网易首页 > 网易号 > 正文 申请入驻

语音钓鱼+权限劫持,黑客组织UNC3944横扫美国多行业,专家呼吁企业“守好电话门”

0
分享至

近日,谷歌威胁情报组(GTIG)发布一份重磅安全报告,揭露一个名为UNC3944的网络犯罪团伙正利用“打电话骗密码”的老套路,结合高阶技术手段,对美国零售、航空、交通、保险等多个关键行业发起精准勒索软件攻击。令人震惊的是,这些攻击并非依赖复杂漏洞,而是靠“一张嘴”撬开了企业的核心系统。

这不是电影情节,而是正在真实发生的数字攻防战。该团伙通过语音钓鱼(vishing) 和管理员权限劫持,短短数小时内即可完成从“打个电话”到“瘫痪整个IT系统”的全过程,其速度之快、手法之狡猾,已引起全球网络安全界的高度警惕。


打开百度APP畅享高清图片

一通电话,竟能让企业“自毁长城”?

据谷歌披露,UNC3944的攻击链条始于一次看似普通的电话。攻击者伪装成公司员工,拨打IT帮助台电话,谎称自己忘记密码或设备丢失,请求重置账户。

“他们不是随便打的。”工业网络安全媒体Industrial Cyber报道指出,UNC3944会提前通过暗网购买的过往数据泄露信息,掌握目标员工的真实姓名、部门甚至工号,让骗局更具说服力。

一旦帮助台人员轻信并执行密码重置,黑客便获得首个“落脚点”。但这只是开始。

“这就像小偷先混进小区物业,再冒充业主去换锁。”公共互联网反网络钓鱼工作组技术专家芦笛在接受采访时比喻道,“他们真正想要的,是能打开所有房门的‘总钥匙’——也就是系统管理员账号。”

获得初步访问权限后,黑客会迅速在内部网络中搜索IT文档、组织架构图,锁定拥有VMware vSphere等虚拟化平台管理权限的高权限账户。随后,他们再次致电帮助台,这次直接冒充那位“技术大牛”,要求重置其管理员密码。

由于前一次操作已建立“信任链”,加上攻击者语气自信、信息准确,帮助台人员往往难以察觉异常,最终亲手将“系统大门”的钥匙交出。

“最危险的地方,往往是流程最薄弱的地方。”芦笛强调,“很多企业花大价钱买防火墙、EDR(终端检测与响应),却忽视了‘人’这个环节。一个没经过严格身份核验的电话,就能绕过所有高科技防线。”

“活在系统里”的黑客:从虚拟机底层发动攻击

拿到管理员权限后,UNC3944的攻击进入“降维打击”阶段。

他们登录企业的VMware vCenter(虚拟化管理平台),利用管理员权限直接操作虚拟机的“控制台”——相当于物理服务器的显示器和键盘。接着,他们重启系统,在启动时修改底层引导程序(GRUB),强制以“超级管理员(root)”身份进入系统,从而获得对整个虚拟环境的完全控制。

“传统杀毒软件、EDR都装在虚拟机内部,但黑客是从‘外面’动手的。”芦笛解释,“这就像是小偷不撬门,而是直接把整辆车吊走拆解。车里的报警器根本没用。”

更隐蔽的是,黑客还会部署名为Teleport的开源远程工具,建立一条加密的反向连接通道,实现长期潜伏和远程操控。即便企业后续发现异常并断网,黑客仍可通过该通道重新接入。

由于整个过程几乎不产生恶意文件或异常进程,传统的安全检测工具很难捕捉到有效线索,直到勒索软件突然弹窗,企业才意识到已被“掏空”。

谷歌报告指出,UNC3944的攻击从初始入侵到数据加密,最快仅需数小时,远超一般勒索软件团伙数天甚至数周的“潜伏期”,堪称“闪电战”。

攻击不止于IT:危及制造业、能源等关键领域

此次攻击不仅波及金融、零售等传统目标,还蔓延至航空、运输、保险等行业。这些领域普遍依赖虚拟化技术运行核心业务系统,一旦被攻破,可能导致航班延误、物流中断、保单数据泄露等严重后果。

更值得警惕的是,UNC3944的手法已被其他勒索团伙效仿。此前针对米高梅、Caesars等赌场集团的攻击,幕后黑手正是同一组织(也被称为Scattered Spider或0ktapus)。这些攻击均以社会工程为突破口,最终导致大规模业务停摆。

“这标志着勒索软件攻击进入‘去技术化’时代。”芦笛指出,“黑客不再追求零日漏洞,而是专攻人性弱点。谁最容易相信电话那头的声音,谁就是突破口。”

企业如何“守好电话门”?三大防御建议

面对这种“软硬结合”的新型攻击,企业该如何应对?谷歌与安全公司Mandiant联合提出三重防御策略,而芦笛也结合国内实践,给出了更落地的建议:

1. 强化身份验证,杜绝“一句话改密码”

所有密码重置请求必须通过多因素认证(MFA),且MFA不能依赖手机号(易被SIM卡劫持)。

对管理员账户的操作,应启用“高保障MFA”,如硬件安全密钥(YubiKey)或生物识别。

帮助台流程需加入“非转移性验证”,例如要求用户提供入职日期、直属上级姓名等无法通过社交工程获取的信息。

芦笛提醒:“不要让帮助台成为‘便利台’。任何涉及权限变更的操作,都必须有二次审批和记录留痕。”

2. 隔离关键系统,打破“一损俱损”困局

将身份管理系统(如Active Directory)与虚拟化平台(如vSphere)物理或逻辑隔离,避免黑客通过一处突破控制全局。

启用“锁定模式(Lockdown Mode)”,限制对ESXi主机的直接访问。

考虑采用云原生身份服务,减少对传统AD的依赖。

“很多企业把所有鸡蛋放在一个篮子里。”芦笛说,“一旦AD被控,整个网络就等于裸奔。必须建立‘纵深防御’体系。”

3. 加强日志监控,打造“千里眼”

集中收集vCenter和ESXi主机的日志,设置联动告警规则。例如:当某个账户在重置密码后,立即从非常用地点登录vCenter,系统应自动触发警报。

定期审计特权账户活动,及时发现异常行为。

建立不可变备份(immutable backup),确保即使系统被加密,也能快速恢复。

“防守的关键不是事后追查,而是事前拦截。”芦笛强调,“要像监控摄像头一样,对每一个可疑动作‘打标签’,做到早发现、早阻断。”

结语:网络安全,是一场永不停歇的“人防+技防”拉锯战

UNC3944的案例再次证明,最先进的防火墙也挡不住一个轻信的电话。在数字化浪潮下,企业的安全边界早已模糊,攻防战场从代码延伸到了话筒。

“技术永远在进化,但人性的弱点相对稳定。”芦笛总结道,“我们无法消灭社会工程,但可以通过制度、流程和技术的结合,把它的危害降到最低。”

对企业而言,一次成功的防御,可能就始于一次“多问一句”的谨慎;而一次失败的代价,或许是数百万美元的赎金和无法挽回的声誉损失。

在这个“电话即武器”的时代,守好你的“电话门”,或许比升级防火墙更重要。

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
苏州年会上跳舞的那位小姐姐,身份曝光了,又是一个女销冠

苏州年会上跳舞的那位小姐姐,身份曝光了,又是一个女销冠

皮蛋儿电影
2026-01-18 07:53:48
太厉害了!快去用中医诊断航空发动机吧

太厉害了!快去用中医诊断航空发动机吧

走读新生
2026-01-12 11:00:04
《长河落日》直到武木一郎重回三灶岛,才知藤田和井上昭另有交易

《长河落日》直到武木一郎重回三灶岛,才知藤田和井上昭另有交易

感影的世界
2026-01-19 02:00:53
一旦俄乌战争结束,三国面临亡国,还有一国将会被西方乌克兰化

一旦俄乌战争结束,三国面临亡国,还有一国将会被西方乌克兰化

天天热点见闻
2026-01-19 05:48:31
广西一精神小妹结婚,身上多处纹身新郎小她10岁,网友:相当炸裂

广西一精神小妹结婚,身上多处纹身新郎小她10岁,网友:相当炸裂

唐小糖说情感
2026-01-07 16:37:28
1票险胜开战权,5国与美国翻脸,派兵格陵兰,法国的做法出人意料

1票险胜开战权,5国与美国翻脸,派兵格陵兰,法国的做法出人意料

苏浩
2026-01-19 09:00:06
蒂姆·霍华德:阿尔特塔可让约克雷斯替补,但不能以羞辱他的方式

蒂姆·霍华德:阿尔特塔可让约克雷斯替补,但不能以羞辱他的方式

画夕
2026-01-19 09:09:14
中国将迎人口死亡高峰!22年1041万,23年1100万,去年死亡多少?

中国将迎人口死亡高峰!22年1041万,23年1100万,去年死亡多少?

长歌侃娱
2026-01-16 07:55:03
北京本科高校今年将扩招!15所市属高校新校区最新进展来了

北京本科高校今年将扩招!15所市属高校新校区最新进展来了

京城教育圈
2026-01-18 21:03:59
随着巴萨1-2+维拉0-1!西甲、英超最新积分榜出炉!非洲杯大结局

随着巴萨1-2+维拉0-1!西甲、英超最新积分榜出炉!非洲杯大结局

万花筒体育球球
2026-01-19 08:11:54
阿连德——唯一赢梅西获得MVP的男人,留在迈阿密国际!

阿连德——唯一赢梅西获得MVP的男人,留在迈阿密国际!

氧气是个地铁
2026-01-18 20:42:24
山西省介休市发生一起交通事故导致5人死亡

山西省介休市发生一起交通事故导致5人死亡

界面新闻
2026-01-18 16:40:42
马斯克点火全球最大超算,首个1GW狂飙奇点!6万亿Grok 5在训

马斯克点火全球最大超算,首个1GW狂飙奇点!6万亿Grok 5在训

新智元
2026-01-18 13:05:35
优势仅剩1分!巴萨将帅集体炮轰裁判:又是他 2年2次误判

优势仅剩1分!巴萨将帅集体炮轰裁判:又是他 2年2次误判

叶青足球世界
2026-01-19 09:31:03
李亚鹏一晚上直播带货卖超千万?网友却吐槽他是不会蹭热度的轴人

李亚鹏一晚上直播带货卖超千万?网友却吐槽他是不会蹭热度的轴人

安宁007
2026-01-18 14:46:33
莫雷托:红鸟接近清偿埃利奥特债务,届时米兰高层将产生变动

莫雷托:红鸟接近清偿埃利奥特债务,届时米兰高层将产生变动

懂球帝
2026-01-19 03:27:06
贾国龙没懂,预制菜不是最伤西贝的

贾国龙没懂,预制菜不是最伤西贝的

东针商略
2026-01-16 22:43:33
闫学晶眼下最发愁的是如何留住儿媳妇,她清楚儿子配不上人家梦迪

闫学晶眼下最发愁的是如何留住儿媳妇,她清楚儿子配不上人家梦迪

社会日日鲜
2026-01-19 04:01:18
WTT多哈球星挑战赛|周启豪男单登顶,国乒新年首冠诞生

WTT多哈球星挑战赛|周启豪男单登顶,国乒新年首冠诞生

北青网-北京青年报
2026-01-19 08:58:10
养个奥迪A6L真的有那么恐怖吗?网友:确实不少

养个奥迪A6L真的有那么恐怖吗?网友:确实不少

另子维爱读史
2026-01-16 21:15:48
2026-01-19 09:43:00
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
279文章数 0关注度
往期回顾 全部

科技要闻

编程从此不再有门槛!Claude Code火爆出圈

头条要闻

牛弹琴:英国人心在滴血 就派了1个兵被加征10%关税

头条要闻

牛弹琴:英国人心在滴血 就派了1个兵被加征10%关税

体育要闻

21年后,中国男足重返亚洲四强

娱乐要闻

香港武打演员梁小龙去世:享年77

财经要闻

厂家铤而走险 含毒农药逃避市场监管?

汽车要闻

又一次闷声干大事,奇瑞进入2.0 AI+时代

态度原创

本地
手机
健康
亲子
公开课

本地新闻

云游内蒙|黄沙与碧波撞色,乌海天生会“混搭”

手机要闻

iQOO Z11 Turbo手机维修备件价格公布

血常规3项异常,是身体警报!

亲子要闻

家长们焦虑孩子情绪?来丛台智汇谷润泽心灵驿站

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版