网易首页 > 网易号 > 正文 申请入驻

“合法软件”变“远程后门”?新型钓鱼攻击用“真工具”干“假好事”

0
分享至

当你点击“更新Chrome”按钮时,你以为是在升级浏览器,实际上却可能亲手为黑客打开了公司电脑的“大门”。这不是科幻剧情,而是近期全球网络安全机构警告的一种真实且日益猖獗的攻击手法。

据《Infosecurity Magazine》最新报道,网络安全公司Red Canary监测到多起大规模钓鱼活动,攻击者正利用人们习以为常的“系统提示”和“官方文件”,将合法的远程管理软件(RMM)伪装成浏览器更新、会议邀请、电子请柬甚至政府税务表格,诱导用户主动下载并安装,从而在目标设备上建立隐蔽、持久的远程访问通道。

这场攻击的“高明”之处在于:它不依赖传统病毒,而是滥用本应服务于IT管理的正规工具——如ITarian(又名Comodo)、PDQ、SimpleHelp和Atera等,让恶意行为披上“合法外衣”,成功绕过企业安全防线。


打开百度APP畅享高清图片

你以为的“更新提醒”,其实是“开门指令”

想象这样一个场景:你在浏览一个看似正常的网站,突然屏幕中央弹出一个全屏提示:“您的Google Chrome浏览器已过期,点击‘立即更新’以确保安全。

但事实上,这个“更新”并非来自谷歌,而是由黑客控制的恶意网站注入的JavaScript代码所触发。你下载的也不是Chrome更新,而是一个名为ITarian的远程管理工具安装包(MSI文件)。一旦安装完成,你的电脑就变成了黑客的“远程工作站”。

Red Canary的分析显示,这类攻击使用了多种社会工程学诱饵,极具迷惑性:

虚假浏览器更新:通过被入侵的网站弹出全屏覆盖层,诱导用户点击“Update Chrome”。

伪造会议邀请:邮件中附带“Zoom”或“Teams安装包”,实则为Atera、PDQ等RMM工具。

节日聚会电子请柬:以“Party Card Viewer”为名,诱骗用户打开恶意附件。

政府文件钓鱼:冒充社保、税务等官方表格,诱导用户下载并填写,过程中植入PDQ Connect或SimpleHelp。

“这些诱饵都抓住了人们‘信任权威’和‘怕错过重要信息’的心理弱点。”公共互联网反网络钓鱼工作组技术专家芦笛指出,“而且它们用的不是粗糙的仿冒页面,而是真实的、带数字签名的合法软件,这让普通用户甚至IT系统都难以察觉。”

为什么这种攻击特别危险?

传统网络安全防御体系主要依赖“黑名单”机制:识别已知病毒特征、拦截恶意IP地址、阻止可疑文件下载。但这次,攻击者玩了一手“降维打击”——他们用的全是“白名单”里的东西。

芦笛解释说:“这些RMM工具本身是正规厂商发布的,有合法数字签名,安装后注册为系统服务,网络通信也走HTTPS标准端口。杀毒软件一看,‘哦,这是个合法程序’,就放行了。EDR(终端检测与响应)系统也很难判断它是在正常运维还是被黑客操控。”

更危险的是,攻击者往往同时部署多个不同的RMM工具。比如先装一个Atera,再装一个PDQ。这样一来,即使企业封禁了其中一个工具的域名或哈希值,攻击者仍可通过另一个工具保持连接,实现“冗余控制”,大大增加了清除难度。

“这就像是小偷不仅偷了你家钥匙,还顺手配了好几把不同的。”芦笛说,“你换一把锁,他还有别的钥匙能进。”

攻击之后:从“远程控制”到“数据清空”

一旦RMM工具在企业内部主机上站稳脚跟,攻击者的后续操作空间极大:

横向移动:利用受控主机扫描内网,使用窃取的凭证登录其他设备;

凭证窃取:运行内存抓取工具(如Mimikatz)获取Windows登录密码;

数据外传:通过RMM自带的文件传输功能,悄悄将敏感文档、客户信息、财务报表等上传至外部服务器;

部署勒索软件:作为最终阶段,加密全盘文件,发起高额赎金勒索。

由于整个过程都通过合法工具完成,攻击痕迹极小,往往等到数据已被窃取或系统被加密时,企业才后知后觉。

企业如何“反制”?专家提出五项实战建议

面对这种“以正合,以奇胜”的新型攻击,芦笛结合Red Canary的发现,为企业和组织提出以下五点防御建议:

监控RMM工具的“异常行为”

不要只看程序是否运行,更要关注其网络连接。例如:是否连接到非常规域名?是否在非工作时间频繁活动?是否发起大量内网扫描?这些都可能是被控主机的信号。

实施“应用白名单”策略

通过组策略或终端管理平台,只允许企业批准的RMM工具安装和运行。任何私自安装的远程管理软件都应被自动阻止或立即告警。

加强用户教育与界面提示

在企业内部明确告知员工:真正的浏览器更新只会通过软件内置机制推送,不会通过网页弹窗或邮件附件进行。可在浏览器策略中加入提示语:“Chrome更新仅来自chrome://settings/help,勿信外部链接。”

配置EDR行为检测规则

设置自动化规则,当RMM工具首次启动后,若立即执行PowerShell脚本、调用WMI、枚举域账户或尝试访问敏感文件夹,系统应自动触发告警并隔离设备。

建立快速撤销机制

一旦发现未授权的RMM代理,应能通过集中管理平台一键卸载、吊销访问令牌,并切断其与云端控制台的连接,防止攻击者继续操控。

普通用户也能“自保”

虽然这类攻击主要针对企业环境,但个人用户同样不能掉以轻心:

不要随意点击网页上的“软件更新”弹窗;

对邮件中附带的“安装包”保持警惕,尤其是“.msi”“.exe”等可执行文件;

定期检查电脑上安装的程序列表,卸载不认识的远程协助软件;

使用具备防钓鱼功能的浏览器和安全软件。

结语:安全的本质是“持续怀疑”

这场“合法RMM滥用”事件再次提醒我们:在数字世界,最危险的威胁往往不是一眼就能识别的“坏人”,而是穿着“好人”外衣的伪装者。

“我们不能因为工具本身合法,就放松对其使用的监管。”芦笛强调,“未来的安全防御,必须从‘识别恶意’转向‘验证行为’——即使是一个好工具,如果干了坏事,也要能及时发现并制止。”

目前,已有部分企业开始重新评估其远程管理工具的使用策略,并加强内部审计。网络安全行业也在推动RMM厂商增强安全设计,如默认启用多因素认证、提供更细粒度的权限控制和会话日志审计。

在这场看不见硝烟的战争中,保持警惕、持续进化,才是唯一的生存法则。

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
王岳伦带女出席活动,王诗龄1米7身高超何超莲,少女感穿搭获赞

王岳伦带女出席活动,王诗龄1米7身高超何超莲,少女感穿搭获赞

述家娱记
2025-11-02 22:35:31
历时4个月!国足选帅迎最终章:2人中间选1个 其中1人为本土教练

历时4个月!国足选帅迎最终章:2人中间选1个 其中1人为本土教练

风过乡
2025-11-02 11:15:31
马杜罗紧急求助普京:委内瑞拉需要导弹、雷达和飞机

马杜罗紧急求助普京:委内瑞拉需要导弹、雷达和飞机

上观新闻
2025-11-02 21:07:05
大同通报“2万套保障房10年未完工”整改进展:已完工2486套,其余正推进

大同通报“2万套保障房10年未完工”整改进展:已完工2486套,其余正推进

澎湃新闻
2025-11-02 21:58:26
“你都31岁了,还开10万的车,好意思出来相亲?”

“你都31岁了,还开10万的车,好意思出来相亲?”

吃瓜盟主
2025-11-01 23:02:24
小米粥再次被关注,研究发现:高血糖患者喝小米粥,或有8大改变

小米粥再次被关注,研究发现:高血糖患者喝小米粥,或有8大改变

周哥一影视
2025-11-01 09:05:09
直线猛拉!芯片,重大利好!

直线猛拉!芯片,重大利好!

数据宝
2025-10-31 20:20:32
溥仪的文化程度到底是有多高?专家:其实他真实学历让你望尘莫及

溥仪的文化程度到底是有多高?专家:其实他真实学历让你望尘莫及

阿鄖田间生活
2025-10-31 17:20:33
四岛不归还 斗争永不息 1975年3月26日《人民日报》

四岛不归还 斗争永不息 1975年3月26日《人民日报》

那些看得见的老照片
2025-07-18 07:00:03
云南,下!雪!啦!

云南,下!雪!啦!

鲁中晨报
2025-11-02 17:11:03
成都蓉城不想夺冠的背后:教练薪资节省1.6亿,徐正源断舍离

成都蓉城不想夺冠的背后:教练薪资节省1.6亿,徐正源断舍离

姜大叔侃球
2025-11-01 20:27:43
国军少将被中统特务逮捕,蒋介石无奈出面营救:他是我的女婿

国军少将被中统特务逮捕,蒋介石无奈出面营救:他是我的女婿

范瞼舍长
2025-11-03 00:33:00
中美刚休战,俄总理就要访华,普京知道:留给俄罗斯的时间不多了

中美刚休战,俄总理就要访华,普京知道:留给俄罗斯的时间不多了

标体
2025-11-01 16:12:01
“高中签率”新股,来了

“高中签率”新股,来了

每日经济新闻
2025-11-02 15:04:24
出卖1000多名同志,却活到74岁的蔡孝乾,为何至今没有被清算?

出卖1000多名同志,却活到74岁的蔡孝乾,为何至今没有被清算?

报君知史
2025-10-20 11:19:06
官宣离婚2年后,夺回女儿抚养权的章子怡,没给汪峰留一丝体面

官宣离婚2年后,夺回女儿抚养权的章子怡,没给汪峰留一丝体面

说历史的老牢
2025-10-28 15:02:45
王建国与爱奇艺副总裁小红结婚,后者为三档爆款节目总导演

王建国与爱奇艺副总裁小红结婚,后者为三档爆款节目总导演

草莓解说体育
2025-10-27 02:33:04
《澎湖海战》争议的不是历史

《澎湖海战》争议的不是历史

求实处
2025-11-01 21:15:02
我突然明白了,王艺迪虽然是个女孩子,球迷为啥叫她“迪哥”了?

我突然明白了,王艺迪虽然是个女孩子,球迷为啥叫她“迪哥”了?

鸿印百合
2025-11-02 09:08:34
四大银行 大额存单最新利率:2025年11月,本金20万比买国债强吗?

四大银行 大额存单最新利率:2025年11月,本金20万比买国债强吗?

双色球的方向舵
2025-11-02 09:05:48
2025-11-03 02:04:49
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
168文章数 0关注度
往期回顾 全部

科技要闻

10月零跑突破7万辆,小鹏、蔚来超4万辆

头条要闻

马来西亚首富之子买上海大平层 449平米1.17亿元

头条要闻

马来西亚首富之子买上海大平层 449平米1.17亿元

体育要闻

这个日本人,凭啥值3.25亿美元?

娱乐要闻

陈道明被王家卫说他是阴阳同体的极品

财经要闻

段永平捐了1500万元茅台股票!本人回应

汽车要闻

神龙汽车推出“发动机终身质保”政策

态度原创

旅游
艺术
游戏
时尚
公开课

旅游要闻

这道金黄的绝美秋景里藏着古韵京华

艺术要闻

陈丹青 无论画风与文风,都具有一种优雅而朴素,睿智而率真的气质

TES给Faker打困了!网友称第一次见到Faker打哈欠

最近很火的发型,原来这么简单!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版