攻击新趋势:从手机端转向终端同步数据
在企业安全防护中,短信验证码(SMS OTP)常被视为 MFA(多因素认证)的重要环节。然而,近期监测到的一项攻击活动揭示了一个残酷的现实:攻击者不再费力攻击防护严密的移动端,而是转向了办公电脑。通过滥用 Windows 内置的“手机连接”(Phone Link)功能,攻击者可以轻松截获同步到 PC 端的短信及各类通知,从而绕过传统的身份验证机制。
从我们的应急响应经验来看,攻击者越来越倾向于挖掘“系统级信任关系”中的漏洞。这种将风险从移动端转移到企业管理终端的策略,是很多企业安全策略中容易被忽视的盲区。
深度拆解:多阶段攻击链与隐蔽手法
本次攻击链的设计极为严密,体现了当前高级威胁的典型特征。攻击者通常以伪装成合法软件更新(如 ScreenConnect 更新)的恶意文件作为初始入口。
在植入阶段,攻击者使用了 Rust 编写的加载器,随后释放一个伪装成文本文件的 .NET 加载器。该加载器具备极强的环境感知能力,通过对比睡眠时间等手段检测沙箱,并主动扫描 Wireshark、Procmon 等分析工具,一旦发现分析环境即刻停止运行。
为了实现长久驻留,攻击者通过创建名为“SystemWindowsApis”的计划任务,利用合法的 regasm.exe 工具进行白加黑式的提权启动。这种利用系统合法进程执行恶意代码的手法,在近年来的高级持续性威胁(APT)活动中明显增加,极大增加了防御难度。
核心威胁:CloudZ 木马与 Pheno 插件的“协同作战”
本次攻击的核心在于名为 CloudZ 的远程控制木马(RAT)及其配套的 Pheno 插件。CloudZ 负责基础的远控功能,如凭据窃取、文件操作及命令执行,并通过轮换 User-Agent 来模拟正常浏览器流量,以规避网络侧的流量监测。
而 Pheno 插件则是此次攻击的“手术刀”。它会实时扫描系统中运行的进程,寻找“PhoneExperienceHost”等与“手机连接”相关的进程。一旦发现活跃的连接状态,插件便会读取该应用存储在本地的 SQLite 数据库文件。正是通过这一手段,攻击者无需接触用户手机,即可在后台静默提取同步到 PC 上的短信内容,包括关键的 OTP 验证码。
安全建议与 Solar 防御经验
针对此类利用终端应用同步机制的攻击,我们建议企业采取以下防御措施:
第一,严格管控终端软件安装权限,对于伪装成系统组件或更新的未知程序,必须进行深度审计。第二,对“手机连接”等具备跨设备同步功能的组件进行策略限制,特别是对于处理敏感业务的办公终端,建议通过 GPO 或终端安全管理平台禁用此类应用。第三,优化终端流量监控,重点检测与异常 C2 服务器的非典型通信行为。
这一环节是很多企业容易忽视的防线。攻击者利用了系统功能本身的“便利性”,往往能避开基于特征的传统杀毒软件检测。建议安全团队定期进行红蓝对抗演练,模拟此类数据泄露场景,验证现有 SOC 的告警覆盖能力。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com