🏢 公司C档 · NaN分

黑客不撬门了,改捡钥匙了

··约1分钟阅读

📋 总体概括

韩国大型教会、Chrome恶意扩展、乌克兰间谍活动,三起近期攻击看似无关,却没有一起依赖0day:泄露凭证、被信任的扩展、一封鱼叉邮件。本文拆解三条攻击链,指出身份与信任滥用正取代漏洞利用,成为攻防主战场。

📄 正文

三起攻击,零个0day。

这是把近期三份技术报告放在一起看时,最扎眼的共同点:两家韩国最大教会被入侵,靠的是ERP的Web Shell加泄露凭证;LUNEXSTEALER感染用户,靠的是被入侵网站分发的一个伪装成Office组件的浏览器扩展;针对乌克兰的Earth Sirrush间谍活动,靠的是持续数年的鱼叉钓鱼。

没有漏洞利用框架的炫技,没有内核级后门。攻击者拿到的东西,要么是被信任的凭证,要么是被信任的软件形态。攻防的重心,正在从"砸门"转向"捡钥匙"。

⛪ 教会失守:一场没有0day的入侵

最坚固的门,往往败给最不起眼的钥匙。

想象一下周日礼拜的场景:数千会众的奉献记录、员工信息、财务流水、行政文件,安静地躺在一套ERP系统里。大多数人会默认教会是"没有攻击价值"的目标——但Oasis Security的最新分析恰恰推翻了这个假设。两家韩国最大的教会机构被入侵,攻击者服务器上留下的大量文件显示,会众、员工、财务、行政四大类信息被广泛收集。

技术链条值得逐段拆解。这不是一次入侵,而是两条独立的入侵链,但用了同一套配方:ERP系统被植入Web Shell,攻击者借此获得高权限的数据库访问;同时配合泄露的凭证和失效的授权控制——也就是典型的IDOR(不安全的直接对象引用)漏洞,一路横向、一路拖库。

三个细节值得圈出来。第一,IDOR和失效的访问控制常年盘踞在OWASP风险清单头部,本质是"每个对象都该问一句你是谁、你能看什么",但大量系统上线时根本没做这层校验。第二,ERP系统在很多组织心里仍是"内网资产",补丁节奏和暴露面管理远落后于对外网站。第三,泄露凭证的参与意味着入侵的起点可能根本不在受害者网络内——而在某个早已失守的第三方库里。

需要说明的是,Oasis Security自己就是身份安全厂商,报告基于攻击者服务器上恢复的痕迹,并非完整还原。但即便打了折扣,产业判断依然成立:数据密集、预算有限、信任度高的机构——教会、学校、NGO——正在成为攻击者眼里的"性价比目标"。它们手里握着的会众/成员身份数据,在黑市上从来不缺买家。

🧩 浏览器扩展:一枚"合法形态"的后门

浏览器正在变成攻击者的操作系统。

另一条链的起点更低——一批被入侵的网站。安全研究人员追踪到超过100个网站被用于分发LUNEXSTEALER,一款Windows信息窃取器。它真正阴的地方不在窃取本身,而在落地形态:安装一个名为LUNARAXE的浏览器扩展,在基于Chromium的浏览器里伪装成"Microsoft Office Word Editor"。

一个看起来像办公工具的扩展,能干什么?窃取Cookie、浏览历史、用户在表单里输入的凭证——这些只是基础操作。它还能在网页内执行JavaScript、操纵页面内容。换句话说,攻击者拿到了对浏览器的远程控制权:你看到的页面,和服务器返回的页面,可以不是同一个。

维度韩国教会事件LUNEXSTEALEREarth Sirrush
入侵起点ERP Web Shell + 泄露凭证100+被入侵网站鱼叉钓鱼邮件
关键载体Web Shell、数据库权限恶意扩展LUNARAXE演进中的间谍工具集
核心手段IDOR越权 + 高权限拖库页面内执行JS、劫持会话长期侦察与信息收集
窃取目标会众/员工/财务/行政数据Cookie、凭证、浏览记录政府、国防、边防、物流情报
是否依赖0day否否否

这背后的产业逻辑有两层。

第一层是窃密经济。信息窃取器早就商品化了,被入侵网站做分发、扩展做持久化,是一条成熟的流水线。偷走的Cookie意味着什么?意味着会话劫持可以绕过相当一部分多因素认证——你验证了登录,攻击者直接复用你的"已登录状态"。这也是为什么近几年大厂纷纷收紧浏览器扩展权限、加速淘汰旧版清单的原因。

第二层是信任滥用。"浏览器扩展"这个形态自带信任光环,用户对地址栏里的图标警惕,对已安装的扩展几乎没有感知。据多位一线应急响应人员私下聊起,企业终端上躺着多少个来源不明的扩展,IT部门往往一无所知——"扩展库存"这个词,大多数安全团队听过但没做过。

🎯 Earth Sirrush:以年为单位的耐心

间谍的耐心,是以年为单位的。

第三条链来自另一个世界,但更冷。趋势研究团队TrendAI Research的分析显示,与俄罗斯对齐的威胁组织Earth Sirrush(此前编号SHADOW-EARTH-065)至少从2022年起,就持续对乌克兰的政府、国防、边防和物流机构实施鱼叉钓鱼。其工具集在数年间持续演进,基础设施模式与开发习惯,把过去看似互不相关的多起活动串了起来——并与CERT-UA此前披露的活动存在重叠。

至少2022年起

持续针对乌克兰政府与国防机构鱼叉钓鱼

长期活动

曾以SHADOW-EARTH-065编号追踪

持续演进

基础设施与工具集串联多起表面无关的战役

分析窗口截至2026年7月

TrendAI确认活动仍在延续

分析中最值得注意的一个判断是:这些间谍活动可能为Sandworm的行动提供前期支持。熟悉乌克兰战场网络行动的人都知道Sandworm意味着什么——那个组织历史上与多起破坏性事件相关。间谍在前,破坏在后,是一条被反复验证过的作业链:先摸清网络结构、凭证分布和关键系统位置,再等待或制造行动窗口。

产业逻辑同样清晰:在国家级对抗里,钓鱼依然是最便宜、最难防的入口。边界防住了邮件网关,防不住一封措辞贴合时事的"边防调度通知"。对手不追技术奇观,追的是人的注意力和组织流程的缝隙。这类活动的防御重心,不在某个单点产品,而在凭证治理、特权访问管理和"假定邮件皆可疑"的流程纪律上。

💡 三条链,一个母题:信任被偷走了

把三份报告叠在一起,会看到一个让防守方不太舒服的结论。

教会事件偷的是凭证与授权的信任——泄露的密码加上没做校验的对象访问;LUNEXSTEALER偷的是软件形态的信任——用户信任浏览器扩展,攻击者就把后门做成扩展;Earth Sirrush偷的是通信的信任——鱼叉邮件冒充正常业务往来。

`

攻击者视角的最低成本路径:

0day利用 → 成本高、易被发现、用一次少一次

凭证与信任滥用 → 成本低、难检测、可持续复用

`

这正是近两年攻防态势的核心变化:漏洞利用在变贵,身份滥用在变便宜。对防守方的启示,其实比想象中具体——

一,把凭证当资产管。泄露凭证监控、强制轮换、敏感系统禁用密码复用,是所有防御里性价比最高的三件事。

二,把授权当产品测。IDOR不是渗透测试的加分项,而是必须系统化覆盖的基础项,尤其是ERP、CRM这类数据富集系统。

三,把浏览器当终端管。扩展白名单、来源审计、会话绑定,应该进企业的基线配置。

四,把钓鱼当常态演。能挡住85%钓鱼邮件的网关,挡不住那封精心定制的第86封;抵抗性认证和流程冗余,才是兜底。

小结

三起事件、三个大洲、三种目标,指向同一个事实:攻击者的入场券越来越不是漏洞,而是信任。对组织而言,真正的攻击面已经从"暴露的端口"迁移到"被信任的身份、扩展与人"。下一阶段的防御投入,与其继续堆边界设备,不如把钱花在身份治理和访问审计上——毕竟,门锁再好,也架不住钥匙本身就在别人手里。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)