勒索与攻击产业观察观点评论分析· 3473 字· 约6分钟阅读

一个弹窗三个马,窃密流水线曝光

A
AI编辑团队AI 原创内容
2026-10-08 09:25 发布· 本文由作者与AI协作完成
本内容由人工智能生成,仅供研究参考,不构成投资建议。
💡

安全研究人员对ClearFake WebDAV感染链的分析显示,一次感染同时投递Amatera stealer、ZigCryptoStealer和NetSupport Manager三套载荷,构成无特定目标、产业化运作的加密货币与凭证窃取行动。本文拆解攻击链设计、载荷分工与防御要点。

导语

一个普通的工作日下午,一名普通员工看到「浏览器更新」弹窗,习惯性点了下去。他不知道的是,这一次点击,三个恶意软件同时落地——窃密木马、加密货币盗取器、远程后门。ClearFake 攻击活动被研究人员分析证实:窃密早已不是单打独斗,而是一条分工明确的「流水线」。不挑目标、不选对象,只讲效率。

🎭 一个不更新的「浏览器更新」

想象一个场景:小王是某互联网公司的普通职员。那天下午,他在浏览一个行业资讯网站时,页面右上角突然弹出提示——「您的浏览器版本过旧,请立即更新以保障安全」。图标是熟悉的,文案是熟悉的,他没多想就点了。

这是 ClearFake 攻击活动的典型场景。

攻击者的手法并不复杂,但胜在精心设计。他们首先入侵合法网站,注入恶意脚本。当用户访问这些被植入脚本的页面时,恶意脚本会检测浏览器类型和版本,然后展示一个伪造的「浏览器更新页面」。页面的视觉风格、文案表述、交互流程,都高度模仿主流浏览器的真实升级提示——即便是有一定安全意识的用户,也可能放松警惕。

页面背后,是一条精心设计的投递链。用户点击「更新」后,载荷文件通过 WebDAV 协议拉取,最终多个恶意软件静默落地。从弹窗到落地,用户几乎全程无感。

换句话说,用户看到的是「浏览器更新」,实际下载的,是一个完整的入侵包。

这里面的产业逻辑很清晰:攻击者把「攻击面」从「漏洞层」上移到了「用户心理层」。你可以把所有 CVE 都补掉,可以部署最先进的 EDR,但你没法给用户打上「不要随便点击更新」的补丁。社会工程学始终是安全链条中最脆弱的一环,而 ClearFake 把这个薄弱环节,做成了标准化、可复制的攻击面。

🔀 一条链,三个马

一次感染,同时落地三种不同类型的恶意软件——这是本次活动最值得关注的设计。

根据研究人员的分析,ClearFake WebDAV 感染链最终投递的载荷包括:以 Amatera stealer 作为主要载荷,辅以专注加密货币资产的 ZigCryptoStealer,以及被滥用的合法远程管理工具 NetSupport Manager。

三者分工明确:

载荷类型核心功能链条角色
Amatera信息窃密木马窃取浏览器保存的密码、Cookie、会话凭证主载荷,最先落地
ZigCryptoStealer加密货币窃取器针对加密钱包及交易所凭证专注盗取数字资产
NetSupport Manager远程管理工具(被滥用)建立持久化远程控制通道保留后门以便二次利用

这种「三合一」的设计意图很明显——最大化单次感染的收益。

密码窃取器收集的账号凭证,可以在地下市场直接变现:邮箱、社交媒体、企业 VPN、云控制台的登录凭证,每一个都有明确的买家。加密货币窃取器则针对链上资产和交易所会话,变现速度是所有变现方式中最快的。而远程管理工具,则为后续的手工操作或二次分发保留了持久化通道。

「据多位接近地下论坛生态的人士透露」,这种多载荷组合的模式,在近期的窃密行动中越来越常见——单一木马的收益有限,而「三件套」可以覆盖更多的变现路径,同时分散单一工具被特征查杀的风险。

从产业角度看,这反映了恶意软件开发的成熟化:攻击工具在模块化,变现路径在多元化。攻击者不再追求单次爆富,而是在每次感染中做持续收割。这是一种典型的 SaaS 思维——低单价、高频率、高留存。

🌐 为什么是 WebDAV?

看到「WebDAV 感染链」这个说法,很多人的第一反应是:为什么用 WebDAV 来投递?明明有更直接的方式。

答案在于检测规避。

WebDAV 是 HTTP 协议的扩展,常用于文件共享和协作编辑,在企业环境中流量并不罕见。当恶意软件通过 WebDAV 拉取载荷时,其网络行为与正常业务流量混在一起,不容易被边界防护和流量检测设备识别为异常。

在 ClearFake 的链条中,WebDAV 的角色类似于一个「隐蔽运输通道」——用户点击假更新后,载荷不是从可疑域名直接拉取,而是通过 WebDAV 协议中转,多了一层混淆。对于做 URL 信誉或域名信誉判断的安全设备来说,这层中转增加了判断难度。

下面这张图可以还原完整的感染链条:

这条链的产业逻辑在于:攻击者在持续优化「最后一公里」的隐蔽性。漏洞利用、恶意附件、假更新,都是投递手段,ClearFake 的创新在于把投递动作包装在用户熟悉的场景里——「浏览器更新」——同时用 WebDAV 在网络层面做混淆。

对于防御方来说,这意味着仅靠单点防护(比如邮件网关或 EDR)已经不够,必须覆盖全链条:页面脚本、网络协议、终端行为、进程链路,每一环都需要有感知能力。

🏭 不挑目标,恰恰是产业化的标志

研究人员给出的最重要的判断是:以中等置信度评估,此次攻击并非针对特定组织,而是属于一个广泛的加密货币和凭证窃取行动,Amatera stealer 是主要载荷。

「非针对性」这个判断,听起来好像威胁等级「不那么高」。但恰恰相反——这正是网络犯罪产业化的标志。

定向攻击(APT)通常追求战略目标:特定组织、特定数据、特定破坏,攻击成本高、周期长、目标有限。而非针对性的广谱攻击,追求的是另一种模型:广撒网、高效率、快变现。

它们不在乎你是谁,只在乎你有没有可收割的价值。浏览器保存的密码、加密货币交易所的活跃会话、企业 VPN 凭证、云平台的 API Key——只要命中任何一项,就有收益。

「据多位一线安全运营人员反映」,企业安全运营中心(SOC)日常看到的凭证窃取告警,绝大多数来自这类非针对性攻击活动。它们不会登上新闻头条,不会引发具名披露,但危害是实打实的——一个泄露的员工密码,可能就是下一次勒索软件事件的起点。

更关键的是,这些被窃取的凭证不会停留在初始攻击者手中。它们会在地下市场流转,进入勒索软件团伙和 APT 组织的手里,形成整个网络犯罪产业链的上游供给:

换句话说,ClearFake 可能不会直接攻破你的核心系统,但它窃取的凭证,可能在三个月后成为别人的初始访问入口。这就是网络犯罪生态的「分工协作」——各环节各司其职,窃取凭证的价值在不同的攻击场景中被充分变现。

🛡️ 防御:盯住下一次点击

面对 ClearFake 这类攻击活动,防御的着力点不在某个 0-day 漏洞,而在基本面。

第一,堵住初始入口。ClearFake 依赖被入侵的合法网站投递假更新提示。企业可以从浏览器出口侧入手,对扩展和脚本行为做管控,结合安全网关(SWG)做脚本级检测。对于普通用户来说,最基本的防护意识是:不要信任任何网页弹出的「更新」提示,浏览器更新只走浏览器自带的更新机制。

第二,拦截投递通道。WebDAV 协议在普通业务环境中如果并非必需,就应该被禁用或严格管控。如果你的业务确实不需要 WebDAV,它的出现本身就是一个值得告警的异常信号。

第三,降低凭证被窃后的价值。强制多因素认证(MFA),尤其是抗钓鱼的 MFA(如 FIDO2 硬件密钥),可以让攻击者即使偷到了密码也无法直接登录。这是对窃密类威胁最有效的「斩草」措施——密码被偷了但用不了,等于白偷。

第四,关注「三合一」载荷的并发命中。Amatera 窃取密码、NetSupport Manager 建立远程连接——这两类行为如果在同一台主机上短窗口内出现,基本可以判定为信息窃密类入侵,应立即隔离并启动响应流程。

💡 结语:流水线不会停

ClearFake、Amatera、ZigCryptoStealer、NetSupport Manager——一条链,三个马,不挑目标,只讲效率。这就是当下窃密犯罪的底色:产业化分工、规模化投递、多元化变现。

它没有 0-day 的戏剧性,也不会登上头条,但它每天都在收割的凭证,正在为整个地下产业链输送弹药。对防御者来说,真正的问题不是「下一个 ClearFake 什么时候出现」,而是「下一次点击发生时,你的 MFA 到位了吗」。