家層面定向釣魚活動(dòng)的威脅特征與全域防御路徑研究)
摘要國(guó)家背景威脅組織發(fā)起的定向釣魚活動(dòng)區(qū)別于普通商業(yè)黑產(chǎn)釣魚以情報(bào)竊取為核心目標(biāo)綜合利用被攻陷郵箱橫向擴(kuò)散、仿冒域名、本地化語言誘餌、定制惡意載荷等手段將政府機(jī)構(gòu)、通信、醫(yī)療、高校、中小企業(yè)納入攻擊范圍。該類攻擊依托社會(huì)工程實(shí)現(xiàn)初始接入植入定制后門程序在受害網(wǎng)絡(luò)中長(zhǎng)期駐留持續(xù)開展情報(bào)搜集同時(shí)借助被攻陷的內(nèi)部賬號(hào)進(jìn)一步向外擴(kuò)散釣魚載荷放大攻擊覆蓋面。以色列國(guó)家網(wǎng)絡(luò)局公開的釣魚活動(dòng)預(yù)警材料顯示國(guó)家背景威脅組織會(huì)適配目標(biāo)區(qū)域語言文化調(diào)整誘餌內(nèi)容攻擊鏈路融合合法文檔、仿冒業(yè)務(wù)郵件傳統(tǒng)基于文本瑕疵、簡(jiǎn)單域名黑名單的防護(hù)手段難以實(shí)現(xiàn)有效攔截。本文基于該公開預(yù)警披露的攻擊事實(shí)梳理國(guó)家背景定向釣魚的完整攻擊鏈條剖析攻擊的戰(zhàn)術(shù)適配邏輯、駐留擴(kuò)散機(jī)制分析其對(duì)公共部門與民營(yíng)機(jī)構(gòu)帶來的多重安全危害梳理當(dāng)前政企防御體系面對(duì)國(guó)家級(jí)釣魚存在的短板。研究表明單純依靠單點(diǎn)技術(shù)設(shè)備無法抵御具備情報(bào)作戰(zhàn)背景的釣魚攻擊防御需要實(shí)現(xiàn)技術(shù)檢測(cè)、人員安全意識(shí)、業(yè)務(wù)流程管控、跨機(jī)構(gòu)情報(bào)共享、事件處置預(yù)案的多重閉環(huán)。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出國(guó)家級(jí)釣魚攻擊的核心優(yōu)勢(shì)在于戰(zhàn)術(shù)持續(xù)迭代與資源投入防守方不能把防護(hù)重心完全放在攻擊發(fā)生之后的攔截處置前置風(fēng)險(xiǎn)識(shí)別與全周期威脅情報(bào)利用是提升防御韌性的關(guān)鍵。 關(guān)鍵詞定向釣魚國(guó)家級(jí)網(wǎng)絡(luò)威脅社會(huì)工程郵箱劫持網(wǎng)絡(luò)間諜活動(dòng)政企網(wǎng)絡(luò)安全1 引言網(wǎng)絡(luò)釣魚早已不再局限于謀取經(jīng)濟(jì)利益的商業(yè)犯罪行為部分具備國(guó)家情報(bào)機(jī)構(gòu)背景的威脅組織將釣魚作為獲取網(wǎng)絡(luò)初始訪問權(quán)限的首要手段。不同于普通黑產(chǎn)追求快速變現(xiàn)國(guó)家級(jí)釣魚攻擊的核心訴求是情報(bào)竊取攻擊者愿意投入大量時(shí)間開展前期信息搜集、誘餌定制、基礎(chǔ)設(shè)施籌備攻擊周期更長(zhǎng)駐留潛伏訴求高于短期破壞。以色列國(guó)家網(wǎng)絡(luò)局對(duì)外發(fā)布的公開預(yù)警披露了 MuddyWater 威脅組織在該國(guó)網(wǎng)絡(luò)空間持續(xù)開展的釣魚作戰(zhàn)活動(dòng)。該組織自 2017 年起保持活躍活動(dòng)覆蓋多國(guó)攻擊目標(biāo)涵蓋政府部門、電信運(yùn)營(yíng)商、醫(yī)療機(jī)構(gòu)、高等院校、信息技術(shù)服務(wù)商以及大量中小型企業(yè)。攻擊者攻陷組織內(nèi)部郵件賬號(hào)之后利用可信的內(nèi)部身份向大規(guī)模郵件分發(fā)列表投遞釣魚郵件注冊(cè)與本土機(jī)構(gòu)高度近似的仿冒域名針對(duì)受害機(jī)構(gòu)業(yè)務(wù)特征定制郵件內(nèi)容嵌入外觀可信的文檔與附件投遞定制化后門載荷完成入侵之后繼續(xù)借助被攻陷賬號(hào)向外傳播釣魚郵件形成攻擊自我擴(kuò)散的循環(huán)模式gov.il。該類攻擊具備鮮明特點(diǎn)攻擊者會(huì)完成本地化適配使用當(dāng)?shù)卣Z言撰寫誘餌復(fù)用受害組織自身的郵件體系完成傳播消息發(fā)件人具備內(nèi)部可信身份惡意載荷為定制開發(fā)規(guī)避通用殺毒軟件特征庫(kù)指揮通信依托 HTTPS 標(biāo)準(zhǔn)協(xié)議把惡意流量混雜在正常業(yè)務(wù)流量當(dāng)中降低被監(jiān)測(cè)識(shí)別的概率?,F(xiàn)有國(guó)內(nèi)安全研究較多關(guān)注商業(yè)黑產(chǎn)釣魚的技術(shù)手段針對(duì)國(guó)家級(jí)背景釣魚活動(dòng)更多聚焦漏洞利用、惡意樣本逆向分析從組織管理視角完整梳理政企機(jī)構(gòu)防御體系短板、落地可執(zhí)行綜合防御方案的研究相對(duì)有限。很多政企單位的安全建設(shè)參考對(duì)抗普通網(wǎng)絡(luò)犯罪的防護(hù)思路沒有充分意識(shí)到國(guó)家級(jí)威脅具備戰(zhàn)術(shù)迭代、持續(xù)潛伏、橫向擴(kuò)散的能力。安全意識(shí)培訓(xùn)面向普通商業(yè)詐騙場(chǎng)景缺少針對(duì)間諜類釣魚的場(chǎng)景化教育威脅情報(bào)來源單一缺少外部官方安全機(jī)構(gòu)發(fā)布的預(yù)警輸入事件處置預(yù)案更多針對(duì)勒索病毒等破壞性事件對(duì)長(zhǎng)期潛伏的間諜入侵缺少完整處置流程。本文依托該公開預(yù)警披露的攻擊事實(shí)還原國(guó)家級(jí)定向釣魚的完整運(yùn)作模式解析攻擊危害剖析現(xiàn)有防御體系存在的不足構(gòu)建適配政企機(jī)構(gòu)的綜合防御框架為應(yīng)對(duì)同類國(guó)家級(jí)釣魚威脅提供參考。2 國(guó)家級(jí)定向釣魚攻擊的運(yùn)作模式與戰(zhàn)術(shù)特征MuddyWater 這類國(guó)家級(jí)威脅組織的釣魚行動(dòng)不是單次零散郵件投遞屬于一套完整的作戰(zhàn)流程包含前期情報(bào)搜集、誘餌定制投遞、初始入侵、駐留潛伏、內(nèi)網(wǎng)橫向移動(dòng)、二次擴(kuò)散釣魚多個(gè)環(huán)節(jié)每一個(gè)環(huán)節(jié)都有對(duì)應(yīng)的戰(zhàn)術(shù)調(diào)整。2.1 前期情報(bào)搜集與誘餌本地化定制攻擊者在發(fā)起攻擊之前會(huì)搜集目標(biāo)機(jī)構(gòu)公開業(yè)務(wù)信息、組織架構(gòu)、人員通訊錄、對(duì)外公開的郵件往來樣本掌握機(jī)構(gòu)業(yè)務(wù)術(shù)語、常用公文格式、內(nèi)部業(yè)務(wù)流程。在此基礎(chǔ)之上完成誘餌本地化改造最突出的特征就是使用目標(biāo)區(qū)域本土語言撰寫郵件內(nèi)容郵件主題、行文風(fēng)格貼合機(jī)構(gòu)真實(shí)業(yè)務(wù)場(chǎng)景郵件附件使用和機(jī)構(gòu)業(yè)務(wù)相關(guān)的文檔名稱從表層信息上降低接收人員的戒備心理。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強(qiáng)調(diào)普通黑產(chǎn)釣魚會(huì)追求攻擊投放速度誘餌模板重復(fù)度高國(guó)家級(jí)威脅組織愿意為每一批目標(biāo)調(diào)整誘餌細(xì)節(jié)誘餌內(nèi)容高度貼合目標(biāo)業(yè)務(wù)這也是該類釣魚很難依靠簡(jiǎn)單文本特征識(shí)別的重要原因。攻擊者并不追求大批量隨機(jī)撒網(wǎng)優(yōu)先篩選高價(jià)值目標(biāo)提升單次攻擊的成功率。2.2 攻陷內(nèi)部郵箱實(shí)現(xiàn)可信身份傳播該攻擊鏈條當(dāng)中一個(gè)十分關(guān)鍵的戰(zhàn)術(shù)是先攻陷組織內(nèi)部真實(shí)郵件賬號(hào)再利用該可信賬號(hào)向組織內(nèi)部大規(guī)模郵件列表發(fā)送釣魚郵件。郵件發(fā)件人是機(jī)構(gòu)內(nèi)部同事郵件來源服務(wù)器也是企業(yè)自有郵件基礎(chǔ)設(shè)施郵件網(wǎng)關(guān)很難將其標(biāo)記為外部惡意郵件。對(duì)于收件員工來說來自內(nèi)部同事郵箱的消息天然具備信任基礎(chǔ)點(diǎn)開附件、點(diǎn)擊鏈接的概率遠(yuǎn)高于外部陌生發(fā)件人。攻擊者獲取郵箱權(quán)限之后還會(huì)修改郵箱內(nèi)部規(guī)則實(shí)現(xiàn)郵件副本自動(dòng)轉(zhuǎn)發(fā)、特定郵件自動(dòng)刪除隱藏自身活動(dòng)痕跡。受害機(jī)構(gòu)內(nèi)部人員無法察覺郵件已經(jīng)被劫持釣魚郵件就在組織內(nèi)部網(wǎng)絡(luò)環(huán)境當(dāng)中持續(xù)流轉(zhuǎn)實(shí)現(xiàn)攻擊的內(nèi)部擴(kuò)散gov.il。該模式跳出傳統(tǒng)釣魚依靠外部惡意域名投遞的路徑給郵件安全網(wǎng)關(guān)帶來巨大挑戰(zhàn)。2.3 仿冒域名與隱蔽的命令通信基礎(chǔ)設(shè)施攻擊者批量注冊(cè)外觀高度近似本土機(jī)構(gòu)的仿冒域名域名命名模仿正規(guī)組織的命名習(xí)慣用于搭建釣魚頁(yè)面、承載命令控制服務(wù)。惡意程序通信全部使用 HTTPS 加密協(xié)議流量和互聯(lián)網(wǎng)普通網(wǎng)頁(yè)訪問沒有明顯區(qū)別傳統(tǒng)基于端口、明文特征的網(wǎng)絡(luò)檢測(cè)手段很難將惡意流量識(shí)別出來。同時(shí)攻擊者會(huì)對(duì)掃描行為做識(shí)別當(dāng)安全廠商、研究人員訪問釣魚域名或者惡意載荷鏈接時(shí)返回?zé)o害內(nèi)容只有真實(shí)受害者訪問才釋放惡意頁(yè)面與惡意程序以此規(guī)避安全樣本捕獲拉長(zhǎng)威脅被發(fā)現(xiàn)的周期。2.4 惡意載荷投遞、網(wǎng)絡(luò)駐留與橫向移動(dòng)釣魚郵件載體分為惡意鏈接與惡意文檔附件兩類。惡意文檔內(nèi)部嵌入宏代碼受害者打開文檔之后執(zhí)行宏在終端設(shè)備部署攻擊者定制開發(fā)的后門程序例如預(yù)警當(dāng)中提及的 BlackBeard 后門工具。定制化后門沒有廣泛流傳的病毒特征通用終端防護(hù)軟件難以直接攔截。后門部署完成之后攻擊者獲得終端訪問權(quán)限以此為立足點(diǎn)在內(nèi)網(wǎng)開展橫向移動(dòng)搜集本地文檔、郵箱內(nèi)容、業(yè)務(wù)系統(tǒng)賬號(hào)憑證持續(xù)搜集情報(bào)。攻擊者并不急于破壞業(yè)務(wù)系統(tǒng)核心目標(biāo)是長(zhǎng)期潛伏盡可能長(zhǎng)時(shí)間保持訪問權(quán)限持續(xù)獲取機(jī)構(gòu)內(nèi)部敏感信息。2.5 利用淪陷賬號(hào)開展二次釣魚擴(kuò)散內(nèi)網(wǎng)取得立足點(diǎn)之后攻擊者會(huì)繼續(xù)利用已經(jīng)被攻陷的郵箱賬號(hào)向更多內(nèi)部聯(lián)系人、外部合作單位發(fā)送釣魚郵件把被入侵的機(jī)構(gòu)當(dāng)作跳板攻擊上下游合作組織。這就造成安全事件的影響邊界不斷向外擴(kuò)張一次單點(diǎn)賬號(hào)淪陷會(huì)演化成面向產(chǎn)業(yè)鏈多條主體的攻擊源頭。很多機(jī)構(gòu)在遭受入侵之后很長(zhǎng)時(shí)間沒有察覺自身已經(jīng)成為攻擊者的跳板持續(xù)向外傳播釣魚載荷。3 國(guó)家級(jí)定向釣魚帶來的多層次安全風(fēng)險(xiǎn)該類攻擊的危害不局限于單臺(tái)終端中毒會(huì)帶來情報(bào)泄露、業(yè)務(wù)連續(xù)性沖擊、供應(yīng)鏈連帶風(fēng)險(xiǎn)、信任體系破壞、處置成本激增等多重后果部分風(fēng)險(xiǎn)容易被安全管理者忽視。3.1 核心敏感情報(bào)持續(xù)外泄政府機(jī)構(gòu)、高校、醫(yī)療機(jī)構(gòu)、科技企業(yè)內(nèi)部保存大量非公開業(yè)務(wù)資料、科研數(shù)據(jù)、項(xiàng)目檔案、人員信息。攻擊者以情報(bào)搜集為目標(biāo)長(zhǎng)期潛伏在網(wǎng)絡(luò)內(nèi)部持續(xù)讀取、導(dǎo)出各類敏感資料。不同于勒索攻擊會(huì)立刻造成業(yè)務(wù)中斷間諜類釣魚入侵具備隱蔽性機(jī)構(gòu)往往數(shù)月甚至更久都無法感知入侵事件敏感數(shù)據(jù)持續(xù)向外流失等到事件被發(fā)現(xiàn)大量信息已經(jīng)被攻擊者獲取。情報(bào)泄露之后會(huì)對(duì)公共安全、科研成果、商業(yè)知識(shí)產(chǎn)權(quán)形成實(shí)質(zhì)性損害。3.2 內(nèi)部郵件體系被濫用造成內(nèi)部信任崩塌內(nèi)部可信郵箱被劫持之后攻擊者可以利用內(nèi)部身份發(fā)送各類虛假業(yè)務(wù)指令不僅投遞釣魚載荷還可以偽造內(nèi)部通知、項(xiàng)目文件干擾機(jī)構(gòu)正常業(yè)務(wù)運(yùn)轉(zhuǎn)。機(jī)構(gòu)內(nèi)部人員難以分辨消息是否來自真實(shí)同事內(nèi)部郵件系統(tǒng)的信任基礎(chǔ)被破壞。后續(xù)即便清除入侵員工對(duì)于內(nèi)部郵件消息的信任度下降正常業(yè)務(wù)溝通也會(huì)受到干擾。3.3 供應(yīng)鏈上下游連帶遭受攻擊風(fēng)險(xiǎn)受害機(jī)構(gòu)成為攻擊者跳板之后釣魚郵件會(huì)流向合作伙伴、供應(yīng)商、客戶單位。很多機(jī)構(gòu)安全檢查只關(guān)注自身邊界沒有考慮自身被攻陷之后向外輸出威脅的風(fēng)險(xiǎn)。上游單位被入侵下游合作企業(yè)就會(huì)收到來自可信合作方的釣魚郵件供應(yīng)鏈風(fēng)險(xiǎn)沿著業(yè)務(wù)合作鏈條傳導(dǎo)單一機(jī)構(gòu)安全事件演變?yōu)楫a(chǎn)業(yè)鏈的群體性網(wǎng)絡(luò)威脅。3.4 事件處置復(fù)雜處置成本顯著抬升當(dāng)確認(rèn)遭遇國(guó)家級(jí)釣魚入侵處置工作不只是刪除惡意文件、重置賬號(hào)密碼。攻擊者可能已經(jīng)在內(nèi)網(wǎng)多個(gè)節(jié)點(diǎn)建立駐留據(jù)點(diǎn)存在多個(gè)后門、多個(gè)竊取到的賬號(hào)憑證僅僅清理一處惡意程序無法徹底消除風(fēng)險(xiǎn)。安全團(tuán)隊(duì)需要開展全網(wǎng)絡(luò)排查梳理全部被訪問過的系統(tǒng)甄別哪些數(shù)據(jù)已經(jīng)被竊取排查供應(yīng)鏈側(cè)外溢影響整個(gè)處置流程周期漫長(zhǎng)消耗大量人力物力。同時(shí)機(jī)構(gòu)還需要按照合規(guī)要求完成事件上報(bào)、內(nèi)部風(fēng)險(xiǎn)評(píng)估進(jìn)一步增加運(yùn)營(yíng)壓力。3.5 常規(guī)安全工具出現(xiàn)防護(hù)失效的認(rèn)知誤區(qū)部分機(jī)構(gòu)已經(jīng)部署郵件網(wǎng)關(guān)、終端殺毒、多因素認(rèn)證等安全工具依舊遭到入侵。機(jī)構(gòu)內(nèi)部容易產(chǎn)生兩種極端認(rèn)知一種是否定現(xiàn)有安全工具價(jià)值認(rèn)為所有防護(hù)手段都無效另一種依舊簡(jiǎn)單照搬對(duì)抗普通網(wǎng)絡(luò)詐騙的防護(hù)邏輯認(rèn)為只要做好基礎(chǔ)防護(hù)就可以抵御國(guó)家級(jí)威脅。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出安全工具可以攔截絕大多數(shù)普通攻擊但面對(duì)資源充足、戰(zhàn)術(shù)持續(xù)迭代的國(guó)家級(jí)威脅不存在絕對(duì)可靠的技術(shù)設(shè)備必須構(gòu)建多層疊加的防御體系不能把安全全部寄托于單一產(chǎn)品。4 當(dāng)前政企機(jī)構(gòu)對(duì)抗國(guó)家級(jí)定向釣魚的防御短板結(jié)合公開預(yù)警披露的攻擊戰(zhàn)術(shù)大量政企單位的防御體系在面對(duì)國(guó)家級(jí)釣魚威脅時(shí)存在認(rèn)知、安全培訓(xùn)、技術(shù)檢測(cè)、威脅情報(bào)、業(yè)務(wù)流程、跨部門協(xié)同多個(gè)層面的結(jié)構(gòu)性短板。4.1 安全意識(shí)培訓(xùn)偏向商業(yè)詐騙缺少間諜釣魚場(chǎng)景宣教多數(shù)政企安全意識(shí)培訓(xùn)素材主要針對(duì)牟利型網(wǎng)絡(luò)詐騙重點(diǎn)講解識(shí)別錯(cuò)別字、陌生外部發(fā)件人、轉(zhuǎn)賬詐騙等場(chǎng)景。對(duì)于 “來自內(nèi)部可信郵箱的釣魚郵件”、本地化定制間諜誘餌、入侵之后二次擴(kuò)散這類場(chǎng)景培訓(xùn)涉及較少。員工普遍建立的風(fēng)險(xiǎn)認(rèn)知是 “外部陌生郵件才是危險(xiǎn)內(nèi)部同事發(fā)來的郵件可以信任”而國(guó)家級(jí)釣魚恰恰利用攻陷的內(nèi)部賬號(hào)投遞載荷員工固有認(rèn)知反而成為攻擊者的突破口。同時(shí)模擬釣魚演練大多使用外部來源的普通釣魚樣本極少模擬內(nèi)部賬號(hào)被劫持之后向外發(fā)送惡意郵件的場(chǎng)景演練無法檢驗(yàn)員工面對(duì)該類高危場(chǎng)景的處置能力機(jī)構(gòu)得到虛假安全感知。4.2 郵件與邊界安全檢測(cè)存在固有盲區(qū)郵件安全網(wǎng)關(guān)擅長(zhǎng)識(shí)別來自外部互聯(lián)網(wǎng)的惡意郵件但是對(duì)于已經(jīng)入侵內(nèi)網(wǎng)、由內(nèi)部可信賬號(hào)發(fā)出的釣魚郵件傳統(tǒng)郵件網(wǎng)關(guān)檢測(cè)邏輯很難生效。仿冒域名大量快速輪換域名黑名單更新速度跟不上攻擊者注冊(cè)新域名的節(jié)奏。惡意程序全部使用加密 HTTPS 通信普通網(wǎng)絡(luò)邊界設(shè)備很難解析加密流量?jī)?nèi)部的惡意行為難以發(fā)現(xiàn)已經(jīng)植入內(nèi)網(wǎng)的后門程序。攻擊者還會(huì)使用反掃描對(duì)抗手段安全廠商的爬蟲很難捕獲完整攻擊樣本威脅特征庫(kù)更新滯后于攻擊活動(dòng)導(dǎo)致依靠特征匹配的防護(hù)手段防護(hù)效果下降。4.3 賬號(hào)與身份管控存在漏洞缺少異常行為視角很多機(jī)構(gòu)完成多因素認(rèn)證部署但對(duì)于郵箱賬號(hào)被攻陷之后的后續(xù)行為缺少監(jiān)控。賬號(hào)登錄之后是否出現(xiàn)批量向外群發(fā)郵件、自動(dòng)設(shè)置郵件轉(zhuǎn)發(fā)規(guī)則、短時(shí)間大量訪問內(nèi)部文檔這類異常行為沒有建立告警機(jī)制。賬號(hào)會(huì)話生命周期設(shè)置過長(zhǎng)攻擊者拿到賬號(hào)權(quán)限之后可以長(zhǎng)期維持訪問。同時(shí)內(nèi)網(wǎng)權(quán)限劃分不夠精細(xì)單點(diǎn)賬號(hào)淪陷之后攻擊者可以快速橫向訪問大量業(yè)務(wù)系統(tǒng)。4.4 威脅情報(bào)獲取渠道單一缺少外部官方預(yù)警輸入不少機(jī)構(gòu)威脅情報(bào)主要來自安全設(shè)備廠商自帶的情報(bào)庫(kù)缺少主動(dòng)對(duì)接國(guó)家網(wǎng)絡(luò)安全機(jī)構(gòu)發(fā)布的公開預(yù)警信息。國(guó)家級(jí)威脅組織的戰(zhàn)術(shù)、誘餌樣式、基礎(chǔ)設(shè)施信息會(huì)通過官方安全預(yù)警對(duì)外公開如果機(jī)構(gòu)不能及時(shí)接收、消化這類情報(bào)安全策略、培訓(xùn)內(nèi)容就無法同步更新。安全團(tuán)隊(duì)和業(yè)務(wù)部門之間情報(bào)傳遞鏈路斷裂安全部門掌握威脅情報(bào)業(yè)務(wù)崗位人員并不知曉最新攻擊模式。4.5 事件處置預(yù)案偏向破壞性攻擊忽視間諜潛伏類入侵大部分政企網(wǎng)絡(luò)安全應(yīng)急預(yù)案圍繞勒索病毒、拒絕服務(wù)這類會(huì)立刻造成業(yè)務(wù)中斷的事件編寫。針對(duì)間諜釣魚入侵這類隱蔽潛伏型事件缺少標(biāo)準(zhǔn)化處置流程。事件發(fā)生之后不清楚如何開展內(nèi)網(wǎng)全面排查如何甄別數(shù)據(jù)泄露范圍如何處理向外供應(yīng)鏈擴(kuò)散的風(fēng)險(xiǎn)如何完成合規(guī)上報(bào)。事件處置高度依賴安全人員臨場(chǎng)經(jīng)驗(yàn)流程規(guī)范性不足。4.6 缺少面向供應(yīng)鏈風(fēng)險(xiǎn)的管控意識(shí)機(jī)構(gòu)安全管控往往只聚焦自身網(wǎng)絡(luò)邊界忽略自身賬號(hào)被攻陷之后會(huì)成為攻擊跳板向供應(yīng)商、合作單位輸出釣魚威脅。同時(shí)也沒有考慮合作方被攻陷之后來自合作方可信郵箱發(fā)來的釣魚郵件會(huì)對(duì)本機(jī)構(gòu)形成威脅。供應(yīng)鏈視角的風(fēng)險(xiǎn)評(píng)估機(jī)制缺失供應(yīng)鏈傳導(dǎo)的釣魚風(fēng)險(xiǎn)沒有納入日常安全管理范疇。5 政企機(jī)構(gòu)對(duì)抗國(guó)家級(jí)定向釣魚的綜合防御體系針對(duì)國(guó)家級(jí)釣魚攻擊的戰(zhàn)術(shù)特點(diǎn)結(jié)合現(xiàn)有防御短板從安全意識(shí)教育迭代、技術(shù)檢測(cè)能力優(yōu)化、身份訪問管控升級(jí)、威脅情報(bào)常態(tài)化運(yùn)營(yíng)、事件處置預(yù)案完善、供應(yīng)鏈風(fēng)險(xiǎn)管控六個(gè)維度構(gòu)建多層疊加的閉環(huán)防御方案。5.1 迭代安全意識(shí)培訓(xùn)補(bǔ)充間諜釣魚相關(guān)場(chǎng)景機(jī)構(gòu)需要更新安全意識(shí)培訓(xùn)內(nèi)容打破 “內(nèi)部郵件天然安全” 的固有認(rèn)知。培訓(xùn)需要明確告知員工即便發(fā)件人為內(nèi)部同事、合作單位熟悉聯(lián)系人同樣存在釣魚風(fēng)險(xiǎn)因?yàn)閷?duì)方賬號(hào)有可能已經(jīng)被攻擊者攻陷。培訓(xùn)重點(diǎn)講解典型行為特征收到非預(yù)期的文檔附件、莫名的鏈接、不符合日常業(yè)務(wù)邏輯的請(qǐng)求無論發(fā)件人身份是否可信都需要通過帶外渠道核驗(yàn)。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強(qiáng)調(diào)針對(duì)國(guó)家級(jí)釣魚的安全培訓(xùn)核心不是教會(huì)員工識(shí)別文本瑕疵而是建立 “身份可信不等于消息可信” 的思維模式。誘餌經(jīng)過本地化定制語法、格式完全正常不能依靠文字質(zhì)量判斷郵件安全性。機(jī)構(gòu)更新模擬釣魚演練樣本庫(kù)增加模擬內(nèi)部賬號(hào)被劫持后發(fā)送釣魚郵件的演練場(chǎng)景不再只使用外部來源的釣魚樣本。針對(duì)科研、行政、對(duì)外合作等高風(fēng)險(xiǎn)崗位開展定向宣教把間諜釣魚風(fēng)險(xiǎn)納入入職培訓(xùn)與常態(tài)化安全教育當(dāng)中。5.2 優(yōu)化多層技術(shù)檢測(cè)能力彌補(bǔ)傳統(tǒng)防護(hù)盲區(qū)在傳統(tǒng)外部郵件檢測(cè)之外增加對(duì)內(nèi)網(wǎng)郵件行為的監(jiān)測(cè)。針對(duì)內(nèi)部賬號(hào)批量群發(fā)郵件、私自新增郵件轉(zhuǎn)發(fā)規(guī)則、自動(dòng)刪除郵件等異常行為建立告警機(jī)制及時(shí)發(fā)現(xiàn)郵箱賬號(hào)被劫持的跡象。強(qiáng)化對(duì)于仿冒域名、未知新注冊(cè)域名的風(fēng)險(xiǎn)標(biāo)記對(duì)接官方網(wǎng)絡(luò)安全機(jī)構(gòu)發(fā)布的威脅情報(bào)補(bǔ)充廠商情報(bào)庫(kù)之外的威脅信息。網(wǎng)絡(luò)邊界層面加強(qiáng)加密流量當(dāng)中的行為分析不完全依賴解析流量明文內(nèi)容關(guān)注通信對(duì)象、訪問行為模式識(shí)別后門程序長(zhǎng)期隱蔽通信行為。終端層面強(qiáng)化行為檢測(cè)不只依靠病毒特征庫(kù)監(jiān)控文檔宏程序異常執(zhí)行、未知程序?qū)ν饨⒕W(wǎng)絡(luò)連接等行為。客觀認(rèn)識(shí)技術(shù)邊界技術(shù)可以攔截大部分已知威脅但對(duì)于全新定制化攻擊載荷無法做到百分之百攔截技術(shù)防護(hù)必須和人員管控、制度流程互相配合。5.3 升級(jí)身份與訪問管控收縮攻擊橫向移動(dòng)空間全面梳理郵箱與業(yè)務(wù)系統(tǒng)權(quán)限落實(shí)最小權(quán)限原則限制普通賬號(hào)的跨系統(tǒng)訪問范圍。完善多因素認(rèn)證部署優(yōu)先采用抗釣魚的認(rèn)證方式降低憑證中繼攻擊風(fēng)險(xiǎn)。配置賬號(hào)異常行為告警當(dāng)賬號(hào)出現(xiàn)異地陌生設(shè)備登錄、批量讀取文檔、大量外發(fā)郵件立刻觸發(fā)安全告警??s短高價(jià)值賬號(hào)會(huì)話存活周期減少攻擊者攻陷賬號(hào)之后可以駐留的時(shí)間。嚴(yán)格管控郵件轉(zhuǎn)發(fā)規(guī)則權(quán)限對(duì)用戶私自配置自動(dòng)轉(zhuǎn)發(fā)、自動(dòng)刪除規(guī)則的行為進(jìn)行審計(jì)告警。一旦發(fā)生賬號(hào)泄露事件處置流程必須包含撤銷全部會(huì)話而不是僅僅修改登錄密碼避免攻擊者依靠已經(jīng)獲取的會(huì)話繼續(xù)訪問系統(tǒng)。5.4 建立常態(tài)化威脅情報(bào)接收與落地機(jī)制安全團(tuán)隊(duì)建立常態(tài)化渠道主動(dòng)跟蹤國(guó)家網(wǎng)絡(luò)安全主管機(jī)構(gòu)發(fā)布的公開安全預(yù)警例如境外 CERT 機(jī)構(gòu)發(fā)布的釣魚活動(dòng)通報(bào)及時(shí)掌握國(guó)家級(jí)威脅組織的最新戰(zhàn)術(shù)、誘餌特征、惡意基礎(chǔ)設(shè)施信息。拿到情報(bào)之后不能只做存檔要完成內(nèi)部轉(zhuǎn)化更新郵件網(wǎng)關(guān)檢測(cè)規(guī)則、更新安全培訓(xùn)案例、向高風(fēng)險(xiǎn)業(yè)務(wù)部門同步威脅提示。建立安全部門與業(yè)務(wù)部門的情報(bào)傳遞機(jī)制當(dāng)出現(xiàn)針對(duì)性釣魚活動(dòng)預(yù)警第一時(shí)間向行政、科研、對(duì)外合作崗位推送風(fēng)險(xiǎn)提示把威脅情報(bào)從安全后臺(tái)傳導(dǎo)到業(yè)務(wù)一線。5.5 完善間諜潛伏類入侵事件專項(xiàng)處置預(yù)案機(jī)構(gòu)修訂網(wǎng)絡(luò)安全應(yīng)急預(yù)案補(bǔ)充針對(duì)間諜釣魚入侵的處置流程。預(yù)案明確事件確認(rèn)之后的完整工作步驟第一時(shí)間隔離受影響終端撤銷全部賬號(hào)會(huì)話開展內(nèi)網(wǎng)全域排查查找其他被入侵節(jié)點(diǎn)梳理哪些敏感數(shù)據(jù)存在外泄可能性評(píng)估是否存在向供應(yīng)鏈外擴(kuò)散的風(fēng)險(xiǎn)完成合規(guī)層面事件上報(bào)開展內(nèi)部復(fù)盤修補(bǔ)流程與技術(shù)漏洞。預(yù)案需要明確不同部門職責(zé)安全團(tuán)隊(duì)負(fù)責(zé)技術(shù)排查業(yè)務(wù)部門負(fù)責(zé)梳理業(yè)務(wù)數(shù)據(jù)影響法務(wù)部門負(fù)責(zé)合規(guī)評(píng)估。定期開展桌面推演模擬內(nèi)部郵箱被劫持、發(fā)生間諜釣魚入侵的場(chǎng)景檢驗(yàn)各部門處置協(xié)同能力避免事件發(fā)生之后處置工作混亂無序。5.6 建立供應(yīng)鏈視角的釣魚風(fēng)險(xiǎn)管控思維機(jī)構(gòu)需要意識(shí)到威脅會(huì)沿著業(yè)務(wù)合作鏈條雙向傳導(dǎo)。一方面警惕來自合作單位發(fā)來的郵件即便對(duì)方是長(zhǎng)期合作可信主體收到異常附件、異常鏈接同樣需要帶外核驗(yàn)另一方面做好自身安全防護(hù)防止自身被攻陷之后成為攻擊跳板向上下游輸出釣魚載荷。在供應(yīng)商安全評(píng)估環(huán)節(jié)將防范釣魚攻擊、郵箱安全管控納入評(píng)估內(nèi)容。當(dāng)本機(jī)構(gòu)確認(rèn)遭遇釣魚入侵需要按照預(yù)案評(píng)估是否已經(jīng)向合作方擴(kuò)散威脅必要時(shí)及時(shí)向合作單位同步風(fēng)險(xiǎn)提示阻斷威脅在供應(yīng)鏈鏈條持續(xù)傳播。6 結(jié)論具備國(guó)家情報(bào)背景的定向釣魚攻擊已經(jīng)形成一套成熟完整的作戰(zhàn)模式。攻擊者通過情報(bào)搜集完成誘餌本地化定制攻陷內(nèi)部可信郵箱用于傳播釣魚載荷依托仿冒域名、加密通信基礎(chǔ)設(shè)施投遞定制化惡意后門入侵之后長(zhǎng)期潛伏搜集情報(bào)還會(huì)利用淪陷賬號(hào)實(shí)現(xiàn)內(nèi)部二次擴(kuò)散甚至沿著供應(yīng)鏈向合作單位傳導(dǎo)風(fēng)險(xiǎn)。該類攻擊不以立刻破壞業(yè)務(wù)為目標(biāo)追求隱蔽長(zhǎng)期駐留傳統(tǒng)針對(duì)普通商業(yè)黑產(chǎn)的防護(hù)思路很難完全抵御這類威脅。對(duì)抗國(guó)家級(jí)定向釣魚不存在某一款技術(shù)設(shè)備可以實(shí)現(xiàn)一勞永逸的防護(hù)。防御工作需要多維度協(xié)同推進(jìn)迭代安全意識(shí)培訓(xùn)破除 “內(nèi)部發(fā)件人等于安全” 的錯(cuò)誤認(rèn)知優(yōu)化技術(shù)檢測(cè)體系彌補(bǔ)內(nèi)網(wǎng)郵件、加密流量的檢測(cè)盲區(qū)收緊身份訪問權(quán)限限制攻擊者橫向移動(dòng)空間常態(tài)化對(duì)接外部官方威脅情報(bào)把情報(bào)轉(zhuǎn)化為內(nèi)部防護(hù)動(dòng)作完善間諜潛伏類安全事件的專項(xiàng)處置預(yù)案建立供應(yīng)鏈維度的風(fēng)險(xiǎn)管控意識(shí)形成技術(shù)、人員、制度、情報(bào)、應(yīng)急處置相互支撐的閉環(huán)防御。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出國(guó)家級(jí)釣魚威脅的對(duì)抗屬于長(zhǎng)期博弈攻擊者會(huì)持續(xù)調(diào)整誘餌形式、攻擊基礎(chǔ)設(shè)施與技術(shù)手段。政企機(jī)構(gòu)不能把安全建設(shè)當(dāng)成一次性項(xiàng)目需要持續(xù)跟蹤公開威脅預(yù)警定期復(fù)盤安全演練與真實(shí)安全事件不斷修正自身防護(hù)策略。社會(huì)工程始終是該類攻擊的重要突破口只有技術(shù)工具、管理制度、人員風(fēng)險(xiǎn)認(rèn)知三者同步迭代才能夠持續(xù)提升組織面對(duì)定向釣魚攻擊的整體安全韌性。編輯蘆笛公共互聯(lián)網(wǎng)反網(wǎng)絡(luò)釣魚工作組來源迪妙網(wǎng)絡(luò)空間安全學(xué)院