🏢 公司C档 · NaN分

黑客开始用正版软件干活了

··约1分钟阅读

📋 总体概括

Kothamine 借 Tailscale 隐身、Qilin 疑似用 AI 写作案工具、ClickFix 把 C2 藏进 Google Sheets——攻击者正在系统性地拆除自己的恶意痕迹。本文拆解三个案例背后的同一逻辑:当攻击流量全部披着合法外衣,传统检测模型失灵,防御重心必须转向身份与行为。

📄 正文

导语

过去判断一个攻击是否发生,最省事的办法是看流量里有没有恶意域名、恶意 IP。现在这条路正在被堵死:恶意软件 Kothamine 干脆用 Tailscale 的合法工具收指令,$ClickFix 团伙把 C2 藏进 Google 自己的文档服务,勒索团伙 Qilin 甚至疑似让 AI 上岗打工。三个案例,一个信号:攻击者正在主动拆掉自己身上的恶意标签,而防御方的整套检测逻辑,需要重新校准。

🔧 一把正版钥匙,打开了拒绝的门

安全圈私下流传一句话:最难检测的攻击,是不存在的攻击。

Kothamine 就是这句话的注脚。这个恶意软件家族没有自建 C2 服务器,没有注册可疑域名,也没有在流量里留下可被特征匹配的恶意载荷——它直接调用 Tailscale 旗下名为 tailcat 的合法工具,通过一条加密连接接收攻击者指令。

这意味着什么?对网络侧的检测设备来说,这是一条通往合法 SaaS 服务的加密隧道,目标域名干净、证书有效、协议正常。传统的域名信誉库、黑名单、DNS 日志分析,在这里全部哑火。你没法封禁一个你根本不知道要用作攻击通道的服务——因为同一个服务,可能此刻正被隔壁公司的运维用来管理服务器。

这就是安全行业常说的 LOTL(Living Off The Land,就地取材)战术的又一次升级。从 PowerShell 到 WMI,从云存储 API 到远程管理工具,攻击者的工具箱正在被正版软件填满。每一次升级,都在把检测成本往防御方身上推。

产业层面的判断是:单纯的网络流量检测,性价比正在快速下降。防御方必须开始追问一个此前属于零信任范畴的问题——这台机器为什么需要一条到 Tailscale 协调服务器的隧道?它有对应的业务授权吗?问题从流量层回到了身份层。

📈 日本勒索半年报,中小企业是主战场

把镜头拉远,看一组宏观数据。据日本 2026 年上半年勒索软件事件统计,事件总量同比上涨 4.7%。涨幅不算惊人,但结构变化值得警惕。

最活跃的团伙叫 The Gentlemen。它的泄漏站点挂出受害者数量,从 1 月到 7 月翻了一倍还多——这是一个仍在高速扩张期的团伙。紧随其后的是老牌勒索家族 Qilin。

更扎眼的是受害者画像:注册资本低于 10 亿日元(约合人民币 5000 万元)的中小企业,占了全部受害者的 80%。

指标数据
事件总量同比+4.7%
最活跃团伙The Gentlemen
The Gentlemen 泄漏站挂出量1月至7月翻倍以上
第二名团伙Qilin
中小企业(资本低于10亿日元)占比80%

这 80% 不是偶然。中小企业普遍缺少专职安全团队,备份策略形同虚设,网络边界设备长期不打补丁。对勒索团伙来说,攻击大企业要面对 EDR、SOC、保险公司的合规要求,攻击中小企业则是低阻力、快变现的生意。勒索经济正在完成一次残酷的市场下沉。

多位接近日本应急响应一线的人士透露,The Gentlemen 之所以增长迅猛,与其基础设施的持续迭代有关——团队投入资源维护和更换攻击基础设施,让溯源工作反复归零。这说明头部勒索团伙已经不是一个松散的黑产小组,而是一个有研发投入、有基础设施运维、有增长指标的犯罪组织。

🧠 Qilin 疑似让 AI 打工,攻击开始内卷

那份日本报告里还有一个更值得展开的细节:Qilin 疑似在攻击活动中使用了 AI。

报告没有给出完整的技术细节,但这一信号本身已经足够重要。此前安全社区讨论 AI 与攻击的关系,大多停留在钓鱼邮件文案生成的层面——AI 让钓鱼邮件少一点语法错误、更贴合目标行业语境。但如果一个头部勒索团伙开始在攻击链条的更多环节引入 AI,比如辅助撰写勒索谈判话术、加速分析窃取数据的价值、优化目标筛选,那意味着攻击者的边际成本曲线在整体下移。

这件事的产业逻辑在于竞争。勒索软件即服务(RaaS)生态高度内卷,加盟团伙之间的竞争同样是效率竞争。谁能更快筛选高价值目标、更快完成加密、更快谈出赎金,谁就能在泄漏站点上挂出更多名字。AI 恰好是当下最便宜、最通用的效率杠杆。

一个可以推演的传导链条:

对安全厂商而言,这未必全是坏消息。攻击效率的每一次系统性提升,最终都会转化为防御侧的采购需求。但采购什么、部署在哪一环,决定权正在从合规驱动转向实战驱动——这是未来两年安全产业最确定的结构性变化之一。

🌐 C2 藏进 Google Sheets,浏览器成了新战场

第三个案例来自 Cisco Talos 的追踪报告,手法比前两个更隐蔽:一场加密货币窃取活动,把命令与控制(C2)架在了 Google 自己的服务上。

具体做法是:攻击者在一个公开发布的 Google Sheets 文档中放置混淆后的 JavaScript,利用 Google Visualization API 作为通信信道。受害者的浏览器会话中被注入这段脚本,随后从 Google 的公开服务中拉取指令。整个过程里,受害者访问的都是 Google 的合法域名。

这比 Kothamine 的做法走得更远。Tailscale 至少还算小众工具,封禁策略尚有讨论空间;而谁能封 Google Sheets?哪一家企业的防火墙敢对 google.com 域名做激进拦截?

这里有一个值得注意的战术组合:该活动属于 $ClickFix 类攻击的浏览器化延伸。ClickFix 的经典剧本是诱导用户在终端执行命令——假验证码、假错误弹窗,骗用户自己粘贴恶意命令。而这一变种把战场搬进了浏览器会话本身,不再需要用户执行系统命令,隐蔽性和触达面都上一个台阶。

据业内多位研究者的共识,滥用头部 SaaS 服务作为 C2 信道,正在从个别团伙的独门技巧变成可以被批量复制的公开配方。开源社区里已经出现多个类似的 POC 框架,攻击的复制成本极低。

⚠️ 防御逻辑要换底座了

把三个案例并排看,规律清晰得近乎刺眼。

2026 年上半年,攻击者完成了三重卸载:卸载自建基础设施(Kothamine 用 Tailscale)、卸载恶意工具(ClickFix 用 Google 服务当 C2)、甚至开始卸载人力(Qilin 疑似用 AI)。攻击者正在系统性地移除一切可供检测的特征——没有恶意域名、没有恶意文件、没有可疑进程,只剩行为本身。

案例滥用的合法服务失效的检测手段
KothamineTailscale tailcat域名黑名单与流量特征
ClickFix 变种Google Sheets 与 Visualization API对合法 SaaS 的网络拦截
Qilin疑似 AI 辅助攻击基于历史样本的模式匹配

时间线也印证了这种加速——三个公开披露的事件集中出现在同一个报告周期内:

  • 2026 年上半年:日本勒索事件同比增长 4.7%,The Gentlemen 与 Qilin 领跑
  • 2026 年 1 月至 7 月:The Gentlemen 泄漏站挂出量翻倍以上
  • 同期:Cisco Talos 披露 ClickFix 变种滥用 Google 服务的加密货币窃取活动

对应的防御答案其实早已在行业议程里,只是这次被现实推到了必须落地的位置:第一,检测重心从指标(IoC)转向行为与身份,追问不是这个域名是否恶意,而是这个身份为什么在做这件事;第二,对合法 SaaS 的使用建立基线,Tailscale、Google Workspace 这类工具应该有白名单化的授权与监控,而不是默认放行;第三,对那 80% 的中小企业,靠自身建设安全能力不现实,托管检测与响应(MDR)类服务需要真正下沉到这个价格带。

金句说过很多次了,这里再说一次也不嫌多:攻击者不需要攻破你的防线,只需要借用你本来就信任的东西。

小结

三个案例指向同一个终局:当攻击流量全部披着合法外衣,基于黑名单的检测模型将加速失效,防御的胜负手转移到身份治理、行为基线和最小权限的执行质量上。可以预见,下半年我们会看到更多头部 SaaS 服务被纳入滥用观测清单,厂商侧的滥用监控责任也会被反复讨论。对防守方而言,现在值得做的一件事很朴素:把公司里每一把正版钥匙都登记造册,并追问一句——它凭什么在那里。

本文基于公开披露的安全研究报告整理分析,涉及攻击技法的描述仅作防御视角的行业观察,不提供任何操作细节。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)