一场伪装成税务通知的钓鱼行动,正在把正规远程管理软件变成入侵企业系统的通道。攻击者没有投放一眼就能识别的恶意程序,而是诱导收件人安装合法的远程监控与管理(RMM)工具,让外部人员获得对电脑的直接控制权。
活动最初以假冒加拿大税务局T4税务文件出现,但实际范围远不止于此。同一套文件投递框架还使用过美国社会保障局通知、Adobe PDF提示、发票、增值税提醒、物流信息和共享文件主题,在46个国家寻找目标。
![]()
安全分析平台ANY.RUN将这次行动识别为以美国为主的攻击活动,观测到的活动中45%与美国有关。ANY.RUN在分享给Cyber Security News的报告中表示,北美占已观测家族案例的61%,不过这些数字反映的是目标选择倾向,并非已确认的入侵数量。
真正的危险来自载荷本身。带有签名的远程支持软件看起来像正常管理操作,可能不会触发那些专门查找已知恶意程序的安全产品。一旦安装完成,攻击者就能获得直接操作权限,用来浏览系统、执行命令,或者为更深层的入侵做准备。
该活动自2026年1月以来持续活跃,研究人员提醒,已观测样本很可能低估了它的真实影响范围。
攻击从一封邮件开始
邮件会指向一个托管在可信云平台或已遭入侵网站上的短时页面。税务表格只是诱饵之一。页面外观类似文档门户,向收件人提供访问码,并给出一个带密码保护的ZIP压缩包,让自动化邮件扫描工具更难检查。
受害者解压压缩包并运行其中的Visual Basic脚本后,PowerShell会下载RMM安装程序。这一分支使用了GoTo Resolve和LogMeIn Rescue,相关活动还涉及ScreenConnect、ConnectWise和ITarian。这种灵活切换的做法,与此前滥用LogMeIn Resolve、把合法远程工具配置为攻击者控制通道的方式相似。
投放最终载荷前有多重筛选
运营者会先收集浏览器和位置信息,可能弹出hCaptcha验证,部分页面还会把访客信息发送到Telegram进行过滤。下载前设置短暂延迟,让自动化分析更难奏效;同时可能打开一个无害的在线PDF,让受害者把注意力留在所谓的文档上。
研究人员在2026年2月5日至7月29日期间,记录到240台主机上的425个工具包链接。94%这一比例出现在原文中,但后续内容未完整提供,无法进一步展开。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.