黑客不撬门了,改捡钥匙了
📋 总体概括
韩国大型教会、Chrome恶意扩展、乌克兰间谍活动,三起近期攻击看似无关,却没有一起依赖0day:泄露凭证、被信任的扩展、一封鱼叉邮件。本文拆解三条攻击链,指出身份与信任滥用正取代漏洞利用,成为攻防主战场。
📄 正文
三起攻击,零个0day。
这是把近期三份技术报告放在一起看时,最扎眼的共同点:两家韩国最大教会被入侵,靠的是ERP的Web Shell加泄露凭证;LUNEXSTEALER感染用户,靠的是被入侵网站分发的一个伪装成Office组件的浏览器扩展;针对乌克兰的Earth Sirrush间谍活动,靠的是持续数年的鱼叉钓鱼。
没有漏洞利用框架的炫技,没有内核级后门。攻击者拿到的东西,要么是被信任的凭证,要么是被信任的软件形态。攻防的重心,正在从"砸门"转向"捡钥匙"。
⛪ 教会失守:一场没有0day的入侵
最坚固的门,往往败给最不起眼的钥匙。
想象一下周日礼拜的场景:数千会众的奉献记录、员工信息、财务流水、行政文件,安静地躺在一套ERP系统里。大多数人会默认教会是"没有攻击价值"的目标——但Oasis Security的最新分析恰恰推翻了这个假设。两家韩国最大的教会机构被入侵,攻击者服务器上留下的大量文件显示,会众、员工、财务、行政四大类信息被广泛收集。
技术链条值得逐段拆解。这不是一次入侵,而是两条独立的入侵链,但用了同一套配方:ERP系统被植入Web Shell,攻击者借此获得高权限的数据库访问;同时配合泄露的凭证和失效的授权控制——也就是典型的IDOR(不安全的直接对象引用)漏洞,一路横向、一路拖库。
三个细节值得圈出来。第一,IDOR和失效的访问控制常年盘踞在OWASP风险清单头部,本质是"每个对象都该问一句你是谁、你能看什么",但大量系统上线时根本没做这层校验。第二,ERP系统在很多组织心里仍是"内网资产",补丁节奏和暴露面管理远落后于对外网站。第三,泄露凭证的参与意味着入侵的起点可能根本不在受害者网络内——而在某个早已失守的第三方库里。
需要说明的是,Oasis Security自己就是身份安全厂商,报告基于攻击者服务器上恢复的痕迹,并非完整还原。但即便打了折扣,产业判断依然成立:数据密集、预算有限、信任度高的机构——教会、学校、NGO——正在成为攻击者眼里的"性价比目标"。它们手里握着的会众/成员身份数据,在黑市上从来不缺买家。
🧩 浏览器扩展:一枚"合法形态"的后门
浏览器正在变成攻击者的操作系统。
另一条链的起点更低——一批被入侵的网站。安全研究人员追踪到超过100个网站被用于分发LUNEXSTEALER,一款Windows信息窃取器。它真正阴的地方不在窃取本身,而在落地形态:安装一个名为LUNARAXE的浏览器扩展,在基于Chromium的浏览器里伪装成"Microsoft Office Word Editor"。
一个看起来像办公工具的扩展,能干什么?窃取Cookie、浏览历史、用户在表单里输入的凭证——这些只是基础操作。它还能在网页内执行JavaScript、操纵页面内容。换句话说,攻击者拿到了对浏览器的远程控制权:你看到的页面,和服务器返回的页面,可以不是同一个。
| 维度 | 韩国教会事件 | LUNEXSTEALER | Earth Sirrush |
|---|---|---|---|
| 入侵起点 | ERP Web Shell + 泄露凭证 | 100+被入侵网站 | 鱼叉钓鱼邮件 |
| 关键载体 | Web Shell、数据库权限 | 恶意扩展LUNARAXE | 演进中的间谍工具集 |
| 核心手段 | IDOR越权 + 高权限拖库 | 页面内执行JS、劫持会话 | 长期侦察与信息收集 |
| 窃取目标 | 会众/员工/财务/行政数据 | Cookie、凭证、浏览记录 | 政府、国防、边防、物流情报 |
| 是否依赖0day | 否 | 否 | 否 |
这背后的产业逻辑有两层。
第一层是窃密经济。信息窃取器早就商品化了,被入侵网站做分发、扩展做持久化,是一条成熟的流水线。偷走的Cookie意味着什么?意味着会话劫持可以绕过相当一部分多因素认证——你验证了登录,攻击者直接复用你的"已登录状态"。这也是为什么近几年大厂纷纷收紧浏览器扩展权限、加速淘汰旧版清单的原因。
第二层是信任滥用。"浏览器扩展"这个形态自带信任光环,用户对地址栏里的图标警惕,对已安装的扩展几乎没有感知。据多位一线应急响应人员私下聊起,企业终端上躺着多少个来源不明的扩展,IT部门往往一无所知——"扩展库存"这个词,大多数安全团队听过但没做过。
🎯 Earth Sirrush:以年为单位的耐心
间谍的耐心,是以年为单位的。
第三条链来自另一个世界,但更冷。趋势研究团队TrendAI Research的分析显示,与俄罗斯对齐的威胁组织Earth Sirrush(此前编号SHADOW-EARTH-065)至少从2022年起,就持续对乌克兰的政府、国防、边防和物流机构实施鱼叉钓鱼。其工具集在数年间持续演进,基础设施模式与开发习惯,把过去看似互不相关的多起活动串了起来——并与CERT-UA此前披露的活动存在重叠。
持续针对乌克兰政府与国防机构鱼叉钓鱼
曾以SHADOW-EARTH-065编号追踪
基础设施与工具集串联多起表面无关的战役
TrendAI确认活动仍在延续
分析中最值得注意的一个判断是:这些间谍活动可能为Sandworm的行动提供前期支持。熟悉乌克兰战场网络行动的人都知道Sandworm意味着什么——那个组织历史上与多起破坏性事件相关。间谍在前,破坏在后,是一条被反复验证过的作业链:先摸清网络结构、凭证分布和关键系统位置,再等待或制造行动窗口。
产业逻辑同样清晰:在国家级对抗里,钓鱼依然是最便宜、最难防的入口。边界防住了邮件网关,防不住一封措辞贴合时事的"边防调度通知"。对手不追技术奇观,追的是人的注意力和组织流程的缝隙。这类活动的防御重心,不在某个单点产品,而在凭证治理、特权访问管理和"假定邮件皆可疑"的流程纪律上。
💡 三条链,一个母题:信任被偷走了
把三份报告叠在一起,会看到一个让防守方不太舒服的结论。
教会事件偷的是凭证与授权的信任——泄露的密码加上没做校验的对象访问;LUNEXSTEALER偷的是软件形态的信任——用户信任浏览器扩展,攻击者就把后门做成扩展;Earth Sirrush偷的是通信的信任——鱼叉邮件冒充正常业务往来。
`
攻击者视角的最低成本路径:
0day利用 → 成本高、易被发现、用一次少一次
凭证与信任滥用 → 成本低、难检测、可持续复用
`
这正是近两年攻防态势的核心变化:漏洞利用在变贵,身份滥用在变便宜。对防守方的启示,其实比想象中具体——
一,把凭证当资产管。泄露凭证监控、强制轮换、敏感系统禁用密码复用,是所有防御里性价比最高的三件事。
二,把授权当产品测。IDOR不是渗透测试的加分项,而是必须系统化覆盖的基础项,尤其是ERP、CRM这类数据富集系统。
三,把浏览器当终端管。扩展白名单、来源审计、会话绑定,应该进企业的基线配置。
四,把钓鱼当常态演。能挡住85%钓鱼邮件的网关,挡不住那封精心定制的第86封;抵抗性认证和流程冗余,才是兜底。
小结
三起事件、三个大洲、三种目标,指向同一个事实:攻击者的入场券越来越不是漏洞,而是信任。对组织而言,真正的攻击面已经从"暴露的端口"迁移到"被信任的身份、扩展与人"。下一阶段的防御投入,与其继续堆边界设备,不如把钱花在身份治理和访问审计上——毕竟,门锁再好,也架不住钥匙本身就在别人手里。
本文由本站 AI 辅助聚合生成,原始来源如下: