字体、JavaScript 以及任意二进制数据流。攻击者将编码后的 PowerShell 指令作为 PDF 文件中的隐藏数据段嵌入,PDF 文件在普通阅读器中打开时显示为正常文档内容,不会暴露隐藏数据。

当恶意流程触发后,专门的解析逻辑从 PDF 文件中提取隐藏的 Base64 数据段,解码后还原为 PowerShell 指令并执行。这种载荷隐藏方式的优势在于,PDF 文件是企业环境中最常见的文档交换格式之一,安全产品对 PDF 文件的检测通常聚焦于恶意 JavaScript、嵌入可执行文件、漏洞利用等已知威胁模式,对于将编码数据隐藏在 PDF 自定义数据段中并由外部逻辑提取执行的手法,检测覆盖相对不足。

迪妙网络空间安全学院研究团队指出,从 VHDX 嵌套 LNK 到 PDF 内嵌编码数据,Star Blizzard 在载荷隐藏手段上的持续迭代,反映出该组织具备较强的技术研发能力和对抗意识,能够根据安全产品的检测能力不断调整载荷封装策略,这要求防御方不能依赖单一特征检测,必须建立基于行为的检测能力。

4 持久化机制与后门行为分析

4.1 计划任务持久化的设计逻辑

RedFlick 技术最核心的持久化机制是通过 MSI 安装程序在受感染系统上创建计划任务。2026 年 4 月的攻击活动中,MSI 安装程序执行后会创建三个计划任务,这些任务均被伪装为网络维护相关任务,任务名称和描述模仿系统正常的网络配置、网络诊断类任务,以此躲避管理员的人工排查和安全产品的基于任务名称的检测规则。

计划任务是 Windows 系统原生的任务调度机制,允许用户或程序配置在特定时间、特定事件触发时自动执行指定程序或脚本。系统本身大量使用计划任务完成自动更新、磁盘清理、性能维护等常规操作,因此计划任务的创建和执行在企业环境中属于高频正常行为,安全产品需要区分正常系统任务和恶意任务,检测难度较高。

4.2 三个计划任务的功能分工

三个计划任务各自承担不同功能,形成多通道冗余的持久化与控制架构。

第一个计划任务负责设备信息收集与回传,以及通过 Control_RunDLL 机制加载攻击者控制的动态链接库文件。该任务执行时,会收集受感染设备的编码信息 —— 包括主机名、操作系统版本、网络配置等标识性数据 —— 将其编码后发送至攻击者的命令与控制服务器,完成受害主机的注册与指纹上报。随后,该任务通过 Control_RunDLL 接口调用攻击者控制的 DLL 文件。Control_RunDLL 是 Windows 系统中用于运行 DLL 文件的标准机制,由系统自带的 rundll32.exe 程序实现,本身属于合法功能,攻击者借助该机制加载恶意 DLL,将恶意代码执行伪装为系统 DLL 调用。

第二个计划任务支持基于 WebDAV 的远程执行。WebDAV 是基于 HTTP 协议的文件共享扩展协议,Windows 系统原生支持通过 WebDAV 访问远程文件共享。攻击者配置该计划任务定期访问攻击者控制的 WebDAV 服务器,从远程共享路径拉取并执行指定文件。这种执行方式的优势在于,恶意文件不需要预先落地到受感染主机的本地磁盘,而是在执行时从远程 WebDAV 共享实时加载,减少了本地磁盘上的恶意文件残留,降低了被基于磁盘扫描的安全产品发现的概率。

第三个计划任务负责获取并执行 CosmicPulse 下载器。该任务定期连接攻击者控制的服务器,检查是否有新版本的 CosmicPulse 下载器可用,若有则下载并执行。CosmicPulse 下载器(亦被称为 NOROBOT 或 BAITSWITCH)是整个攻击链中的载荷下载组件,其功能是从远程服务器下载最终的后门载荷(即 CosmicPulse 后门,亦被称为 YESROBOT)并将其注入到系统进程中执行。该计划任务的存在确保了即便后门被安全产品清除,下载器仍可被重新触发,从远程服务器重新拉取后门并完成重新部署,实现攻击的自我恢复。

4.3 多通道冗余架构的抗清除能力

三个计划任务并非简单的功能重复,而是形成了相互支撑的冗余架构。第一个任务通过 DLL 加载提供直接的代码执行通道;第二个任务通过 WebDAV 远程执行提供无文件落地的执行通道;第三个任务通过 CosmicPulse 下载器提供后门重新部署通道。三个通道各自独立,任何一个通道被安全产品发现并清除,其余两个通道仍可正常工作,并且第三个通道可以重新下载并部署被清除的组件。

这种多通道冗余设计显著提升了攻击的抗清除能力。传统的恶意软件清除思路是定位并删除恶意文件、终止恶意进程,但面对 RedFlick 的三任务架构,安全运营人员需要同时识别并清除全部三个计划任务及其关联的远程服务器、DLL 文件、下载器组件,任何一个遗漏都可能导致攻击在短时间内恢复。迪妙网络空间安全学院研究团队在威胁狩猎实践中发现,许多企业的终端安全产品对计划任务的监控粒度不足,往往只关注计划任务执行的程序路径是否为已知恶意路径,而忽略了对计划任务创建行为本身的审计,这使得 RedFlick 类的计划任务持久化能够在较长时间内未被发现。

4.4 CosmicPulse 后门的核心能力

CosmicPulse 后门是整个攻击链的最终有效载荷,部署完成后与攻击者的命令与控制服务器建立通信通道,接收攻击者下发的指令并执行。作为 APT 组织使用的定制化后门,CosmicPulse 具备远程命令执行、文件操作、进程管理、数据回传等核心能力,能够满足攻击者对受害主机的长期控制需求。

后门采用下载器与本体分离的架构设计。CosmicPulse 下载器(NOROBOT/BAITSWITCH)负责从远程服务器获取后门本体(YESROBOT)并将其加载到内存中执行,后门本体不一定以文件形式落地到磁盘,而是可以通过进程注入等方式驻留在合法系统进程的内存空间中。这种内存驻留方式减少了磁盘上的恶意文件痕迹,增加了取证分析的难度。

反网络钓鱼技术专家芦笛指出,CosmicPulse 这类定制化后门与公开流通的远控木马不同,其代码由攻击组织自主开发维护,特征变化灵活,安全厂商的样本覆盖率相对有限。防御方不能单纯依赖恶意文件哈希库进行检测,必须更多关注进程注入行为、异常网络连接、计划任务异常创建等行为特征。

5 传统防护体系的应对短板

完整拆解 RedFlick 攻击链路之后,可以看到传统邮件安全、终端防护、网络边界防护体系在应对此类复合嵌套式攻击时存在多处结构性短板,这些短板相互叠加,使得攻击能够穿透多层防护抵达目标主机并完成持久化驻留。

5.1 邮件网关对加密压缩包的检测盲区

邮件网关是对抗钓鱼邮件的第一道防线,但面对密码保护压缩包附件时存在明显的检测能力缺口。许多企业部署的邮件安全产品虽然支持对常见压缩格式的解包扫描,但对于加密压缩包,若无法自动获取解压密码,就只能跳过内部内容检测,或者将邮件标记为 "加密附件无法扫描" 后放行。Star Blizzard 在邮件正文中直接提供解压密码,这种做法虽然在人工审阅时一目了然,但多数邮件网关的自动化扫描流程并未配置从邮件正文提取密码并自动解密压缩包的能力,导致加密压缩包内部的 VHDX 镜像和 LNK 文件无法被检测。

此外,该组织使用被入侵 WordPress/cPanel 网站的域名发送邮件,这些域名通常具备一定的正常业务历史,发件人 IP 和域名信誉评分不会触发高风险拦截。邮件正文模仿真实商业通信风格,不存在明显的垃圾邮件关键词,基于文本内容的过滤规则也难以识别。多重因素叠加,使得钓鱼邮件能够较为顺利地通过邮件网关抵达用户收件箱。

5.2 终端防护对嵌套载体的扫描不足

终端安全产品在面对 VHDX 虚拟硬盘镜像嵌套 LNK 快捷方式的复合载体时,存在扫描深度不足的问题。VHDX 文件在被用户双击挂载之前,其内部文件系统对终端安全产品而言是不可见的,多数实时防护机制不会主动扫描未挂载的虚拟硬盘镜像内部内容。用户双击挂载 VHDX 后,镜像作为新磁盘出现,此时安全产品可能对新挂载磁盘执行扫描,但扫描窗口与用户操作窗口存在时间差,用户可能在扫描完成之前就已经双击了内部的伪装 LNK 文件。

LNK 快捷方式文件本身不属于可执行文件,许多终端安全产品对 LNK 文件的检测规则较为薄弱,主要关注 LNK 指向的目标路径是否为已知恶意路径,而忽略了对 LNK 文件本身参数的深度解析。Star Blizzard 使用的 LNK 文件指向系统合法程序并传递恶意参数,目标路径本身不是恶意路径,基于目标路径匹配的检测规则无法触发告警。

5.3 合法程序滥用导致的进程检测困境

RedFlick 攻击链中大量使用 Windows 系统原生合法程序,包括 ssh.exe、msiexec.exe、conhost.exe、curl.exe、powershell.exe、rundll32.exe 等。这些程序均具备微软数字签名,在企业环境中广泛存在且频繁执行,安全产品无法简单地通过进程名称判断其是否被恶意使用。

传统终端防护的进程检测逻辑大多基于 "进程名称是否为已知恶意进程" 或 "进程文件哈希是否在恶意样本库中" 进行判断,对于合法进程被滥用执行恶意命令行参数的场景,检测能力有限。虽然新一代终端检测与响应产品已经开始关注进程的命令行参数和父子进程关系,但许多企业出于性能考虑或配置不当,并未开启细粒度的命令行审计,导致 ssh.exe 携带 PermitLocalCommand 参数执行下载命令、msiexec.exe 执行远程 MSI 包等异常行为未被记录和告警。

5.4 计划任务监控的粒度缺失

计划任务是 RedFlick 持久化机制的核心,但许多企业的安全监控体系对计划任务的创建和修改行为缺乏足够的审计能力。Windows 系统的计划任务配置存储在系统目录和注册表中,计划任务的创建、修改、删除操作可以通过系统事件日志记录,但默认的事件日志配置往往不会记录计划任务操作的详细信息,包括任务名称、执行程序、命令行参数、触发条件等关键内容。

即便安全产品能够采集计划任务信息,检测规则通常聚焦于计划任务执行的程序路径是否为已知恶意路径,而 RedFlick 创建的三个计划任务均伪装为网络维护任务,执行的程序可能是系统自带的合法程序(如 rundll32.exe、powershell.exe),恶意逻辑隐藏在命令行参数或远程加载的 DLL 中,基于程序路径的检测规则无法识别。此外,三个计划任务的多通道冗余架构使得即便其中一个被发现,其余任务仍可维持攻击,而安全运营人员在处置时往往只清除被告警的单个任务,忽略了对同批次创建的关联任务的全面排查。

5.5 网络层防护对合法协议隧道的局限

网络层安全设备主要依靠拦截已知恶意 IP 地址和域名实现防护,但 RedFlick 攻击链中的网络通信大量使用合法协议和高信誉域名。SSH 通信使用标准 22 端口,WebDAV 通信使用标准 HTTP/HTTPS 端口,MSI 下载和 C2 通信可以伪装为正常的 HTTPS 流量。攻击者还可能使用内容分发网络或云服务托管载荷,这些服务的域名属于高信誉域名,网络设备无法直接阻断。

此外,CosmicPulse 后门的 C2 通信可能采用加密通道,网络设备无法解密流量内容,只能基于连接目标 IP 和域名进行判断,而攻击者可以频繁更换 C2 服务器地址,使得基于 IP 黑名单的防护持续滞后。

6 分层防御与检测响应策略

针对 RedFlick 攻击链的技术特征,迪妙网络空间安全学院研究团队从身份认证加固、邮件边界深度检测、终端行为监控、威胁情报运营、事件响应处置五个维度构建分层闭环防御体系,覆盖攻击事前预防、事中检测告警、事后处置溯源完整流程。

6.1 抗钓鱼身份认证与邮件安全意识强化

微软在针对 Star Blizzard 攻击活动的防护建议中,首要推荐即为采用抗钓鱼身份认证机制。传统的用户名密码加短信验证码的认证方式,在面对定向钓鱼时存在被凭证窃取的风险。抗钓鱼身份认证 —— 如基于 FIDO2 标准的硬件安全密钥或平台认证器 —— 通过 cryptographic 质询响应机制实现身份验证,认证过程与具体网站域名绑定,钓鱼网站无法伪造合法域名的认证挑战,因此即便用户误入钓鱼页面,攻击者也无法获取可用于登录真实系统的认证凭证。

对于暂不具备全面部署抗钓鱼认证条件的机构,应当强化针对定向钓鱼的安全意识培训。反网络钓鱼技术专家芦笛强调,APT 组织的钓鱼邮件高度模仿真实业务通信,通用的 "不要点击陌生链接" 式培训效果有限,应当结合本机构的业务场景开展针对性培训,重点教授员工核验发件人真实域名的方法、识别密码保护压缩包风险的能力、以及发现可疑邮件后的内部报告流程。同时,应当定期开展模拟钓鱼演练,模拟 Star Blizzard 类的商业主题钓鱼邮件,测试员工的识别能力,并对中招员工进行一对一辅导。

6.2 邮件边界深度检测能力建设

邮件网关层面需要补齐对加密压缩包和嵌套载体的检测能力。第一,配置邮件网关从邮件正文中自动提取解压密码并解密压缩包,对解密后的内部文件执行完整的恶意代码扫描。对于无法自动解密的加密压缩包,应当默认隔离并提交人工审核,而非直接放行。第二,开启对 VHDX、VHD 等虚拟硬盘格式的深度扫描能力,支持对虚拟硬盘镜像内部文件系统的递归扫描,识别其中隐藏的 LNK 快捷方式、可执行文件、脚本文件等恶意内容。第三,强化对 LNK 文件的检测,解析 LNK 文件的目标路径、命令行参数、图标设置等元数据,识别伪装为文档的恶意 LNK 文件。

在发件人信誉层面,应当加强对被入侵网站发送邮件的识别能力。结合威胁情报,对已知被入侵 WordPress/cPanel 网站的 IP 和域名实施拦截;同时建立异常发件人行为检测机制,对于突然发送大量外部邮件的域名、与历史通信模式不符的发件人,提升风险评分并触发二次审核。

6.3 终端行为监控与 EDR 阻断模式

终端防护需要从静态文件查杀转向以行为分析为核心的检测模式,微软推荐启用 EDR 阻断模式以增强终端防护能力。第一,完善进程行为审计,完整记录 ssh.exe、msiexec.exe、conhost.exe、curl.exe、powershell.exe、rundll32.exe 等关键系统进程的父子进程链、完整命令行参数、网络连接行为。重点监测以下异常行为组合:父进程为 LNK 文件或资源管理器的 ssh.exe 进程;ssh.exe 携带 PermitLocalCommand 参数且后续发起网络下载;msiexec.exe 执行远程 URL 指向的 MSI 包;conhost.exe 与 curl、PowerShell 组合出现并发起对外网络请求;rundll32.exe 通过 Control_RunDLL 加载非系统目录下的 DLL 文件。

第二,强化计划任务审计与监控。启用 Windows 事件日志中计划任务创建、修改、删除事件的完整记录,采集任务名称、执行程序路径、命令行参数、触发条件、创建者等全部元数据。建立计划任务异常检测规则,重点监测:非系统更新、非企业软件部署流程创建的新计划任务;任务名称模仿系统网络维护任务但执行路径或参数异常的计划任务;同一时间窗口内批量创建的多个计划任务;计划任务执行程序为 rundll32.exe、powershell.exe 等脚本或解释器类程序且命令行参数包含远程 URL 或编码数据的情况。

第三,启用 EDR 阻断模式。传统 EDR 产品在检测到可疑行为时可能仅生成告警而不主动阻断,阻断模式下 EDR 会对高置信度的恶意行为执行主动拦截,终止恶意进程、阻止恶意文件写入、阻断恶意网络连接,从而在攻击链早期切断感染流程。对于 Star Blizzard 这类攻击,在 LNK 触发 ssh.exe 执行下载命令的阶段即予以阻断,可以有效防止后续 MSI 安装、计划任务创建、后门部署等环节的发生。

6.4 威胁情报运营与主动威胁狩猎

企业应当常态化开展威胁情报运营,将 Star Blizzard 相关的攻击指标 —— 包括被入侵网站的 IP 和域名、恶意文件哈希、C2 服务器地址、计划任务特征、攻击工具特征 —— 纳入安全设备检测规则库。同时,不能仅依赖外部 IOC 指标,因为攻击者会频繁更换基础设施和样本,IOC 的生命周期有限。迪妙网络空间安全学院研究团队建议基于攻击行为特征构建主动威胁狩猎规则,在企业环境中主动寻找已经发生但尚未触发告警的入侵痕迹。

可落地的狩猎方向包括:检索终端中近期创建的计划任务,筛选名称模仿网络维护任务但执行程序异常的条目;检索 ssh.exe 进程的执行日志,筛选携带 PermitLocalCommand 参数且存在子进程网络下载行为的记录;检索 MSI 安装程序的执行日志,筛选从远程 URL 安装且安装后创建计划任务的记录;检索 VHDX 文件的挂载记录,关联挂载后短时间内执行的 LNK 文件和后续进程链;检索 PDF 文件中包含异常 Base64 数据段且被 PowerShell 进程读取的记录。通过主动狩猎,可以在攻击者完成持久化并开始数据窃取之前发现入侵痕迹,缩短攻击驻留时间。

6.5 事件响应与全面处置流程

当检测到 RedFlick 类攻击相关告警时,需要执行标准化的事件响应流程,确保攻击被彻底清除而不是部分处置后残留恢复。

第一步,确认入侵范围。通过邮件日志确定哪些用户接收并打开了钓鱼邮件,通过终端日志确定哪些主机执行了恶意 LNK 文件、创建了恶意计划任务、出现了 CosmicPulse 相关进程或网络连接,划定受影响主机清单。

第二步,网络隔离。将确认受感染的主机从内网环境断开,阻断主机与攻击者 C2 服务器之间的通信,防止攻击者继续下发指令、窃取数据或向内网横向扩散。

第三步,全面清除。不能仅删除被告警的单个计划任务或单个恶意文件,必须对三个计划任务进行全面排查和清除,同时删除关联的恶意 DLL 文件、CosmicPulse 下载器和后门组件,清理注册表中的相关持久化项。由于 RedFlick 具备多通道冗余和自我恢复能力,建议在条件允许的情况下对受感染主机执行系统重装,以确保无恶意组件残留。

第四步,取证分析。保留受感染主机的磁盘镜像、内存镜像、事件日志等取证数据,还原完整入侵时间线,评估攻击者是否已经完成数据窃取,判断是否存在内网横向移动,为后续的损失评估和法律程序提供证据支撑。

第五步,复盘改进。攻击处置完成后,开展事件复盘,回溯攻击绕过防护体系的具体环节,补齐邮件网关检测规则、终端 EDR 配置、威胁情报覆盖等方面的短板,更新内部检测规则和安全策略,避免同类攻击再次成功入侵。

7 结语

Star Blizzard 组织 2026 年新一轮攻击活动中推出的 RedFlick 技术,代表了国家级 APT 组织钓鱼载荷投递手段的重要演进方向。通过将感染链从高交互多步骤模式压缩为单次用户触发即可启动的低交互自动化模式,借助密码保护压缩包、虚拟硬盘镜像、伪装快捷方式、系统原生 SSH 组件、MSI 安装程序、计划任务等多层合法载体的嵌套组合,该组织显著提升了攻击的穿透能力和驻留韧性。三个计划任务构成的多通道冗余持久化架构,使得攻击具备较强的抗清除和自我恢复能力,对企业的终端检测与事件响应能力提出了更高要求。

该攻击活动的核心防御难点在于,攻击链的每一个环节都大量使用系统原生合法功能,单一环节的行为在正常业务场景中均可能出现,传统基于特征和信誉的检测手段难以有效识别。反网络钓鱼技术专家芦笛指出,随着安全产品对传统恶意文件的检测能力持续提升,APT 组织会更多转向合法程序滥用和系统机制利用,未来钓鱼攻击的载荷投递将呈现更加嵌套化、自动化、无文件化的趋势。

迪妙网络空间安全学院研究团队的分析表明,对抗 RedFlick 类复合攻击不能依赖单一安全设备,必须构建从身份认证、邮件边界、终端行为、威胁情报到事件响应的分层闭环防御体系,将检测重心从静态特征匹配转向行为关联分析,同时强化安全运营人员对计划任务、合法程序滥用等隐蔽攻击手法的识别与处置能力。本研究以 Star Blizzard 组织单轮攻击活动作为分析样本,攻击者后续会持续迭代载荷封装和持久化手段,防御策略也需要保持动态更新。后续研究可以聚焦虚拟硬盘镜像嵌套载体的自动化检测技术、计划任务异常行为的机器学习识别模型,以及合法程序滥用场景下的行为基线构建方法,进一步提升对同类高级定向钓鱼威胁的发现与处置能力。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档