🏢 公司C档 · NaN分

别再盯着0day,攻击者已经在门内

··约1分钟阅读

📋 总体概括

韩国两大教会入侵、LUNEXSTEALER浏览器劫持、Earth Sirrush对乌间谍活动——三起看似无关的攻击指向同一个失守点:身份与授权。本文拆解三条攻击链的机理,并给出防御侧的产业判断。

📄 正文

最近一周,三份攻击分析报告摆在我面前:Oasis Security 拆解的韩国大型教会入侵、超过 100 个被黑网站投放的 LUNEXSTEALER、以及 TrendAI Research 追踪的 Earth Sirrush 对乌克兰的持续间谍活动。三起事件目标不同、手法不同,但拆开攻击链你会发现一个共同点——没有一条链依赖高价 0day。真正的失守点,全是身份:泄露的凭据、被绕过的授权、被伪装成正常工具的浏览器扩展。

这不是巧合,而是行业性的转向。攻防的重心正在从「打穿边界」转向「用好门内的钥匙」。

⛪ 教会被黑:一条没有 0day 的完整入侵链

金句先行:最坚固的门,挡不住拿着钥匙进门的人。

Oasis Security 分析了韩国两家最大规模教会的入侵事件。攻击者通过两条相互独立的入侵链得手,使用的手段并不神秘:一是植入 ERP 系统 Web Shell,二是获取特权数据库访问,三是利用泄露的凭据,四是踩中了 IDOR(对象级越权访问)这类「坏了的门锁」。

用一张图看这条攻击链的组装逻辑:

注意这里的每一环:Web Shell 属于最古老的持久化手法,IDOR 属于 OWASP 清单上最常见的一类业务逻辑缺陷,泄露凭据甚至算不上「漏洞」——它只是身份管理的日常失败。攻击者像拼积木一样,把几个「不够严重」的问题拼成了一次成功的深度入侵。

结果有多严重?Oasis Security 从攻击者服务器文件中的分析显示,两家机构的会众个人信息、员工数据、财务记录和管理信息被大量收集。对一个教会组织来说,这些数据几乎就是它的全部数字资产——信徒的奉献记录、内部财务审批、人事档案,一网打尽。

也要冷静看到边界:这是「恢复的攻击者痕迹」,而非完整事件还原。攻击的全部入口、横向路径和数据外泄总量,报告并未给出定论。但产业判断已经很清晰:中大型非科技机构的 IT 面,正在以 ERP、OA、数据库这套「老三样」为新的暴露面。 安全预算长期偏向终端和边界,而 ERP 的 Web 层、数据库账号、内部授权模型,恰恰是最少人盯防的地带。IDOR 之所以年年提、年年出事,是因为它测试的不是技术,而是「每一张业务单据是否校验了归属」——这种活,扫描器干不了,得靠开发和安全的流程咬合。

🧩 浏览器正在变成新的「终端」

金句先行:你以为你在用浏览器上网,攻击者以为浏览器就是你的电脑。

第二起事件更值得所有企业安全团队睡不着觉。一场利用超过 100 个被入侵网站投放的攻击活动,正在分发名为 LUNEXSTEALER 的 Windows 信息窃取木马。它的特别之处在于落地后的动作:安装一个名为 LUNARAXE 的浏览器扩展,伪装成「Microsoft Office Word Editor」——一个听起来毫无攻击性、任何办公场景都合理的名字。

这个扩展的能力清单值得逐条看:

能力层级具体行为危害定性
数据窃取窃取 Cookie、浏览历史、表单输入凭据传统 infostealer 标配
会话劫持拿到 Cookie 即可绕过密码复用会话绕过「没输密码」的直觉
远程控制攻击者可在网页内执行 JavaScript、操纵页面从「偷」升级为「控」

第三行是关键跃迁。传统信息窃取器是「拿钱走人」的一次性生意——拖走凭据,卖到暗网,结束。而 LUNARAXE 让攻击者在受害者的浏览器里常驻:他们可以实时在页面里执行 JavaScript、篡改页面内容。这意味着银行转账页面可以被实时干预、MFA 场景下的动态内容可以被操纵。浏览器从「数据出口」变成了「远程控制的驻点」。

据多位接近一线应急响应的人士私下透露,近两年企业端已经出现多起「终端无异常、浏览器有情况」的告警困惑——EDR 看进程一切正常,但会话就是被人用了。扩展类攻击的麻烦在于:它运行在浏览器进程的信任边界内,伪装成合法功能,传统基于文件与进程的检测天然钝感。

产业逻辑由此改写:当业务全部跑在 SaaS 和浏览器里,浏览器就是新的终端,扩展商店就是新的软件供应链。 企业此前为终端建设的管控体系——白名单、基线、审计——在浏览器扩展这一层几乎是空白。把浏览器扩展纳入资产管理与准入名单,从「建议」正在变成「底线」。

🕵️ 国家级行动的耐心:三年只做一件事

金句先行:APT 不比谁手法炫,比谁熬得住。

第三起事件把时间尺度拉到以「年」计。与俄罗斯结盟的威胁行为体 Earth Sirrush,至少自 2022 年起,对乌克兰的政府、国防、边防和物流组织持续进行鱼叉式钓鱼活动。TrendAI Research 的分析覆盖至 2026 年 7 月,结论是:这是一个持续演化的间谍工具集,其长期开发和基础设施使用模式,把多起看似孤立的行动串成了同一个入侵集合。此前它被追踪为 SHADOW-EARTH-065,且与乌克兰官方 CERT-UA 公布的追踪对象存在重叠——值得注意的是,分析指出其活动可能为著名的 Sandworm 的行动提供支撑。

用时间线看这种「熬」的功夫:

  • 2022 年起:对乌克兰政府、国防、边防、物流组织的鱼叉钓鱼持续展开
  • 2022–2025:工具集持续迭代,多起独立行动被串入同一入侵集合
  • 至 2026 年 7 月:分析窗口内的活动仍在延续,基础设施保持长期运维

这条链上没有华丽的技术。鱼叉钓鱼 + 持续演化的间谍工具,是这个领域最朴素的组合。但它的可怕之处在于组织能力:几年的时间里稳定维护钓鱼基础设施、持续开发工具、覆盖多个目标行业——这背后是标准化分工和预算保障,是把入侵当成一条生产线来经营。

末端的连接尤其值得警惕:间谍活动积累的访问与侦察,可能被用于支撑更具破坏性的行动。对目标国的政府与物流机构来说,反钓鱼演练、邮件网关、最小权限,这些「无聊」的功课就是生死线。而对安全产业来说,Earth Sirrush 的案例再次证明:威胁情报的价值不在单次告警,而在跨年归因——把散落的碎片连成一条线的能力,才是买情报真正买的东西。

💡 三条链,同一个答案:把身份管起来

把三起事件放进一张对照表,规律自己会浮出来:

事件目标核心失守点是否依赖0day
韩国教会入侵ERP与数据库泄露凭据+IDOR越权否
LUNEXSTEALER浏览器扩展伪装合法扩展常驻否
Earth Sirrush政府与国防机构鱼叉钓鱼初始访问否

三条链,三种目标,零个 0day。这不是攻击者仁慈,而是经济理性的选择:身份层的机会成本最低、收益最高,为什么要买 0day? 泄露的凭据在暗网按条计价,IDOR 靠勤奋的自动化挖掘就能批量发现,伪装成办公工具的扩展借助人的信任即可落地。攻击者的创新,全部花在了「怎么用好合法身份」上。

这对防御侧意味着三件必须做的实事:其一,把凭据生命周期管理当基建——泄露监测、凭据轮转、特权账号最小化,别再把数据库管理员口令当成部门机密写在共享文档里;其二,把授权校验从「上线前顺手测测」变成 CI/CD 的强制关卡,IDOR 类缺陷的治理要下沉到业务逻辑评审;其三,把浏览器与扩展纳入终端安全管辖范围,建立企业扩展白名单,对「高权限读改网页内容」的扩展单独设审批。

据业内人士的普遍体感,今年多数企业的安全预算仍然压在边界和终端上,而实际告警里占比最高的入口早已转向身份滥用与会话劫持。预算和风险的错配,就是未来一年最确定的失分点。

小结

韩国教会的 ERP Web Shell、LUNEXSTEALER 的伪装扩展、Earth Sirrush 的三年钓鱼——三份报告读下来,最刺眼的不是手法,而是它们的「朴素」。攻防的杠杆已经从漏洞本身移向身份与授权:谁能管好每一把钥匙、校验每一次越权、看住每一个浏览器扩展,谁就能把攻击者挡在「门内」之前。0day 的故事仍然会占据头条,但真正决定得失的,是那些没人愿意写进汇报 PPT 的基本功。下一年的分水岭,就在这里。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)