返回

文章详情

Docusign 钓鱼攻击的日益威胁

Hacker News2026年7月29日 18:42

为什么勒索软件发生了变化 勒索软件攻击在全球范围内持续增加,2026年5月报告的事件有698起,比2025年5月的472起上升了48% [1]。与此同时,勒索软件的格局也在不断演变。包括LockBit [2]在内的多个主要勒索软件团体因联合执法行动的成功而受到干扰,导致少数主导参与者向更加分散的生态系统转变。这越来越多地由较小的团体组成,它们在攻击中扮演专业化角色,例如初始访问经纪人、附属机构或开发者。因此,勒索软件的战术、技术和程序 (TTPs) 变得更加多样化且不可预测。除此之外,对手正在利用本地工具和合法的渗透测试框架来避免被检测。因此,基于异常的检测对于识别勒索软件前活动至关重要,而不是依赖于与少数知名勒索软件团体相关的签名。由于这些攻击通常持续数天,因此防御者有一个关键的反应窗口。在这种情况下,基于行为的检测在识别可疑的勒索软件前活动方面起着至关重要的作用,使防御者能在加密或数据外泄之前进行早期干预。 现代勒索软件入侵的内部 在2026年初,Darktrace 检测到客户环境中的活动,与多阶段勒索软件入侵的初始妥协相关。这些活动似乎无法归因于特定的勒索软件团体,并且在最后阶段之前没有观察到已知的勒索软件有效负载。这次攻击符合一个更广泛的行业趋势,即认可的虚拟私人网络 (VPN) 凭据作为入侵点,随后利用合法的管理工具进行快速内部侦察和横向移动。网络攻击中对本地工具和合法框架的这种日益倾向表明,单靠传统的妥协指标(如已知的恶意软件签名或漏洞检测)依赖性越来越小。 此次入侵还涉及使用 Sliver,这是一个开源对手模拟框架,在现实世界的攻击中越来越多地被观察到。最初设计用于渗透测试和红队活动,Sliver 在威胁行为者中获得了越来越多的关注,成为一种比 Cobalt Strike 更隐蔽的替代方案。作为一个合法框架,其使用进一步复杂化了那些依赖已知恶意签名的安全工具的检测。 Darktrace 在客户环境中检测到勒索软件事件 初始妥协似乎是通过在 VPN 上使用被攻击的凭据发生的,时间是在可疑活动的第一个指示出现之前或之时。尽管仍不清楚威胁行为者是如何或者何时获得这些凭据的,初始访问经纪人 (IABs) 的使用是现代勒索软件操作的一个共性特征。这表明对环境的访问可能在数天或数周之前就已建立。这次入侵持续了三天,呈现出多个早期检测和干预的机会,防止勒索软件的部署。攻击经历了一个压缩但结构化的顺序:初始访问和侦察在几个小时内完成,其次是特权提升和横向移动,最后是数据外泄和加密。在每个阶段,网络中出现了明显的行为异常,为恶意活动提供了清晰的指示,远在勒索软件部署之前。虽然 Darktrace 的自主响应能力在客户环境中已启用,但在受影响的设备上并未完全配置,允许攻击进展到勒索软件的部署。如果自主响应在受影响的系统上完全部署,它可以针对恶意活动的早期阶段采取有针对性的行动,可能会在攻击升级之前打断入侵。 图 1:攻击进展的时间线。 第1天:侦察和特权提升 威胁行为者通过被攻击的 VPN 凭据获得访问权限并启动内部侦察。Darktrace 检测到了异常的扫描行为,包括不寻常的端口扫描活动和广泛的网络枚举。具体来说,Darktrace 检测到在多个端口上有大量的东西东(east-west)扫描活动,TCP 连接目标为 21、80、445、4899 和 8080 等端口。相关的 URI 表明使用了 Nmap,这是一种广泛使用的渗透测试工具。这突显了攻击者如何经常利用合法的渗透测试工具进行恶意侦察,使他们能够融入正常的网络活动,从而避开传统的基于签名的检测方法。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡