12:40:44 阅读量:63

警惕“机器身份”欺诈:当攻击者在你的内网中凭空制造“幽灵”

#机器身份 #NHI #身份安全 #安全治理 #应急响应

机器身份的“隐形入侵”:不仅仅是凭据窃取

在传统的身份安全防护中,我们习惯于防御“身份窃取”——即攻击者获取合法用户的凭据并冒充其身份。然而,从我们的应急响应经验来看,一种更隐蔽、更危险的威胁正在浮现:攻击者不再费力劫持现有账号,而是直接在企业环境中“制造”出一个从未存在过的身份。

这就是机器身份欺诈。在企业环境中,非人类身份(NHI,Non-Human Identities)的数量往往呈指数级增长,远远超过人类用户。由于缺乏有效的治理和审计,这些凭空生成的“幽灵”身份往往能轻易混入系统,并在无人察觉的情况下长期驻留、提升权限。

攻击手法解析:如何凭空“制造”身份

与窃取凭据不同,制造机器身份的本质是“欺骗”。攻击者通过模拟合法的命名规范、元数据以及权限结构,使这些非法身份在管理员的目录审计中显得与常规业务账号别无二致。

从我们的溯源分析来看,以下几种手法是此类攻击的重灾区:

首先是“伪造服务账号”。攻击者在获得初步权限后,直接创建一个命名规则与现有业务高度相似的新账号。由于缺乏人机关联,这类账号在审计时极易被误认为是某个遗留的后台任务,从而逃过管控。

其次是“DCShadow 攻击”。这是一种更高级的架构层攻击。攻击者通过注册一个恶意的域控制器,利用域内复制协议将伪造的身份信息推送到环境中。这种方式不仅制造了身份,还赋予了它“合法”的域内信任关系,使其行为看起来完全符合逻辑。

最后是“影子凭据(Shadow Credentials)”。攻击者直接向现有的合法对象注入恶意认证材料。这种方式最难察觉,因为身份本身是合法的,只是背后的认证路径被植入了攻击者的控制权。

这一环节是很多企业容易忽视的

类似攻击近年来明显增加,特别是在大规模云原生环境和自动化运维场景中。很多企业过度关注“凭据是否泄露”,却忽略了“这个身份是否本就不该存在”。

随着 Agentic AI(代理 AI)的兴起,这种风险正在加速。AI 代理能够动态获取凭据,甚至自主创建新的身份以执行任务。当机器身份的创建过程变成自动化的后台活动时,合法身份与伪造身份之间的界限将变得极其模糊。如果缺乏严格的生命周期管理,攻击者可以轻易利用这一自动化特性,在企业内网中批量部署“幽灵”。

Solar 应急响应建议:构建“零信任”身份治理

面对这种防不胜防的机器身份欺诈,仅靠传统的防病毒或流量监控已远远不够。我们建议企业从以下几个维度加强治理:

第一,明确所有权。每一项非人类身份(NHI)都必须关联到一个具体的业务负责人。如果一个账号无法追溯到负责人、用途或过期时间,它就应当被视为高危风险并立即清理。

第二,强制凭据轮转。通过自动化的秘密管理工具,确保所有机器身份的凭据具有较短的生命周期。即使攻击者通过“影子凭据”植入了后门,定期的凭据重置也能有效切断其长期驻留的路径。

第三,落地最小权限原则与 JIT 访问。通过即时访问(Just-in-Time)机制,确保机器身份仅在需要时拥有权限,且权限范围最小化。这意味着即使攻击者制造了一个假身份,它所能触达的资源也将极其有限。

第四,持续的行为分析。Trust 的建立不能仅靠“创建时的校验”。我们需要持续监控机器身份的实时行为,通过行为基线比对,识别那些“看起来合法但行为异常”的身份。

从我们的应急响应经验来看,很多被攻陷的企业往往在事后才发现,系统中竟存在成百上千个未曾记录的“僵尸账号”。身份安全的核心在于“可见性”与“治理”,只有将每一个身份都纳入严格的生命周期管理,才能让这些潜伏的幽灵无处遁形。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com