通过数据二极管发送日志、警报和遥测数据

了解详情
我们利用人工智能进行网站翻译,虽然我们力求准确,但不一定总是 100%精确。感谢您的理解。

专为规避而设计:关键基础设施组织是不可妥协的目标。

安全负责人需要重新思考长期、多方参与的电子邮件攻击活动究竟是如何运作的。
作者: 大卫·米切尔,产品副总裁
分享此贴

主要收获

  • 关键基础设施组织并非偶然被选中的目标。它们是被蓄意选中的,因为电子邮件几乎已成为业务连续性的代名词。针对这些组织的攻击活动是长期、由多个参与者共同实施的行动,通常以电子邮件为切入点。
  • 攻击者会在投放有效载荷之前,先对其进行测试,以检验企业安全体系能否有效拦截。一个通过了您扫描器的恶意文件,并不意味着该文件是安全的;它可能是专门设计成能够通过您的扫描器的。
  • “检测优先”的安全策略在面对有备而来的攻击者时存在结构性漏洞:它无法对从未遇到过的情况采取行动。
  • 分层电子邮件防御是一种结构性应对措施。每一层都能拦截其他层无法检测到的威胁。其综合效果很简单:它提高了攻击者在部署前进行优化的成本。

这并非一次电子邮件攻击,而是一场行动

没有哪位安全专家会刻意将威胁视为孤立事件。这种心态是逐渐形成的。检测率保持稳定,事件能按时解决,审计也顺利通过且未发现重大问题。每个数据点单独看都合情合理,但综合起来却勾勒出一幅完全准确却危险地不完整的图景。

这种日益增强的自信本身就是一种脆弱点。对于关键基础设施组织而言,攻击者会蓄意利用这一弱点,首先从收件箱入手——时至今日,收件箱仍是电子邮件安全风险的主要传播途径之一。

当一个由国家支持的组织将能源电网、医院或国防承包商作为攻击目标时,这可能是一场持续多年的行动。此类行动通常涉及数百次迭代、探测尝试和诱饵攻击,旨在在真正有效载荷抵达之前摸清防御体系。他们的目标是造成持续的瘫痪、反复的暴露,并随着时间的推移造成最大的声誉损害。 在发送第一封电子邮件之前,攻击者就已经算好了赎金数额;更糟糕的是,攻击者早已清楚目标方无法承受系统停机带来的损失。

威胁行为者的动机各不相同,攻击模式也各异,但有一点是共同的:有针对性。关键基础设施组织并非被偶然发现,而是经过精心挑选的;针对这些组织的攻击行动是一个长期过程,几乎总是从电子邮件开始。

第一步是向工程师、操作员或高管发送经过武器化的附件、恶意链接,或是经过精心调研和定制的凭证钓鱼攻击。而电子邮件之所以仍是首选的入侵途径,原因并非其技术复杂性,而是其数学上的简单性。组织若想封堵或限制这一途径,势必会扰乱正常运营。

一名员工、一个糟糕的日子、一个被打开的文件。这就是全部的获胜条件。一项同时触达数千个收件箱的攻击活动,只需一个疏忽的瞬间就能得逞,而防御方必须阻止其中的每一个瞬间。

这种行动模式在美国关键基础设施中已有所显现。美国网络安全与基础设施安全局(CISA)、国家安全局(NSA)和联邦调查局(FBI)发布的一份联合通报证实,“Volt Typhoon”攻击者潜伏在某些IT网络中长达至少五年为针对运营技术(OT)的潜在破坏性或破坏性攻击预先布下伏笔。

无论目标方是更快地修补了漏洞,还是增聘了更多分析师,这些攻击者都不会因此调整策略。这些攻击只是战术层面的行动,通常是更大战略的一部分。

由此得出的应对策略并非可有可无。关键基础设施组织应在运营中始终基于“安全事件必将发生”这一前提,并据此构建相应体系:在每个入口点建立分层防御体系,并确保响应能力足够迅速,以便在损害加剧之前及时采取遏制措施。

攻击者会在部署之前测试其有效载荷

这种做法十分普遍,且已有相关记录。无论是国家支持的组织、勒索软件运营商还是复杂的犯罪组织,有效载荷在发送前都会经过一个预处理过程。攻击者会构建企业安全体系的复制品,反复测试直至文件检测分数达到“无异常”水平,然后才将其发送出去。

2025年,一场协调一致的国际行动成功取缔了AVCheck——这是全球最大的反杀毒软件检测服务之一,该服务允许恶意软件开发者在部署前测试其文件是否会被检测到。该服务之所以存在,是因为对部署前规避检测测试的需求足够大,足以支撑以此为核心的商业运营。

“检测优先”的安全机制在面对有备而来的攻击者时存在结构性漏洞。该机制的设计初衷是识别曾遭遇过的威胁,或是与历史记录中已知威胁高度相似的威胁。而那些专门设计成既不属于上述任何一类、也不与之高度相似的有效载荷,则会因无法为检测层提供可采取行动的依据而顺利通过。

这种优化并非一蹴而就。在历时数年的迭代和数百次探测尝试中,每次隔离和每次封锁都会成为攻击者用于优化下一次尝试的反馈依据。该攻击活动会从你的防御措施中学习,而你的防御措施却无法自动做出相应调整。当面对一个已针对你的检测机制做过专门准备的攻击者时,采取“检测优先”策略,这正是其必然结果。

这对您构建电子邮件安全防线意味着什么

试图构建您安全架构的复制品以预先测试其有效载荷的攻击者,无法轻易复制多个独立层面的精确组合与顺序。这就是分层电子邮件防御背后的战略逻辑:它不仅仅是额外的防护覆盖;而是一种结构性应对措施,能够提高攻击者所依赖的部署前优化过程的成本。

这种逻辑成立,是因为每一层都遵循不同的原理,并能捕捉到其他层无法察觉的内容。

  • Multiscanning 安全方案通过同时将附件提交给多个独立的扫描引擎进行检测,从而扩大了检测范围,使得针对任何单一引擎的有效载荷优化都难以奏效。
  • “内容无害化与重建”(CDR)会从每个文件中移除活动内容,无论该文件是否曾被检测过,这意味着即使经过专门设计以规避签名检测的有效载荷,其活动组件仍会被剥离。
  • 沙箱技术可在执行过程中揭示行为特征,从而拦截那些专门设计为将恶意行为推迟到交付之后再执行的有效载荷。
  • 在点击时对URL进行分析,可以弥合从交付到武器化的时间间隔。
  • 针对外发和内部电子邮件的数据防泄漏(DLP)措施,彻底弥补了仅针对入站邮件的控制措施所留下的可见性缺口。

没有任何一个单独的组件能包罗万象。这些组件组合在一起的效果是:随着每一层的增加,针对您的技术栈进行预测试在结构上会变得越来越困难。

发现的威胁可能仅表明攻击者仍在进行试探。应将其视为一种信号,而非防御体系有效运作的迹象。基于这一假设采取行动,对于被开展长期行动的多种类型攻击者选中而言,不过是一种理性的应对措施。

在电子邮件边界实施分层防护,采取响应措施在损害蔓延前加以遏制,并秉持持续改进的理念——将每起事件视为针对该攻击活动的情報,而非一个已结案的工单:这才是对关键基础设施组织而言真正有效的防护措施

现在试想一下,这种攻击若以工业规模展开会是怎样的情景。 试想,过去攻击者需要花费数周时间针对一个特定目标优化有效载荷,如今却能在数小时内同时针对数千个目标进行优化。《2025年微软数字防御报告》引用了一项独立研究,该研究发现,基于人工智能的网络钓鱼点击率高达54%,而传统网络钓鱼活动的点击率仅为12%,其效果是后者的4.5倍。这正是人工智能已经实现的,也将是本系列下一篇文章的主题。

本博文是“天生难追”系列的第一篇。

第2部分和第3部分即将发布。

通过OPSWAT 了解最新信息!

立即注册,即可收到公司的最新动态、 故事、活动信息等。