事件背景与影响
近期,针对俄罗斯企业的一场大规模网络钓鱼活动引发了业界关注。根据安全研究机构的监测,该攻击活动主要集中在2026年5月至6月期间,受害者涵盖了制造业、零售、电子商务、农业、IT、交通、医疗及科研等八大行业,其中化工批发企业受到的冲击尤为严重。部分位于白俄罗斯的企业也未能幸免。
从我们的应急响应经验来看,攻击者往往会选择特定行业进行“精准打击”。这类针对供应链上下游(如伪装成采购询价)的攻击,极易突破企业的常规防御,因为员工在处理日常业务往来时,警惕性往往会降低。
攻击链分析
Clubfoot Wolf 组织的攻击手段非常典型且具有极强的迷惑性。攻击者通常冒充潜在客户,通过发送包含“报价请求”或“采购发票”内容的钓鱼邮件,诱导目标员工打开附件。
附件通常是一个 ZIP 压缩包,内部包含合法的文档诱饵(如采购单据)以及一个恶意 LNK 快捷方式文件。当用户点击该快捷方式时,会触发后台隐藏的 PowerShell 命令,从远程服务器拉取恶意载荷并在内存中执行。这一环节是很多企业容易忽视的,因为许多终端防护软件对于这类“无文件”攻击(Fileless Attack)的检测能力依然有限。
技术手法与演进
该组织在技术层面展现出了较强的灵活性。他们不断实验各种投递方法,频繁修改感染链条,并利用 URL 短链接来隐藏攻击基础设施,旨在绕过邮件网关的黑名单过滤。
攻击的最终载荷是合法的远程管理工具 NetSupport Manager。攻击者将其重命名并放置在名为“VoiceAssistant”的文件夹中,并通过创建注册表启动项来实现持久化驻留。使用合法的远程工具进行攻击,是近年来恶意组织非常青睐的手段,因为这些工具在企业环境中往往被视为白名单应用,能够有效规避传统的安全策略。
安全建议与 Solar 经验
针对此类利用合法工具进行远程控制的攻击,Solar 应急响应团队给出以下建议:
- 强化对邮件附件的审查:严禁直接运行压缩包内的 LNK 或可执行文件。对于此类“采购订单”类邮件,务必通过官方渠道核实发件人身份。
- 监控异常的远程管理工具:建议企业定期排查终端中运行的远程管理工具(如 NetSupport Manager、TeamViewer 等),特别是当它们从用户配置文件夹(User Profile)启动时,应立即将其视为高危行为并进行阻断。
- 加固终端防护:部署具备行为分析能力的 EDR 产品,重点关注 PowerShell 的异常调用链,及时发现内存中运行的可疑载荷。
- 流量管控:加强对 URL 短链接的拦截与过滤,防止员工访问被攻击者利用的恶意基础设施。
类似攻击近年来明显增加,攻击者正变得越来越“精明”,他们利用合法工具的合法性来掩盖其恶意目的。企业应建立常态化的应急响应机制,确保在威胁发生时能够快速定位并处置。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com