🏢 公司C档 · NaN分

网络战第一枪,为何总从邮件打响

··约1分钟阅读

📋 总体概括

Star Blizzard 换用 RedFlick 新战术、南非空管遭勒索、钓鱼邮件换面具骗过传统检查——三起事件共同指向:攻击入口仍是邮件与人,防守分水岭已从拦截转向检测与响应速度。本文拆解战术细节与背后的产业逻辑。

📄 正文

一周之内,三则不起眼的通报,拼出了一个完整的产业判断。俄罗斯背景的 Star Blizzard 换掉用了许久的 ClickFix 路数,改推代号 RedFlick 的新战术,把钓鱼网撒向乌克兰关联的 NGO、智库与记者;南非空管系统遭到勒索软件入侵,至少一套在运网络中发现了勒索工具包;而安全圈的老朋友——钓鱼邮件——又一次证明,它换张面具就能骗过熟悉的检查。这三件事指向同一个结论:入口的战争没有结束,只是记分牌从『拦没拦住』换成了『多快发现、多快按停』。

🎣 Star Blizzard 换刀:从 ClickFix 到 RedFlick

APT 组织的战术,寿命越来越短。

Star Blizzard 是长期活跃的俄罗斯背景 APT 组织,目标画像非常稳定:NGO、智库、记者这类『高情报价值、低防御预算』的机构,且高度聚焦乌克兰关联目标。近期研究者发现,它放弃了此前被广泛披露的 ClickFix 诱骗手法,转向一种被命名为 RedFlick 的新战术,并把钓鱼网撒得更宽,最终目的是在受害主机上植入自家的 CosmicPulse 后门。

ClickFix 的原理一句话能讲清:不利用漏洞,而是利用『热心』。攻击者诱导用户自己去执行一条命令、粘贴一段脚本,把权限亲手交出来。这种手法一度非常有效,因为它绕过了所有传统意义上『漏洞利用』才触发的告警。但代价是:一旦被公开命名、写进检测规则,边际效果就会断崖式下跌。

于是换刀。

据多位长期跟踪东欧方向威胁情报的同行观察,这类组织的战术轮换周期已经压缩到以月计——一个手法从被首次披露到被大规模替换,往往撑不过一个披露周期。背后是两条产业逻辑:

第一,TTP(战术、技术与流程)披露本身就是攻防对抗的一部分。命名一个手法(ClickFix),等于给全球防守方发了检测规则,也等于给攻击方下了『该换了』的通牒。

第二,目标选择暴露了攻防资源的不对称。NGO、智库、记者大多不在企业级安全预算的覆盖范围内,往往没有 EDR、没有 7×24 监控,却掌握着高价值信息。这是 APT 组织反复回来收割的原因。

判断:RedFlick 本身只是又一个名字,真正值得记住的是节奏——你更新检测规则的速度,是否快过对手换刀的速度。大多数机构的答案是:没有。

✈️ 空管系统中招:勒索软件摸到了运行网

勒索软件的谈判筹码,从来不是数据,而是停摆。

南非航空交通管制系统遭网络攻击后公开求助。据披露,⚠️ 至少一套处于运行状态的网络中发现了勒索软件工具包。这不是一起孤立的勒索事件——它是航空基础设施正承受越来越密集攻击的一个最新注脚,空管系统只是最新的靶子。

拆开看,有两个信号值得警惕:

其一,『运行网络』四个字。传统勒索的默认战场是 IT 网——文件服务器、数据库、办公终端,加密了还能靠备份恢复。而空管这类运行网络的价值在于可用性本身:系统停一分钟,天上和地上的调度就乱一分钟。攻击者把工具包装进运行网,说明分段隔离没有做到位,或者至少 IT 侧到运行侧存在被打通的通路。

其二,『寻求帮助』四个字。南非方面公开表示需要外部支援,暴露的是能力缺口:未必是没有预算意识,而是缺乏本地化的应急响应与取证能力。

产业逻辑上,勒索经济学一直在向『停摆即杠杆』的方向演进。制造业、医疗、物流之后,航空与空管被证明是可攻击的,下一次谈判桌上的筹码只会更重。而对安全产业来说,资源薄弱地区的关键基础设施防护是一片真实的市场空白——不是卖盒子,而是卖『出事后 48 小时内有人在现场』的能力。

判断:关键基础设施的勒索防御,重点不在防加密,而在网络分段与恢复演练。

📧 魔鬼还在邮件里,只是换了张面具

能通过所有检查的邮件,才是最危险的邮件。

素材里那句话值得原文读一遍:当钓鱼邮件越来越能通过那些『熟悉的检查』,损失大小就不再取决于你拦没拦住,而取决于发现和遏制的速度。

过去十年,邮件安全的攻防主战场是认证协议:SPF、DKIM、DMARC 一层层加上去,仿冒域名、伪造发件人的初级手法确实被压下去了。但防守方很快发现,攻击者不再伪造,而是借用——用真实的域名、真实的账号、真实的回复链,把恶意内容『合法地』送进来。所有检查项都是绿的,邮件本身就是危险的。

做过应急响应的人对这套剧本太熟悉了:邮件网关没有告警,用户正常交互,几小时后账号异常,再往后是邮件规则被改、数据被批量拉走。多位一线 IR 工程师私下交流时的说法几乎一致:现在复盘入侵事件,起点八九成绕不开一封邮件或一个账号凭据。

📉 这也解释了为什么 Star Blizzard 要不断换战术、为什么勒索团伙愿意在钓鱼上持续投入——入口收敛到邮件和身份之后,这里就是所有攻击的必经之路,值得反复打磨。

判断很直接:邮件网关、认证协议已经是标配,是『及格线』而不是『护城河』。真正的分水岭在两件事:一是对邮件之后的行为(异常登录、规则篡改、异常外发)有没有检测;二是出事之后,你的遏制动作是分钟级还是天级。

🧭 同一场战争:三起事件的产业拼图

APT 和勒索,正在用同一套入口打法。

把三件事放在一张表里,规律自己浮出来:

事件威胁类型目标关键手法防守方核心提示
Star Blizzard / RedFlickAPT 定向攻击乌克兰关联 NGO、智库、记者钓鱼新战术加 CosmicPulse 后门检测要跟行为,不跟样本
南非空管遇袭勒索软件空管运行网络工具包进入至少一套在运网络分段与恢复演练优先于防加密
钓鱼邮件新变体入口攻击各行业邮件用户通过传统认证与网关检查重心转向检测与遏制速度

三行看下来是同一条曲线:攻击的入口高度收敛(邮件、身份、人),攻击的成本持续下降(现成工具包、可租用的勒索设施、可轮换的 TTP),而防守的传统强项(边界、认证、网关)边际收益递减。

防守范式因此被迫切换:

维度旧范式:拦在门外新范式:假设已失陷
核心指标拦截率发现时长与遏制时长
投入重点网关、认证、边界检测、响应、演练
心理预设我们没被入侵我们正在被入侵
供应商角色卖盒子卖持续运营(MDR/XDR)

理想中的防守闭环长这样:

对采购方,说点反贩卖焦虑的实话:不需要为『AI 驱动的新型攻击』这类话术追加预算,需要的是先回答三个问题——钓鱼邮件进来之后你们多久能发现?发现后谁有权一键隔离?上一次全员演练是什么时候?三个问题答不上来,买什么都白搭。

写在最后

回到开头:Star Blizzard 换了刀,南非空管在求助,钓鱼邮件换了面具。三件事没有一件是『全新』的,但拼在一起指向同一个判断——攻击的入口战争已经打完,胜负手转移到了检测与响应的计时赛上。未来值得盯三个变量:APT 战术轮换的速度、关键基础设施在资源薄弱地区的攻防落差,以及『响应能力』会不会取代『拦截率』成为采购的第一指标。魔鬼还在邮件里,但买单的,从来都是响应慢的那一方。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)