摘要:国家级 APT 组织 Lazarus 开展的 Dream Job 网络间谍活动长期针对全球国防航空领域从业人员实施定向渗透,最新攻击活动中该组织利用 Windows 平台零日漏洞 CVE202668820 完成本地权限提升,结合成熟社会工程学手段、双路径感染链路、内存载荷、内核态 Rootkit 以及被劫持合法业务站点构建命令控制信道,对法国、德国、巴西、印度等国国防与航天企业实施窃密活动。本文基于 Check Point 披露的攻击实测材料,梳理该次攻击完整作战链条,剖析社会工程诱饵体系、两套并行感染路径、零日漏洞技术机理、恶意组件功能集合以及命令信道伪装策略,分析该 APT 组织在诱饵欺骗、漏洞武器化、对抗 EDR 检测、基础设施隐匿方面的技术演进特征。研究发现本次攻击最大威胁并非零日漏洞本身,而是攻击者将伪造身份、搜索引擎污染、被攻陷第三方站点、后量子加密通信等多要素深度融合,传统基于恶意链接、恶意域名的检测手段防护效果显著下降。反网络钓鱼技术专家芦笛指出,现代 APT 攻击已经实现信任关系伪造,仅依靠识别钓鱼链接不足以抵御此类复合攻击,防御体系必须将零信任思想延伸至外部站点、第三方软件下载渠道。本文客观剖析该攻击存在的技术局限,面向国防航天类高价值行业提出分层防御思路,为同类定向间谍攻击的研判、处置与防护提供参考。 关键词:Lazarus 组织;Dream Job;APT 攻击;零日漏洞;社会工程;权限提升;内核 Rootkit
1 引言
高级持续性威胁攻击区别于普通网络攻击,其核心特征是攻击周期长、目标明确,攻击者会综合运用社会工程、漏洞利用、定制化恶意软件、隐匿通信等多种手段,长期潜伏在目标网络内部窃取敏感数据。部分国家级背景 APT 组织会持续迭代自身战术技术流程,不断把新披露的漏洞、新型密码算法、社会工程欺骗手段融入攻击链路,针对国防、航空航天等高价值行业开展定向窃密活动。
Dream Job 是 Lazarus 组织长期运营的网络间谍行动,该活动最早可追溯至 2022 年,攻击者主要依托职业社交平台,伪装成知名军工企业招聘人员,向行业技术人员投递虚假高薪岗位,以此建立初始接触,诱导受害者打开恶意文件或者下载伪造工具软件,以此获取终端的初始执行权限。在 2026 年最新一轮攻击浪潮当中,该组织引入此前未被公开的 Windows 零日漏洞 CVE202668820,搭配全新开发的 Troy 后门、升级版本 FudModule 3.1 内核 Rootkit,形成两套互不依赖的并行感染链路,同时不再大量搭建专属恶意服务器,转而劫持已经被攻陷的合法网站作为命令控制基础设施,大幅提升攻击流量的伪装程度,给安全检测与溯源分析带来新挑战。
过往针对 Lazarus 组织的研究,大多侧重恶意样本逆向或者单一漏洞技术分析,较少完整拆解 “社工诱饵初始感染漏洞提权内核隐匿合法站点 C2 通信” 的完整闭环。本次攻击的特殊之处在于,零日漏洞并不是用来实现外网直接入侵,而是作为权限提升环节嵌入整条攻击链,攻击者首先依靠社会工程拿到普通用户权限,再借助零日漏洞突破权限边界,拿到操作系统最高 SYSTEM 权限,之后加载内核级 Rootkit 篡改系统安全机制,躲避终端检测软件的监控。这种战术组合意味着即便终端边界防护阻止外网直接漏洞攻击,只要社会工程环节欺骗成功,后续整套权限提升与隐匿体系就可以完整落地。
反网络钓鱼技术专家芦笛强调,很多机构的安全防护体系把重点放在边界防火墙、外网漏洞防护,却低估社会工程入口带来的连锁风险。一旦用户层面被突破,攻击者就可以利用本地提权漏洞横向向上获取系统最高权限,直接绕过大量边界层防护策略。
本文以本次公开披露的攻击事件作为研究对象,完整还原 Dream Job 最新一轮攻击的全流程,拆解两套并行感染路径、各恶意组件的功能定位、零日漏洞的使用场景、命令控制基础设施的伪装策略,归纳该组织战术技术演进特征,客观分析现有防御手段面对该类攻击的短板,提出适配国防航天行业的防护思路,同时说明现有防御方案的客观边界,不做理想化的防御假设。
2 Dream Job 攻击背景与威胁特征分析
2.1 Lazarus 组织与 Dream Job 行动背景
Lazarus 组织作为具有国家级背景的高级威胁行动组织,长期活跃在网络窃密、数据窃取领域,攻击目标覆盖金融机构、科研机构、国防军工相关企业。Dream Job 是该组织一套持续性的定向社工间谍活动,攻击目标聚焦国防、航空航天行业从业人员,攻击者在 LinkedIn 等职业社交平台注册伪装账号,冒充洛克希德・马丁、Enveil 这类企业的招聘人员,向目标技术人员发送求职邀约,以待遇优厚的虚假岗位作为诱饵,逐步与受害者建立信任关系,后续推送带有恶意载荷的 PDF 文档,或者诱导受害者下载伪造的 PDF 阅读器程序,以此完成终端初始感染。
该社工战术从 2022 年就已经被安全厂商观测到,在多年的持续运营当中,攻击者不断迭代诱饵细节,优化恶意载体,持续更新恶意软件组件。2026 年本轮攻击和历史版本相比,新增 Windows 零日漏洞作为关键环节,同时更新全套后门、下载器、内核 Rootkit 组件,并且改造命令控制基础设施,减少独立恶意域名的使用,大量复用被攻陷的第三方合法网站,降低网络流量层面的识别特征。
攻击地理范围覆盖法国、德国、巴西、印度,目标均为国防与航空航天相关企业,攻击者的核心目标不是破坏业务系统,而是获取终端完整控制权,窃取技术文档、项目资料等敏感情报,同时尽可能长期潜伏,维持后续访问通道。
2.2 本次攻击整体威胁特点
本次攻击的威胁不能简单归结为零日漏洞本身,而是一整套多环节协同的复合攻击体系,各个环节相互配合,弥补单一技术手段的缺陷。
第一,攻击入口高度依赖人的因素,零日漏洞处于攻击链路的中后段。攻击者无法直接依靠 CVE202668820 从互联网远程入侵主机,漏洞发挥作用的前提是恶意代码已经在受害者终端以普通用户权限运行。社会工程欺骗才是整个攻击链的第一道突破口,零日漏洞承担的是权限放大的功能。这就意味着,即便企业及时修补全部外网服务漏洞,只要内部员工被社工欺骗,整套攻击流程依旧可以完整执行。
第二,提供两套相互独立的并行感染链路。攻击者准备两套完全不同的入侵路径,分别依靠 DLL 侧加载、伪造 PDF 阅读器两种载体。两条路径可以分别针对不同场景,即便其中一类载体被安全软件识别拦截,另一套链路依旧可以完成渗透,提升攻击成功率。
第三,大量使用内存载荷执行模式,恶意组件尽量避免落地磁盘。下载器、后门等载荷直接在内存完成解密运行,不在磁盘写入持久化恶意文件,降低静态查杀的检出概率,增加事后取证分析难度。
第四,命令控制信道高度伪装。攻击者放弃搭建专属恶意服务器,劫持已经被入侵的 WordPress、SharePoint 网站以及存在漏洞的 Roundcube 网页邮件服务器,把这些合法资产作为 C2 节点。攻击指令、数据回传都依托正常网站的 Web 流量完成,从网络流量层面很难区分正常业务访问和攻击者的命令交互。
第五,内核态 Rootkit 深度干预系统安全机制。升级后的 FudModule 3.1 Rootkit 在获取 SYSTEM 权限之后,可以篡改 Windows Smart App Control 代码完整性策略,干扰系统原生安全校验机制,削弱终端 EDR 软件的检测能力。
反网络钓鱼技术专家芦笛指出,APT 攻击者正在越来越多地采用 “合法基础设施滥用” 策略,C2 通信流量混杂在正常网站访问流量当中,传统威胁情报中的恶意 IP、恶意域名黑名单能够发挥的作用被持续压缩。防御工作不能只依赖外部威胁情报,必须同时关注终端内部异常行为。
2.3 目标行业面临的现实安全困境
国防、航空航天行业内部存在大量掌握核心技术资料的技术人员,这类人员会大量使用职业社交平台开展求职、行业交流活动,天然成为 Dream Job 这类社工攻击的重点目标。企业安全团队很难完全禁止员工使用外部社交平台,而针对个人的定向社工欺骗,其欺骗内容高度定制,传统邮件网关钓鱼检测工具很难识别社交平台私信带来的威胁。
与此同时,行业内部终端环境复杂,大量工作站需要运行各类专业业务软件,部分工作站不能做到补丁即时更新。即便补丁可以下发,也存在补丁部署窗口期,零日漏洞在厂商发布补丁之前不存在可用修复方案,这就给攻击者留下攻击窗口。部分机构的防护思路过度依赖边界安全设备,假设内网终端已经足够安全,忽视普通用户权限被攻陷之后本地提权漏洞带来的风险。
3 攻击全链路与两套并行感染路径解析
整个攻击流程可以划分为社会工程诱饵投放、初始感染触发、载荷下载与侦察、零日漏洞权限提升、内核 Rootkit 部署、后门驻留与数据回传共六个阶段。攻击者提供两套互不依赖的感染链路,分别是 DLL 侧加载链路与伪造 SecurityPDF 阅读器链路,两条链路最终都会走向权限提升与持久驻留环节。
3.1 社会工程诱饵构造阶段
攻击者依托职业社交平台建立接触,伪装成企业招聘人员向目标发送虚假岗位邀约。在建立初步信任之后,攻击者会向受害者提供包含岗位描述的 PDF 文件,同时引导受害者下载特定软件来打开这份文档。
针对伪造 SecurityPDF 阅读器这条链路,攻击者搭建至少 3 个仿冒 Enveil 企业的虚假网站,并且通过搜索引擎污染手段,让这些虚假网站在搜索引擎检索 SecurityPDF 关键词时排在靠前位置。受害者收到恶意 PDF 之后,攻击者会告知受害者这份文档需要专用阅读器才能够打开,诱导受害者自行通过搜索引擎检索下载工具,受害者很难分辨搜索结果当中的网站真伪。该战术的巧妙之处在于,钓鱼邮件本身不一定携带恶意链接,受害者主动从搜索引擎点击进入伪造站点下载恶意程序,传统针对邮件链接的检测手段完全无法拦截这一步。
虚假域名分别为 envell [.] xyz、enveil [.] online、uxtramine [.] org,对外伪装成 Enveil 官方下载站点,分发被植入木马的 SecurityPDF 阅读器安装包。另外一条 DLL 侧加载的链路,则是诱导受害者下载加密压缩归档包,压缩包内部包含用于触发 DLL 侧加载的文件。
反网络钓鱼技术专家芦笛指出,搜索引擎投毒配合虚假软件下载站,已经成为定向社工攻击的重要手段。受害者主观上主动去搜索下载工具,心理戒备会大幅下降,相比直接点击邮件内链接,这类欺骗模式的迷惑性更强。
3.2 路径一:DLL 侧加载感染链路
受害者接收攻击者发送的加密压缩包并完成解压,压缩包内部包含合法 PDF 阅读器程序以及恶意 libmupdf.dll 动态链接库文件。当受害者运行阅读器主程序,Windows 系统会触发 DLL 侧加载机制,优先加载同目录下的恶意 libmupdf.dll。
恶意 DLL 一方面在界面展示伪造的岗位招聘文档,完成诱饵展示,维持受害者的信任;另一方面在后台内存中启动轻量级下载器 MISTPEN,不会在磁盘生成额外可执行文件。MISTPEN 是整套链路当中的核心用户态下载调度组件,它不使用传统直接连接恶意 C2 服务器的通信方式,而是调用微软 Graph API 以及 OneDrive 公开服务,借助正规云服务基础设施完成载荷获取,进一步隐匿通信行为。
MISTPEN 加载四类功能插件模块。GetInfoPlugin 负责采集主机基础信息,将采集结果以宽字符字符串形式向外传出;PvPlugin 收集主机侦察信息以及系统进程列表;OneScreenCapture 负责对全部显示器进行屏幕截图,并以 JPEG 格式回传;LPE 加载器模块收集主机环境信息,使用 MLKEM 后量子密钥封装算法生成密钥材料,握手过程中使用协商密钥解密并启动 FudModule 相关载荷。
在完成侦察信息收集之后,MISTPEN 触发 CVE202668820 漏洞利用,执行本地权限提升操作,获取 SYSTEM 最高系统权限。权限提升完成之后部署 ForestTiger(别名 ScoringMathTea)后门,该后门提供远程主机访问能力,同时加载 FudModule 3.1 内核 Rootkit,完成内核层面的隐匿与对抗。
3.3 路径二:木马化 SecurityPDF 阅读器感染链路
第二条感染路径依托伪造的 SecurityPDF 阅读器程序,受害者从仿冒 Enveil 的虚假网站下载安装该程序。被植入木马的 PDF 阅读器会监控被打开的 PDF 文档,当检测到文档内部包含特殊标记字符串,就触发内置逻辑,解密并释放嵌入的恶意载荷,直接在内存加载 Troy 后门,载荷全程不在磁盘落地。
Troy 后门是本次攻击中新出现的 DLL 植入体,一共支持 17 条操作员指令,完整覆盖文件枚举、文件上传下载、归档与数据外渗、交互式 shell 访问、进程终止、内存 DLL 注入、配置更新等功能,能够满足攻击者绝大多数远程操作需求。该链路不需要 MISTPEN 组件,依靠 Troy 后门完成主机操作,后续同样可以触发本地提权漏洞,获取更高权限。
两条感染路径的目标一致,都是拿到主机普通用户权限,后续再通过零日漏洞向上提升权限,区别仅在于初始恶意载体不同,攻击者可以根据目标的具体情况选择其中任意一条路径实施攻击。
4 CVE202668820 漏洞利用与内核对抗组件分析
4.1 CVE202668820 漏洞场景与技术定位
CVE202668820 是 Windows AFD.sys 驱动当中的本地提权漏洞,CVSS 评分 7.0。AFD.sys 是 Windows 内核态驱动,全称 WinSock 辅助功能驱动,操作系统所有套接字网络操作都依赖该驱动完成,所有 Windows 桌面与服务器版本均受该漏洞影响。漏洞本质属于释放后重用缺陷,驱动处理套接字对象状态时存在竞态条件,不同执行线程同时操作同一个套接字对象,当一处代码已经释放内存,另一处代码继续引用已经释放的内存地址,攻击者可以利用该缺陷实现内核内存读写,以此完成权限提升,拿到 SYSTEM 权限。
该漏洞属于本地提权类漏洞,不能直接从互联网远程触发,前提条件是恶意代码已经在主机上以普通用户身份运行。Check Point 在 2026 年 7 月底向微软提交漏洞报告,攻击者在当年 6 月就已经完成该漏洞的实战利用,微软在 8 月补丁星期二更新当中正式修复该漏洞。
在整套攻击链当中,漏洞承担承上启下的关键角色。社会工程只能拿到普通用户的执行权限,很多系统关键配置、内核层面操作、部分敏感系统文件普通用户无法访问。通过该零日漏洞完成权限提升之后,攻击者获得 SYSTEM 权限,才有条件加载内核 Rootkit,篡改系统安全相关策略。
4.2 FudModule 3.1 内核 Rootkit 的对抗能力
FudModule 是 Lazarus 组织自 2022 年就持续使用的内核模式 Rootkit,本轮攻击使用升级版本 FudModule 3.1,相比旧版本增加针对 Windows Smart App Control 安全机制的篡改能力。Smart App Control 是 Windows 提供的代码完整性校验机制,依靠策略判断程序是否具备可信运行资质,阻止不受信任的代码执行。
攻击者在已经获得 SYSTEM 权限的 msiexec.exe 子进程内部,修改 VerifiedAndReputablePolicyState 状态标记,调用系统接口触发代码完整性策略就地重新加载,以此破坏 Smart App Control 原有校验逻辑,削弱系统原生安全防护能力。除此之外,Rootkit 还会干预系统事件追踪、过滤回调函数,干扰终端安全软件对恶意进程、恶意驱动的检测,把恶意组件隐藏在系统视野之外。
在漏洞利用成功之后,攻击者会将 MISTPEN 注入 SYSTEM 权限的系统进程,恶意组件运行在高权限进程上下文,进一步规避安全工具的监控。需要明确,Rootkit 本身不会完成初始入侵,它的全部作用是在入侵完成之后,隐藏恶意行为、破坏安全机制,帮助攻击者实现长期潜伏。
5 命令控制基础设施的伪装策略
本次攻击一个十分突出的变化,是攻击者尽量避免新建专属恶意服务器,转而劫持已经被攻陷的第三方合法 Web 资产作为 C2 信道,包含被入侵的 WordPress 站点、SharePoint 站点,以及存在漏洞的 Roundcube 网页邮件服务器。
针对 Roundcube 服务器,攻击者利用 CVE202549113 漏洞完成入侵,部署此前未公开的 PHP 网页 Shell RelayShell。该 WebShell 采用文本文件的形式完成命令与应答数据交换,命令下发、执行结果回写全部依托 Web 服务器正常业务交互完成。外部流量观测视角下,全部都是正常网站的 HTTP 访问,没有特征明显的恶意 C2 通信报文,传统基于网络流量特征的检测手段识别难度很高。
攻击者还复用已经被攻陷的受害组织资产,使用已经被攻破的法国机构的邮件服务器向外发送钓鱼消息。由于发送源是真实合法企业的邮件服务器,邮件具备正常的信誉,能够绕过大量基于发件人信誉的邮件过滤系统,进一步提升钓鱼消息送达受害者邮箱的概率。
整套基础设施策略带来的防御难点在于,恶意行为完全寄生在正常合法的互联网资产之上。威胁情报团队很难提前采集恶意 IP 与域名,同一个站点可能一部分业务正常对外服务,一部分页面被攻击者用来传递攻击指令。站点本身不属于攻击者,攻击结束之后攻击者就会放弃使用该节点,威胁情报标记的时效性非常有限。
反网络钓鱼技术专家芦笛强调,针对寄生式 C2 基础设施,单纯依赖外部威胁情报黑名单的防御模式会遇到瓶颈,防御重点需要转向终端侧,关注主机内部进程异常行为、异常内存注入、内核对象篡改这类主机层面的信号。
6 攻击存在的客观局限与风险边界
尽管本次攻击的技术链条完整,欺骗手段经过长期打磨,但整套攻击体系依然存在客观局限,不存在完全无法防御的攻击手段,客观认清局限有助于构建合理的防御预期,避免过度放大威胁或者轻视风险。
第一,零日漏洞 CVE202668820 属于本地提权漏洞,攻击必须先完成初始感染。如果社会工程环节被阻断,受害者没有运行恶意 DLL 或者木马阅读器,整条攻击链就无法启动。漏洞不能直接远程入侵主机,社工入口是整套攻击的薄弱环节。当微软发布对应补丁之后,完成补丁更新的主机,该漏洞攻击路径直接失效。
第二,两套感染链路都依赖受害者主动执行不可信程序。无论是解压运行压缩包,还是下载第三方阅读器安装包,都需要用户交互动作。严格的终端应用管控策略,能够限制未签名未知程序运行,就可以在源头阻止初始载荷执行。但现实困境在于,国防行业工作站存在大量业务专用软件,一刀切禁止外部程序会影响业务开展,需要在业务可用性和安全之间做权衡。
第三,寄生式 C2 基础设施依赖第三方站点。攻击者需要持续攻陷各类 Web 服务器作为命令信道,被攻陷站点一旦被运维人员发现并清理,对应的 C2 节点就会失效。同时 RelayShell 等 WebShell 本身会在 Web 服务器留下日志痕迹,服务器审计工作可以发现这类入侵痕迹。
第四,内核 Rootkit 的对抗效果依赖特定 Windows 版本。FudModule 3.1 针对 Smart App Control 的篡改操作,只对开启该功能的特定 Windows 版本生效,对于没有启用该安全组件的系统,该部分对抗能力不会产生效果。同时内核态 Rootkit 执行过程中会产生特定系统行为痕迹,高质量 EDR 工具通过监控内核对象、系统回调、代码完整性策略变更,可以捕捉到对应的异常行为。
同时也需要看到防御的现实边界。在补丁发布之前,零日漏洞没有修复手段;定向社工欺骗针对个人,人的认知弱点无法通过技术手段完全消除;攻击者可以持续更新恶意软件组件,修改通信格式,绕过部分特征检测。因此不存在一劳永逸的防护方案,需要多层防御叠加。
7 面向国防航天行业的分层防御思路
结合本次 Dream Job 攻击的全部战术特征,针对国防、航空航天这类高价值行业,不能依靠单一防护设备实现防护,需要构建分层的防御体系,分别从人员意识、终端管控、漏洞管理、终端行为检测、Web 资产安全、事件响应多个维度开展防护。
7.1 针对社会工程欺骗的防护优化
传统钓鱼培训大多聚焦邮件内恶意链接识别,本次攻击的社工链路大量依托职业社交平台、搜索引擎下载渠道,需要拓展安全意识培训的覆盖范围。培训内容应当增加职业社交平台虚假招聘识别,提醒员工不要轻易相信社交平台上的高薪岗位邀约;明确业务文档阅读必须使用官方渠道获取的阅读器软件,不通过搜索引擎的排名结果下载专用工具;收到陌生岗位邀约附带特殊 PDF 文档,优先交由安全部门分析,不要自行寻找第三方阅读器打开。
反网络钓鱼技术专家芦笛指出,安全意识教育不能只讲识别钓鱼链接,要教会员工识别 “信任伪造”,攻击者可以伪造招聘人员身份、伪造软件官网,看起来可信的外部主体不等于安全。企业应当建立岗位邀约的内部核验渠道,员工收到外部高薪招聘,可以通过企业官方公开联系方式核验招聘信息真伪。
同时,邮件网关、安全设备需要拓展威胁检测范围,不只是检测邮件附件,关注社交平台私信转发到企业内部的文件,部分威胁载体不经过邮件系统,传统邮件安全设备无法覆盖。
7.2 终端层面的管控与检测策略
首先做好漏洞管理工作,对于本地提权类高危漏洞,建立补丁快速部署流程。零日漏洞在补丁发布之后,必须缩短补丁部署窗口期,对于 AFD.sys 这类系统内核驱动相关漏洞优先处理。对于暂时无法打补丁的业务工作站,需要做好隔离,限制普通用户权限,遵循最小权限原则,业务操作人员默认不授予管理员权限,即便社工欺骗成功拿到普通用户权限,也会抬高本地提权攻击的门槛。
强化应用控制机制,使用应用白名单策略,限制未签名、来源不明的可执行程序、DLL 文件运行,遏制 DLL 侧加载这类攻击手段。针对内存载荷,终端 EDR 的检测逻辑需要从传统磁盘静态查杀转向行为检测,重点监控异常内存 DLL 注入、系统进程被注入非预期载荷、系统代码完整性策略被篡改、内核回调被修改这类行为信号。即便恶意文件不在磁盘落地,异常行为依然会在系统层面留下痕迹。
针对 SYSTEM 权限进程的异常行为建立告警,普通业务场景下普通用户不应当具备能力把恶意载荷注入 SYSTEM 级系统进程,该类行为属于高风险告警事件。
7.3 网络与 Web 资产安全防护
企业需要重视自身对外 Web 资产安全,包括 WordPress、SharePoint、Roundcube 网页邮件系统这类组件,及时修补 Web 应用漏洞,防止自身站点被攻陷之后,被攻击者拿来作为 C2 节点,甚至被用来向外发送钓鱼消息。一旦自身 Web 资产被攻陷,企业不仅面临自身数据泄露风险,还会被攻击者利用,攻击其他外部目标。
网络层面不能只依靠恶意 IP、恶意域名黑名单,需要关注内网主机与外部普通 Web 站点之间的异常通信行为,内部主机频繁向外部第三方普通网站传输大量敏感数据,应当触发安全告警。同时做好流量审计,记录内网主机对外访问行为,为事后溯源分析留存日志。
7.4 事件检测与应急响应建设
Dream Job 属于长期潜伏 APT 攻击,攻击完成之后恶意组件会尽可能保持静默,不会立刻产生明显破坏行为。企业需要建立常态化威胁狩猎机制,定期针对终端开展威胁排查,重点关注内存注入、内核模块异常、代码完整性策略变更这类痕迹,不能只依靠安全软件告警。
制定针对定向社工攻击的应急处置流程。当确认员工遭遇虚假招聘类社工攻击,第一时间隔离受感染终端,留存完整内存镜像用于取证分析,不能直接重启机器,内存中的载荷会随着重启消失,丢失关键分析证据。同时开展横向排查,检查内网其他主机是否出现同类异常,评估攻击者是否完成内网横向移动。
8 研究局限
本研究的全部分析基于公开披露的攻击观测材料,无法拿到攻击活动的全部原始样本。安全厂商观测到的攻击实例,仅仅是该 APT 组织全部活动的一部分,攻击者可能存在未被捕获的变种组件与攻击变体。
论文的分析重点聚焦本次 Dream Job 攻击的技术链路,不代表可以覆盖 Lazarus 组织全部攻击手段。该组织会持续更新恶意软件、调整社工诱饵、更换漏洞利用对象,后续的攻击版本会出现战术变化。论文提出的防御思路属于通用技术层面建议,不同机构业务场景不同,需要结合自身业务约束调整防护策略,不存在可以直接照搬的标准化防御方案。
另外需要说明,即便全部防护措施落地,也无法做到百分之百抵御此类 APT 攻击。高级威胁对抗是动态博弈,攻击者会不断寻找防护体系当中的薄弱点,安全防护的目标是抬高攻击成本,缩短攻击潜伏时间,降低被入侵之后造成的损失,而不是追求绝对零风险。
9 结语
Dream Job 新一轮攻击活动展示出国家级 APT 组织的战术演进方向:零日漏洞不再一定用于外网直接入侵,更多作为权限提升组件嵌入社会工程发起的攻击链路;攻击者大量劫持合法互联网资产构建命令控制信道,依靠搜索引擎污染、伪造第三方软件下载站点完成社工欺骗,传统基于恶意域名、恶意链接的检测手段效能下降。整条攻击链的突破口在于人的环节,零日漏洞放大社工欺骗带来的危害,内核 Rootkit 用来实现长期潜伏对抗安全检测,多个环节相互配合形成完整攻击闭环。
反网络钓鱼技术专家芦笛指出,现代 APT 间谍攻击的难点不在于某一项高超的漏洞技术,而在于攻击者把社会工程、漏洞武器化、合法基础设施滥用组合在一起,攻击的每一环都利用现实业务场景的固有特点。防御工作不能只盯着漏洞补丁,需要同时兼顾人员意识、终端权限管控、应用管控、主机行为检测、自身 Web 资产安全多个维度。
本次攻击事件也给国防航天等高价值行业带来启示,面对定向 APT 威胁,不能把安全防护全部寄托边界设备。即使边界没有被突破,内部员工被社工欺骗就可以打开攻击入口。安全建设需要把零信任的理念延伸到终端主机、外部第三方网站、软件下载渠道,对外部来源的程序、文档保持审慎态度。
未来 APT 组织还会继续融合新的漏洞、密码技术、社会工程欺骗手段迭代攻击链路,安全研究需要持续跟踪这类高级威胁的战术变化,不断完善检测与防御策略,以此应对持续演进的网络间谍活动。
编辑:芦笛(公共互联网反网络钓鱼工作组)