网络钓鱼编年史 - 芦笛·编著
第七章 · 暗战前线
第二节

APT组织的钓鱼战术库——从鱼叉邮件到供应链投毒

APT组织如何利用钓鱼作为初始入侵向量?鱼叉式钓鱼、水坑攻击、供应链投毒、凭证收割等战术的技术细节与实战案例。从简单宏文档到0day漏洞利用,从单点突破到供应链全面渗透——APT钓鱼战术的代际演进全景。

2024年2月下旬,一份看似普通的WPS电子表格文档被上传到VirusTotal进行扫描。文档的内容是一张精美的表格,里面嵌入了几个单元格图片——一张是关于某国际会议的邀请函,另一张是会议议程。表面上看,这不过是一份再正常不过的办公文档。然而,当受害者点击图片时,隐藏在图片之下的恶意超链接被触发,一个名为"ksoqing://"的自定义协议被调用,WPS Office的promecefpluginhost.exe插件被诱导加载了一个恶意DLL文件。这个DLL不是别的,正是韩国APT组织APT-C-60(伪猎者)精心打造的SpyGlace后门下载器。

从这一刻起,受害者的电脑已被攻击者完全控制——而这一切,仅仅源于一次看似无害的点击。这不是电影情节,而是2024年真实发生的国家级钓鱼攻击。它揭示了一个残酷的事实:在APT组织的战术库中,钓鱼已经从"发送一封假邮件"进化为"构建一个完整的攻击生态系统"。本节将系统梳理这一演进的完整脉络。

一、鱼叉式钓鱼:精准狙击的艺术

鱼叉式钓鱼(Spear Phishing)是APT组织最经典、最常用、也最有效的初始入侵手段。与普通钓鱼邮件的"广撒网"不同,鱼叉式钓鱼是"精准狙击"——攻击者会对目标进行长期侦察,收集其职业背景、工作习惯、社交关系、兴趣爱好,甚至家庭情况,然后量身定制一封钓鱼邮件。这封邮件的逼真程度,往往足以让最警惕的安全专家也难以分辨。

2024年,360高级威胁研究院监测到的针对我国的APT攻击中,超过80%以钓鱼邮件为初始入口。这个数字背后,是APT组织在鱼叉式钓鱼领域数十年积累的经验与技艺。让我们从几个维度来剖析这门"艺术"。

1. 诱饵设计:让邮件"看起来像真的"

APT组织的钓鱼邮件诱饵设计,已经达到了令人叹为观止的精细程度。以海莲花组织(APT-C-00)2024年上半年的攻击为例,该组织将邮件标题和附件文件名伪装成行业相关的会议通知、技术资料、行业报告,诱使目标主动运行。一份被捕获的样本,文件名是《国际论坛》外审专家邀请函与文章评审单.msc——MSC文件是微软管理控制台(MMC)用于添加嵌入式管理单元的文件,普通用户几乎不会怀疑其安全性。

更具迷惑性的是,海莲花组织在2024年11月的一次攻击中,以"南海法律制度"为话题,针对国内海事机构展开钓鱼。诱饵文档的内容竟然是真实的学术研究报告——攻击者显然对目标的工作内容进行了深入研究,甚至可能在攻击前就已经阅读了目标发表的论文。这种级别的"功课",使得钓鱼邮件的打开率大幅提升。

被西方指称为"俄罗斯关联"的APT28在针对Webmail服务器的攻击行动中展现了另一种诱饵设计策略。2024年11月,ESET检测到一封针对保加利亚公司的鱼叉式钓鱼邮件,邮件主题涉及俄美双边关系的政治新闻内容——攻击者将恶意载荷嵌入到真实的政治新闻中,使得邮件看起来完全正常。邮件正文包含了保加利亚新闻网站News.bg的合法文章摘录和链接——攻击者将恶意内容巧妙地嵌入到真实的新闻内容中,使得邮件看起来完全正常。只有当受害者在漏洞版本的Roundcube、Zimbra或MDaemon webmail客户端中打开这封邮件时,隐藏在HTML代码中的恶意JavaScript才会自动执行。

2. 攻击时机:选择"最不设防的时刻"

APT组织不仅精心设计邮件内容,还会精心选择发送时机。研究表明,工作日上午9点至11点是钓鱼邮件打开率最高的时段——此时员工刚上班,邮箱中积累了前一天的邮件,处理邮件的紧迫感使得警惕性降低。周五下午则是另一个"黄金时段"——人们急于结束一周的工作,对邮件内容的审查往往流于表面。

更具战略意味的是"事件驱动型"钓鱼。2024年,在我国举办和参与多个国际峰会期间,蔓灵花组织(APT-C-08)对我国外交机构、驻外使馆展开了集中的钓鱼攻击。攻击者显然对我国的国际外交日程了如指掌,选择在"最忙碌、最不设防"的时刻发起攻击。这种时机选择的背后,是APT组织强大的情报收集能力和行动协调能力。

3. 社会工程:利用人性的弱点

钓鱼攻击的本质不是技术对抗,而是心理博弈。APT组织深谙人性的弱点,并将其转化为攻击的武器。

权威效应:人们倾向于服从权威。APT组织的钓鱼邮件往往伪装成来自上级领导、IT部门或安全团队的通知。一份被捕获的样本,发件人显示为"系统管理员",主题是"紧急:您的邮箱账户即将被锁定"——这种带有紧迫感和权威感的邮件,极易诱使受害者点击链接。

从众心理:人们倾向于跟随群体。一些钓鱼邮件会伪造"同事转发"的假象,比如在邮件正文中加入"张主任让我转发给您"之类的内容。这种"熟人转介"的假象大大降低了受害者的警惕性。

好奇心:人们天生对未知事物充满好奇。攻击者会精心设计邮件主题,使其既神秘又诱人。例如"关于您最近提交的论文的评审意见"、"您被提名为某奖项候选人"等主题,都会触发受害者的好奇心,促使其打开邮件。

恐惧心理:人们对负面信息的敏感度远高于正面信息。钓鱼邮件中常见的"您的账户存在异常登录"、"您的发票存在问题"等主题,正是利用了人们对负面后果的恐惧。

鱼叉式钓鱼成功率数据

  • 普通批量钓鱼邮件:点击率约0.1%—0.5%,成功率极低但成本也极低
  • 中等定向钓鱼邮件:点击率约1%—3%,针对特定行业或地区
  • 高级鱼叉式钓鱼:点击率约5%—20%,针对特定个人,经过深度侦察
  • 国家级APT鱼叉式钓鱼:点击率可达15%—30%,结合0day漏洞和深度社会工程
  • 关键数据:2024年360监测数据显示,针对我国政府机构的APT钓鱼邮件中,约12%被成功打开,约3%触发了恶意载荷执行

2024年上半年APT攻击目标国家/地区TOP10

数据来源:天际友盟《2024年上半年全球主要APT攻击活动报告》

2024年上半年,中国继续成为APT攻击的首要目标国,俄罗斯和美国并列第二,印度和韩国排名上升至第三位。APT活动集中在亚太、中东和欧美三大地区,地缘政治影响在网络空间中非常显著。

二、水坑攻击:守株待兔的耐心

如果说鱼叉式钓鱼是"主动出击",那么水坑攻击(Watering Hole)就是"守株待兔"。攻击者不再向目标发送钓鱼邮件,而是入侵目标经常访问的合法网站,在网站中植入恶意代码。当目标访问这些被感染的网站时,恶意代码会自动触发,利用浏览器或插件的漏洞感染目标设备。

水坑攻击的精妙之处在于:它完全不需要目标做任何"异常"操作——不需要点击陌生链接,不需要打开可疑附件,只需要像平常一样浏览自己信任的网站。这种"零交互"的攻击方式,使得传统的邮件安全网关和终端防护完全失效。

2024年3月,被监测到源自某地区的Daggerfly组织采用了水坑攻击和供应链攻击相结合的手段。攻击者入侵了一个藏语翻译软件的官方网站,在软件安装包中植入了木马程序。当目标用户从该网站下载并安装软件时,MgBot后门和新型后门Nightdoor被悄然部署。这种攻击方式的高明之处在于:攻击者利用了用户对"母语软件"的信任——攻击者利用用户对母语软件的天然信任,将恶意代码植入官方下载渠道,用户在正常下载安装过程中即被感染。

水坑攻击的另一个典型案例来自2024年1月末的Blackwood组织攻击。该组织使用名为"NSPX30"的复杂恶意软件,通过实施中间人攻击(AitM),劫持WPS Office、腾讯QQ即时通讯平台和搜狗拼音文档编辑器等合法软件的更新请求来传播恶意软件。攻击者拦截了软件的正常更新流量,将更新包替换为包含NSPX30后门的恶意版本。用户在"正常更新"软件的过程中,不知不觉中就被植入了后门。这种攻击方式的高明之处在于:它利用了软件更新这一"完全正常"的行为——几乎所有用户都会定期更新软件,而攻击者恰恰在这个"正常行为"中植入了恶意代码。

水坑攻击对攻击者的要求极高:他们需要事先对目标进行长期侦察,确定目标经常访问的网站;需要具备入侵这些网站的技术能力;需要找到能够利用的浏览器或插件漏洞;还需要确保恶意代码不会被网站的安全机制检测到。这些条件的叠加,使得水坑攻击的实施成本远高于普通钓鱼邮件,但其成功率也相应更高——因为目标在访问被感染网站时,通常处于完全放松的状态,没有任何警惕性。

针对Soula的“水坑攻击”攻击链

注入脚本以检查HTTP Referer和HTTP User-Agent

被入侵网站中注入的原始脚本与混淆后的注入脚本

三、供应链投毒:釜底抽薪的阴险

供应链攻击(Supply Chain Attack)是APT组织钓鱼战术的"终极形态"。攻击者不再直接攻击目标,而是攻击目标所依赖的软件供应商、硬件制造商或服务提供商。一旦供应链被攻破,攻击者就可以通过合法的更新渠道、软件分发渠道或服务渠道,将恶意代码传递给所有下游用户。

供应链攻击的可怕之处在于其"一箭多雕"的效果。攻击者只需要攻破一个软件供应商,就可以同时感染数千甚至数万个下游用户。2020年的SolarWinds事件是供应链攻击的标志性案例——攻击者在SolarWinds Orion软件的更新包中植入后门,导致约18,000个客户被感染,包括美国财政部、国土安全部等联邦机构。这一事件将在本章第四节中详细剖析。

2024年,供应链攻击呈现出新的发展趋势。被美韩等国指称为"朝鲜关联"的Lazarus组织利用Chrome浏览器JavaScript引擎V8中的两个0day漏洞,对全球加密货币参与者和投资者发起恶意攻击。攻击者不需要直接入侵用户的电脑,只需要在加密货币相关的网站上植入恶意JavaScript代码——当用户使用存在漏洞的Chrome浏览器访问这些网站时,恶意代码就会自动执行,窃取用户的加密货币钱包私钥。

更具威胁性的是"开源供应链投毒"。2024年3月,XZ-Utils代码植入事件震惊全球安全界。攻击者通过一个使用疑似中文拼音用户名的伪装身份,在两年时间里逐步获得了XZ-Utils项目的维护权限,最终在liblzma库中植入了恶意后门代码。这个后门代码极其隐蔽,只有在特定条件下才会被激活——当系统通过SSH进行远程连接时,恶意代码会拦截认证过程,为攻击者提供未授权访问权限。XZ-Utils被广泛应用于Linux、Unix等系统中,这意味着全球数百万台服务器都可能受到影响。这一事件充分暴露了开源软件供应链安全的脆弱性——在开源社区中,一个长期积累信任的伪装身份,可能成为供应链攻击的隐蔽入口。

2025年,APT组织利用GitHub、NPM等开源代码仓库投毒的趋势进一步加剧。攻击者构建包含后门的恶意项目和软件包,利用开源生态的信任红利进行大规模传播。360高级威胁研究院监测到,APT-C-60(伪猎者)在2025年攻击活动中的一大特点是使用GitHub作为载荷托管的主要站点,截至2025年底已观测到该组织涉及的27个仓库,进行了524次提交。这种"开源化"的供应链攻击,使得传统的基于签名的检测方法完全失效——因为恶意代码被巧妙地隐藏在看似正常的开源项目中。

四、凭证收割:不战而屈人之兵

凭证收割(Credential Harvesting)是APT组织钓鱼战术中"性价比最高"的一种。攻击者不需要在目标设备上安装任何恶意软件,只需要诱骗目标在伪造的登录页面上输入用户名和密码。一旦凭证被窃取,攻击者就可以像合法用户一样登录目标系统,完全绕过传统的终端安全防护。

凭证收割的技术实现相对简单,但其效果却极为显著。攻击者通常会搭建一个与真实网站几乎一模一样的钓鱼页面——从页面布局到CSS样式,从Logo到表单字段,甚至URL域名都会使用极其相似的拼写(如将"microsoft.com"替换为"micros0ft.com"或"microsoft-login.com")。当目标用户在钓鱼页面上输入凭证后,攻击者会立即将这些凭证转发到真实的登录页面,让目标用户"正常登录"——目标用户甚至不会意识到自己刚刚泄露了密码。

被西方指称为"俄罗斯关联"的APT28在针对Webmail服务器的攻击行动中展现了凭证收割的高级形态。攻击者利用Roundcube、Zimbra等webmail服务器的XSS漏洞,在邮件内容中嵌入恶意JavaScript代码。当受害者打开邮件时,恶意代码会在webmail页面的上下文中执行,触发浏览器的自动填充功能,窃取用户的登录凭证。更可怕的是,SpyPress.MDAEMON载荷还能够设置双因素认证(2FA)的绕过规则——攻击者在窃取凭证的同时,就为自己后续的无密码登录铺平了道路。

2024年,凭证收割攻击呈现出新的趋势:攻击者开始利用AI生成的钓鱼页面。传统的钓鱼页面往往存在细微的瑕疵——比如字体不对、图片模糊、交互不流畅等。而AI生成的钓鱼页面可以达到与真实网站99%的相似度,甚至连动态交互和响应式布局都能完美复制。这使得基于视觉特征的钓鱼检测方法面临严峻挑战。

五、新型钓鱼技术:GrimResource与MSC文件的崛起

2024年6月,Elastic安全研究团队揭露了一种名为"GrimResource"的新型野外代码执行技术,彻底改变了APT组织钓鱼战术的格局。这项技术利用MSC(Microsoft Saved Console,微软保存的控制台)文件和Windows系统中未修补的XSS漏洞,在Microsoft管理控制台(mmc.exe)的上下文中执行任意JavaScript代码。

MSC文件是微软管理控制台用于添加/删除嵌入式管理单元的文件,普通用户对其极为陌生,安全软件也极少对其进行专门检测。GrimResource技术的关键在于利用apds.dll库中存在的一个基于DOM的XSS漏洞——攻击者通过在精心设计的MSC文件的StringTable标签中添加对APDS资源的引用,可以在mmc.exe上下文中执行任意JavaScript代码。进一步结合DotNetToJScript技术,攻击者得以实现更复杂的任意代码执行。

这项技术的可怕之处在于其"天然免杀"特性。在野外发现的GrimResource样本在VirusTotal中有0个静态检测——这意味着没有任何杀毒软件能够识别它。MSC文件不为大众所熟知,被用于钓鱼邮件附件获取初始入口点时,可以达到天然绕过传统杀软检测的效果。

海莲花组织(APT-C-00)迅速将GrimResource技术纳入其战术库。2024年下半年,360高级威胁研究院捕获到海莲花组织使用GrimResource技术进行的钓鱼攻击。攻击者发送主题为"xxx"的钓鱼邮件,诱使受害者点击钓鱼链接下载压缩包,内含使用GrimResource技术的MSC钓鱼文件。文件名为《国际论坛》外审专家邀请函与文章评审单.msc——一个看似完全正常的学术邀请函。

当受害者点击MSC文件后,文件会释放一个正常的诱饵文档(以显示"一切正常"),同时在系统目录下释放Warp.exe(一个正常的解压缩程序)和7z.dll(被恶意修改的DLL文件)。Warp.exe加载7z.dll时,恶意DLL被激活,在内存中解密多层Shellcode,最终执行钴击信标(Cobalt Strike Beacon)——一个功能强大的商业远控木马。整个过程完全在内存中完成,不落地任何可疑文件,使得传统的基于文件扫描的检测方法完全失效。

2024年第四季度,海莲花组织进一步升级了其钓鱼链攻击方式。攻击者服务器会根据受害终端浏览器的UserAgent判断终端系统版本:如果系统版本符合要求,则下载钓鱼压缩包;否则只下载诱饵文档。攻击者还通过MSI安装包和系统文件msiexec特性,利用MST文件释放白利用后门与诱饵文档。这种"智能分发"机制,使得攻击者可以精准地将恶意载荷投递到有价值的目标,同时避免在不符合条件的系统上暴露攻击痕迹。

GrimResource攻击链技术解析

  • 第一步:诱饵投递:攻击者通过钓鱼邮件发送MSC文件,文件名伪装成会议通知、评审单等正常文档
  • 第二步:漏洞触发:受害者打开MSC文件,触发apds.dll中的XSS漏洞,在mmc.exe上下文中执行JavaScript代码
  • 第三步:代码执行:JavaScript代码结合DotNetToJScript技术,实现任意.NET程序执行
  • 第四步:白加黑加载:释放正常的Warp.exe和恶意的7z.dll,利用"白加黑"技术绕过检测
  • 第五步:内存解密:7z.dll在内存中解密多层Shellcode,不落地任何可疑文件
  • 第六步:远控植入:最终执行Cobalt Strike Beacon,建立与C2服务器的持久连接
  • 关键特征:VirusTotal静态检测率为0,完全绕过传统杀软;利用系统合法组件mmc.exe执行,行为隐蔽

六、0day漏洞:钓鱼战术的"核武器"

0day漏洞——即尚未被公开披露、尚未被厂商修补的安全漏洞——是APT组织钓鱼战术中的"核武器"。拥有0day漏洞的APT组织,可以在目标毫无防备的情况下完成入侵,因为目标系统根本不存在针对该漏洞的防护措施。

APT-C-60利用Windows版WPS Office中的零日漏洞来瞄准东亚国家

2024年,全球APT组织使用的在野0day漏洞共31个,其中Microsoft和Google产品占21个。操作系统和浏览器依然是攻击者的首选目标——因为这两类软件使用广泛且攻击成本低,攻击者可以利用其特性进行高频"流水线攻击"。但一个值得警惕的新趋势是:国产软件正逐渐成为APT攻击的新目标。

2024年,国产软件漏洞首次被Google Project Zero项目收录——这是一个标志性的转折点。APT-C-60(伪猎者)组织利用国产办公软件WPS Office的任意代码执行漏洞(CVE-2024-7262)开展高级渗透并窃取敏感数据。这个漏洞存在于软件处理自定义协议处理程序的方式中,特别是"ksoqing://"协议,允许通过文档中特制的URL执行外部应用程序。由于对这些URL的验证和清理不当,攻击者可以制作恶意超链接,导致任意代码执行。

APT-C-60的攻击手法极为精巧。攻击者创建了电子表格文档(MHTML文件),在其中嵌入了隐藏在诱饵图像下的恶意超链接。当目标用户点击图片时,触发的URL参数包含一个base64编码的命令,用于执行特定插件promecefpluginhost.exe,该插件尝试加载包含攻击者代码的恶意DLL(ksojscore.dll)。这个DLL是APT-C-60的下载器组件,用于从攻击者的服务器获取最终的有效载荷TaskControler.dll——一个名为"SpyGlace"的自定义后门。

更令人震惊的是,金山软件在2024年3月发布版本12.1.0.16412时修补了该0day漏洞,但未在补丁说明中披露漏洞正被活跃利用的情况。ESET研究人员在分析CVE-2024-7262时发现,开发商只修复了部分错误代码,该漏洞仍然可被利用。随后,金山发布了针对第二个漏洞的补丁,编号为CVE-2024-7263。补丁未完全修复漏洞的情况在软件安全领域并不罕见,但这确实给攻击者留下了继续利用的窗口。

2025年,APT-C-60的攻击进一步升级。360高级威胁研究院在2025年9月初发现,该组织利用国内某邮件服务商的0day漏洞对目标人员开展攻击。同年,还捕获到该组织利用某邮件客户端0day漏洞针对我国涉朝目标展开攻击。这些攻击表明,国产软件的普及并未自动带来安全性,漏洞管理和应急响应机制仍需同步加强——它揭示了一个残酷的现实:随着国产软件的普及,其安全性正在受到越来越大的威胁。

海莲花组织在0day漏洞利用方面同样表现活跃。2024年,360再次捕获到该组织利用国内某信息技术企业系统0day漏洞,针对我国多个采用该系统的政府机构、某国产厂商安全检查系统进行大范围渗透攻击。近年来,海莲花组织使用的0day漏洞数量逐年增加,其漏洞储备能力令人警惕。

2024年2月
APT-C-60开始利用WPS Office 0day漏洞(CVE-2024-7262)对东亚目标展开攻击,至少自2月下旬起已在野外被利用
2024年3月
金山软件发布v12.1.0.16412"悄悄"修补漏洞,但未披露活跃利用情况;ESET发现补丁不完整,存在第二个漏洞CVE-2024-7263
2024年5月
金山软件发布v12.2.0.17119修复CVE-2024-7263;CISA将CVE-2024-7262列入已知被利用漏洞(KEV)目录
2024年6月
Elastic安全研究团队公开GrimResource新型攻击技术;海莲花组织迅速将其纳入战术库
2024年11月
ESET披露APT28 Operation RoundPress行动,利用MDaemon 0day漏洞CVE-2024-11182
2025年9月
360发现APT-C-60利用国内某邮件服务商0day漏洞对目标人员开展攻击,漏洞储备能力持续增强

2024年全球APT组织在野0day漏洞厂商分布

数据来源:360《2024年全球高级持续性威胁(APT)研究报告》

2024年全球APT组织使用的在野0day漏洞共31个,涉及8个厂商的11个产品。Microsoft和Google产品占21个,操作系统和浏览器仍是攻击者首选目标。值得关注的是,国产软件漏洞首次被Google Project Zero收录。

七、APT钓鱼战术的代际演进:从第一代到第五代

纵观APT组织钓鱼战术的发展历程,我们可以清晰地看到五个代际的演进脉络。每一代战术的升级,都对应着防御技术的进步和攻击者对新技术的适应。

APT钓鱼战术代际演进全景图

基于360、深信服、ESET等安全厂商公开研究报告整理
第一代
2005—2010
纯文本邮件与简单伪造
伪造发件人地址,发送包含恶意链接或附件的纯文本邮件。利用用户对电子邮件的陌生感和信任感。
纯文本钓鱼 伪造银行通知 中奖诱饵
第二代
2010—2015
HTML邮件与宏文档
利用富文本格式制作逼真钓鱼邮件。恶意附件进化为Office宏文档,诱导用户启用宏功能。
HTML邮件 VBA宏 APT1攻击 DDE利用
第三代
2015—2020
漏洞利用与多阶段载荷
大量使用0day和1day漏洞实现"一键入侵"。凭证收割模式兴起,DNC邮件门事件标志巅峰。
0day漏洞 凭证收割 EternalBlue DNC事件
第四代
2020—2024
供应链攻击与无文件技术
SolarWinds事件标志供应链攻击巅峰。无文件攻击普及,MSC/LNK等新型载体涌现,GrimResource技术出现。
供应链投毒 无文件攻击 SolarWinds GrimResource
第五代
2024至今
AI驱动与全流程作战
AI生成逼真钓鱼内容,辅助漏洞挖掘。多阶段复合攻击模式占比超60%,国产软件成新靶场。
AI钓鱼 全流程作战 国产软件0day GitHub投毒

从2005年的纯文本钓鱼到2024年的AI驱动全流程作战,APT钓鱼战术经历了五次代际跃迁。每一代升级都对应着防御技术的进步和攻击者对新技术的适应,形成持续的攻防博弈。

第一代(2005—2010):纯文本邮件与简单伪造

这一时期的钓鱼邮件以纯文本为主,攻击者伪造发件人地址,发送包含恶意链接或附件的邮件。邮件内容通常粗糙,充满拼写错误和语法问题。攻击者利用的是用户对电子邮件这一新生事物的陌生感和信任感。典型的攻击手法包括:伪造银行通知邮件,诱导用户点击链接进入钓鱼网站输入账户密码;伪造中奖通知邮件,诱导用户下载"领奖表格"(实为恶意程序)。

这一时期的防御相对简单:邮件网关过滤、黑名单机制、用户安全教育即可有效应对。但即便如此,第一代钓鱼攻击仍然取得了惊人的成功率——因为当时的大多数用户对网络钓鱼一无所知。

第二代(2010—2015):HTML邮件与宏文档

随着HTML邮件的普及,攻击者开始利用富文本格式制作更加逼真的钓鱼邮件。恶意附件从简单的可执行文件进化为Office宏文档——攻击者在Word或Excel文档中嵌入恶意VBA宏代码,诱导用户启用宏功能后执行恶意代码。

这一时期的标志性事件是2013年美国Mandiant公司单方面披露的APT1攻击。APT1大量使用带有恶意附件的鱼叉式钓鱼邮件,附件类型包括ZIP压缩包、DOC文档和PDF文件。攻击者会在邮件正文中编造一个与目标工作相关的故事,诱导目标打开附件。例如,针对某国防承包商员工的钓鱼邮件,主题是"关于XX项目的最新进展",附件是一个伪装成项目进度表的Excel文件,内含恶意宏代码。

防御方面,企业开始部署沙箱分析、宏禁用策略和附件过滤机制。但攻击者很快找到了绕过方法——例如使用加密的ZIP压缩包来绕过附件扫描,或者利用Office文档的DDE(动态数据交换)功能来执行外部程序。

第三代(2015—2020):漏洞利用与多阶段载荷

这一时期,APT组织开始大量使用0day和1day漏洞来提升攻击效率。攻击者不再依赖用户启用宏功能,而是直接利用Office、PDF阅读器、浏览器等软件的漏洞来实现"一键入侵"。

2017年,名为"Shadow Brokers"的黑客组织泄露了美国NSA开发的"EternalBlue"工具,该工具随后被广泛用于钓鱼攻击的后续阶段。攻击者先通过钓鱼邮件获取初始立足点,然后利用EternalBlue漏洞进行横向移动,迅速控制整个网络。WannaCry勒索软件攻击就是这一模式的典型代表——虽然WannaCry本身不是钓鱼攻击,但其初始传播依赖于钓鱼邮件获取的第一台被感染机器。

2016年DNC邮件泄露事件是第三代钓鱼战术的标志性案例。APT28发送的钓鱼邮件伪装成Google安全警告,诱导目标点击链接重置密码。链接指向一个伪造的Google登录页面,目标输入的凭证被实时转发到攻击者手中。这种"凭证收割"模式不需要在目标设备上安装任何恶意软件,完全绕过了终端安全防护。

第四代(2020—2024):供应链攻击与"无文件"技术

2020年SolarWinds事件被视为APT钓鱼战术进入第四代的转折点。攻击者不再直接攻击目标,而是攻击目标所依赖的软件供应链。SolarWinds Orion软件的更新包被植入后门,约18,000个客户在"正常更新"的过程中被感染。这种"釜底抽薪"的攻击方式,使得传统的"边界防御"理念彻底失效——因为攻击来自内部,来自你最信任的软件供应商。

同一时期,"无文件"攻击技术(Fileless Attack)迅速普及。攻击者利用PowerShell、WMI、.NET等系统内置工具执行恶意代码,完全不在磁盘上留下可疑文件。这种攻击方式绕过了传统的基于文件扫描的杀毒软件,使得终端检测面临严峻挑战。

2022年7月,微软在Office中默认禁用宏——这一安全举措迫使APT组织寻找新的攻击载体。LNK快捷方式、ISO镜像文件、HTA应用程序等新型载体迅速被攻击者采用。2024年,GrimResource技术的出现,标志着MSC文件成为新的"明星载体"——它天然绕过ActiveX控件告警,实现无文件落地的payload执行,在VirusTotal中静态检测率为0。

第五代(2024至今):AI驱动与"全流程作战"

我们正站在第五代APT钓鱼战术的起点。这一代战术的核心特征是AI驱动和"全流程作战"。

AI在钓鱼攻击中的应用体现在多个层面:AI生成高度逼真的钓鱼邮件文案,可以根据目标的个人特征量身定制;AI生成与真实网站几乎完全一致的钓鱼页面;AI辅助漏洞挖掘,加速0day漏洞的发现;AI驱动的自动化攻击流程,使得攻击者可以在更短的时间内完成从侦察到渗透的完整链条。

"全流程作战"则意味着APT组织的攻击不再局限于单一的入侵手段,而是将钓鱼、漏洞利用、供应链攻击、凭证收割、水坑攻击等多种手段有机组合,形成完整的攻击链条。2024年,360高级威胁研究院监测到的APT攻击中,超过60%采用了"多阶段、多手段"的复合攻击模式——攻击者先通过钓鱼邮件获取初始立足点,然后利用0day漏洞提升权限,再通过供应链攻击扩大控制范围,最后通过凭证收割维持持久访问。

深信服千里目安全技术中心在《2024年APT洞察报告》中指出,APT组织的攻击技巧不断推陈出新、迭代升级,涵盖初始打点、执行/持久化、防御规避、收集/窃取等多个阶段。在初始打点阶段,新型钓鱼手法花样频出,开源软件供应链投毒频发,AI也加速了0day漏洞的利用。这种"全流程作战"的特征,使得单一的安全产品或策略难以有效应对——防御者必须建立覆盖全攻击链条的纵深防御体系。

八、中国面临的APT钓鱼威胁:典型案例深度剖析

中国是全球遭受APT钓鱼攻击最严重的国家之一。2024年至2025年,360每年累计捕获到1,300余起针对我国的APT攻击活动。攻击源主要来自北美、东亚、南亚、东南亚等地区,受影响单位覆盖15个重点行业领域。以下三个典型案例,深刻揭示了我国面临的APT钓鱼威胁的严峻性和复杂性。

案例一:伪猎者(APT-C-60)的国产软件0day攻击链

APT-C-60(伪猎者)是被西方安全机构研判与韩国有关联的APT组织。该组织在0day漏洞储备方面表现突出,2024—2025年先后利用国产文档软件和邮件系统的零日漏洞攻击我国驻外机构和核心科研单位。

2024年2月下旬,安恒猎影实验室捕获到一起APT-C-60的攻击活动。攻击者使用了三个重量级的0day漏洞:WPS Office 0day漏洞、Foxmail邮件程序0day漏洞,以及126/163邮箱XSS漏洞。这些漏洞对大陆地区用户针对性强,影响范围广泛;所用漏洞是逻辑漏洞,漏洞触发稳定,危险程度高。

WPS 0day漏洞的利用方式极为精巧。攻击者创建了后缀名为.et的电子表格文档,虽然后缀为et,但实际内容为mhtml格式。文档中插入两个图片:第一个图片为指向恶意链接的空白图片,在样本执行后会自动下载恶意文件并存储在特定目录;第二个图片是指向WPS"轻办公"链接的诱饵图片,通过诱饵图片诱导用户点击,触发WPS恶意的"轻办公"链接执行木马。攻击者破解了WPS的token生成逻辑,从而能够构造出"合法"的恶意"轻办公"链接,并借助其执行恶意操作。

Foxmail 0day漏洞的利用则更为隐蔽。用户使用客户端打开邮件时,无需任何其他操作,就可以执行恶意代码进而控制目标。这意味着,即使受害者只是"看了一眼"邮件,也可能已经被感染。

126/163邮箱XSS漏洞的利用则展现了攻击者的"跳板攻击"策略。攻击者发送带有XSS漏洞链接的钓鱼邮件给受害者,诱导受害者打开带有XSS漏洞的126邮箱链接,触发XSS漏洞后恶意代码执行,获取当前页面(126邮箱页面)的Cookies。攻击者利用窃取的Cookies登录被攻击者的邮箱,窃取邮件,或者向其他用户发送钓鱼邮件——使用被攻陷的邮箱作为跳板,进行进一步的攻击。回传的服务器为一个.kr域名,属于韩国。

在整个攻击过程中,攻击者针对不同的攻击对象,针对性生成钓鱼邮件;在木马运行后,针对不同的主机下发不同的攻击命令;所有远程服务器地址从发件IP到各个阶段的数十个C2服务器,全部都是VPN或托管主机。这些特征充分表明:APT-C-60是一个组织严密、资金充裕、技术高超的国家级APT组织。

案例二:海莲花(APT-C-00)的GrimResource攻击

海莲花组织(APT-C-00,西方部分机构亦称其为OceanLotus或APT32)是被监测到活跃于东南亚地区的APT组织,自2015年披露以来持续活跃至今。该组织主要针对中国及周边东南亚国家进行国家级网络间谍活动,目标行业包括政府、金融、海事机构、海域建设部门、航运企业、科研院所和境内高校。

2024年,海莲花组织的攻击技战术水平显现出明显的迭代升级。在鱼叉邮件钓鱼攻击中,该组织将邮件标题、附件文件名伪装成行业相关的会议通知、技术资料、行业报告,诱使攻击目标主动运行。6月,国外安全团队披露了该组织利用的一种新型攻击技术细节,命名为GrimResource。

2024年下半年,360捕获到海莲花组织使用GrimResource技术进行的钓鱼攻击。攻击者发送钓鱼邮件,诱使受害者点击钓鱼链接下载压缩包,内含使用GrimResource技术的MSC钓鱼文件。文件名为《国际论坛》外审专家邀请函与文章评审单.msc——与此前海莲花攻击使用的诱饵主题一致。

当受害者点击MSC文件后,文件利用apds.dll中的XSS漏洞,在mmc.exe上下文中执行JavaScript代码。JavaScript代码读取MSC其他标签的数据,解密后释放一个正常文档(以麻痹受害者),同时在系统目录下释放Warp.exe(正常的解压缩程序)和7z.dll(被恶意修改的DLL文件)。Warp.exe加载7z.dll时,恶意DLL被激活,在内存中解密多层Shellcode,最终执行Cobalt Strike Beacon。

2024年第四季度,海莲花组织进一步升级了其攻击方式。攻击者服务器会根据受害终端浏览器的UserAgent判断终端系统版本,系统版本符合要求则下载钓鱼压缩包,否则只下载诱饵文档。攻击者还通过MSI安装包和系统文件msiexec特性,利用MST文件释放白利用后门与诱饵文档。这种"智能分发"机制,使得攻击者可以精准地将恶意载荷投递到高价值目标。

更具威胁性的是,海莲花组织在2024年还利用国内某信息技术企业系统0day漏洞,针对我国多个采用该系统的政府机构、某国产厂商安全检查系统进行大范围渗透攻击。该组织近年来使用的0day漏洞数量逐年增加,其漏洞储备能力令人警惕。

案例三:APT28的Operation RoundPress——XSS漏洞的规模化利用

2024年,被西方指称为"俄罗斯关联"的APT28(部分西方机构亦称其为Sednit)实施了针对Webmail服务器的大规模网络间谍行动,展示了APT组织在钓鱼战术上的新高度。这项行动的核心创新在于:攻击者不再依赖受害者点击链接或下载附件,而是利用webmail服务器本身的XSS漏洞,在受害者"仅仅打开邮件"的瞬间完成攻击。

Operation RoundPress的攻击始于2023年,最初只针对Roundcube网络邮件服务器,利用CVE-2020-35730和CVE-2023-43770两个XSS漏洞。2024年,攻击范围急剧扩展,涵盖了Horde、MDaemon和Zimbra等多种电子邮件平台。攻击者开发了四种定制化的JavaScript恶意载荷:SpyPress.HORDE、SpyPress.MDAEMON、SpyPress.ROUNDCUBE和SpyPress.ZIMBRA——每种载荷都针对特定的邮件平台进行优化。

攻击流程极为简洁而致命:攻击者发送一封鱼叉式钓鱼邮件,邮件内容本身是无害的——可能是一篇真实的新闻报道、一份会议通知或一个日程邀请。但邮件的HTML代码中隐藏了精心构造的XSS载荷。当受害者在漏洞版本的邮箱客户端中打开这封邮件时,恶意JavaScript自动执行,在电子邮箱页面的上下文中运行。由于代码运行在邮箱页面上下文中,它可以访问受害者账户中的所有数据——邮件内容、联系人列表、账户设置,甚至双因素认证配置。

SpyPress载荷的功能包括:窃取邮箱凭证(通过触发浏览器自动填充功能);导出受害者的联系人列表(通过调用邮箱的API接口);窃取邮件内容(包括收件箱、发件箱、草稿箱中的所有邮件);设置邮件转发规则(将每封收到的邮件副本自动转发到攻击者控制的邮箱);绕过双因素认证(SpyPress.MDAEMON载荷能够设置2FA绕过规则)。

2024年11月,ESET检测到一封针对保加利亚公司的攻击邮件,邮件主题是关于普京和特朗普双边关系的政治新闻——攻击者巧妙地将恶意载荷嵌入到真实的政治新闻内容中。同月,还检测到针对乌克兰公司的攻击邮件,这些邮件利用了MDaemon中的一个0day XSS漏洞(CVE-2024-11182)。ESET在2024年11月1日向MDaemon开发商报告了该漏洞,开发商在11月14日发布的24.5.1版本中进行了修补。

Operation RoundPress的受害者分布极具战略意味:大多数目标是东欧的政府实体和国防公司,特别是乌克兰政府机构以及保加利亚和罗马尼亚的国防公司——其中一些公司正在生产苏联时代的武器运往乌克兰。其他目标还包括希腊、喀麦隆、厄瓜多尔、塞尔维亚和塞浦路斯的政府、军事和学术组织。这种目标选择与西方机构对APT28"俄罗斯关联"的研判相符,但攻击者的真实战略意图难以独立验证。

九、防御之道:从"堵漏洞"到"建体系"

面对APT组织日益精进的钓鱼战术,传统的"堵漏洞"式防御已经远远不够。我们需要建立一个覆盖"人、技术、流程"三个维度的纵深防御体系。

1. 人的维度:安全意识是最后一道防线

再先进的技术防御,也无法完全阻止一个被精心欺骗的员工点击恶意链接。因此,安全意识培训是防御体系中不可或缺的一环。

但传统的安全意识培训往往效果有限——员工在培训课堂上记住了"不要点击陌生链接",但在实际工作中,面对一封来自"领导"的紧急邮件,很少有人能够保持冷静。因此,安全意识培训需要从"知识灌输"升级为"实战演练"。

"护网行动"中广泛采用的"钓鱼演练"是一种有效的方式:安全团队定期向员工发送模拟钓鱼邮件,记录点击率和上报率,对表现不佳的员工进行针对性培训。更重要的是,要建立"无惩罚上报"文化——鼓励员工在怀疑自己可能点击了恶意链接时立即上报,而不是因为害怕被批评而隐瞒。因为,在APT攻击中,"早发现"往往意味着"损失小"。

2. 技术维度:从"单点防护"到"纵深防御"

APT钓鱼攻击的"全流程作战"特征,要求防御体系也必须覆盖全攻击链条。

邮件网关层:部署高级邮件安全网关,不仅基于黑名单和签名进行检测,还要利用机器学习技术分析邮件的行为特征——发件人信誉、邮件内容语义、链接异常性、附件可疑度等。对于MSC、LNK等新型攻击载体,需要建立专门的检测规则。

终端防护层:部署EDR(端点检测与响应)系统,不仅监控文件操作,还要监控进程行为、网络连接、注册表修改等。对于"无文件"攻击,需要利用行为分析技术检测异常——例如mmc.exe进程加载可疑DLL、PowerShell执行编码命令等。

网络层:部署NDR(网络检测与响应)系统,监控网络流量中的异常——例如C2通信特征、数据外传行为、DNS隧道等。对于APT组织常用的加密通信,需要利用TLS指纹分析和流量行为分析来识别恶意连接。

身份与访问管理层:部署多因素认证(MFA),即使凭证被窃取,攻击者也无法仅凭密码登录。对于高风险操作,实施"零信任"策略——每次访问都需要重新验证身份,每次操作都需要基于风险评估进行授权。

AI赋能层:2024年,深信服安全GPT聚焦关键威胁场景,从依赖规则升级为基于攻击意图理解能力的威胁检测模式,具备对未知攻击的意图理解、异常判定、混淆还原能力,在Web流量检测和钓鱼邮件检测上效果远超传统方案。360安全大模型在2024年完成全球首次系统在无人类专家介入下,以分钟级速度智能化捕获APT-C-28的攻击。AI驱动的安全防御,正在成为对抗AI驱动攻击的关键。

3. 流程维度:从"被动响应"到"主动猎杀"

APT攻击的"持续性"特征,要求防御体系也必须具备"持续性"——不是等待告警再响应,而是主动在全网范围内"猎杀"威胁。

威胁狩猎(Threat Hunting):安全分析师基于威胁情报和攻击假设,主动在网络中搜索潜在的APT活动迹象。例如,基于已知APT组织的TTP(战术、技术与程序),搜索网络中是否存在相似的攻击痕迹。

威胁情报共享:建立行业级、国家级的威胁情报共享机制,使得一个机构发现的APT攻击指标(IoC)能够迅速传播到所有相关机构。2024年全球网络安全厂商和机构累计发布APT报告730多篇,涉及APT组织124个——这些情报是防御APT攻击的宝贵资源。

应急响应演练:定期进行APT攻击模拟演练,检验防御体系的有效性,锻炼应急响应团队的能力。"护网行动"已成为国家网络安全工作的固定项目,每年在真实网络环境中进行"背靠背"攻防对抗演习,参演单位从最初的数十家扩展到数万家。

十、结语:钓鱼战术的进化没有终点

从2005年的纯文本钓鱼邮件,到2024年的GrimResource无文件攻击;从简单的宏文档,到利用0day漏洞的"一键入侵";从单点突破的鱼叉式钓鱼,到"一箭多雕"的供应链投毒——APT组织的钓鱼战术在过去二十年间经历了五次代际跃迁。每一次跃迁,都对应着防御技术的进步和攻击者对新技术的适应。

2024—2025年的态势清晰地表明,APT钓鱼战术正朝着三个方向加速演进:

国产软件成为新靶场。随着国产软件的普及和信创工程的推进,APT组织已经将目光从Microsoft、Google等西方软件转向WPS、Foxmail、Coremail等国产软件。2024年国产软件漏洞首次被Project Zero收录,标志着这一趋势的正式确立。这提醒我们:国产不等于安全,信创不等于免疫。在推进信息技术应用创新的同时,必须同步加强国产软件的安全审查和漏洞管理。

AI赋能攻击效率。AI正在从防御者的工具转变为攻击者的武器。AI生成的钓鱼邮件可以达到人类难以分辨的逼真程度;AI辅助的漏洞挖掘可以加速0day漏洞的发现;AI驱动的自动化攻击可以在更短的时间内完成从侦察到渗透的完整链条。2025年,APT组织利用AI进行钓鱼攻击的案例显著增加——这不是未来,而是现在。

供应链成为主战场。从SolarWinds到XZ-Utils,从开源代码仓库到软件更新通道,供应链攻击正在成为APT组织的首选战术。因为供应链攻击的"一箭多雕"效应,使得攻击者可以用最小的投入获得最大的收益。在开源生态日益繁荣的今天,供应链安全的挑战只会越来越大。

习近平总书记强调:"没有网络安全就没有国家安全。"面对APT组织日益精进的钓鱼战术,我们不能有丝毫的麻痹和懈怠。钓鱼攻击同时针对人的判断和技术的缺陷。防御者无法在短期改变人的认知习惯,但可以通过技术升级降低攻击成功率;无法消灭所有漏洞,但可以通过体系化防御提高攻击者的成本。从"被动防御"到"主动猎杀",从"单点防护"到"纵深防御",从"各自为战"到"协同联动"——这是我们必须走上的道路。

钓鱼战术的进化没有终点,但我们的防御进化同样没有止境。在这场没有硝烟的暗战中,每一封被拦截的钓鱼邮件、每一个被发现的恶意载荷、每一次被挫败的入侵尝试,都是对国家网络安全的守护,都是对人民数字权益的捍卫。

"网络空间不是法外之地。维护网络安全不应有双重标准。各国都应该遵守国际法和国际关系基本准则,尊重他国网络主权,不从事、纵容或支持危害他国国家安全的网络活动。" —— 习近平,第二届世界互联网大会开幕式主旨演讲,2015年12月16日

延伸阅读与参考

  • 360数字安全集团. (2025). 2025年全球高级持续性威胁(APT)研究报告. 360数字安全集团. —— 2025年全球APT攻击态势全景,我国全年捕获1,300余起APT攻击,覆盖15个重点行业,政府、教育、科研领域占比超七成。
  • 360数字安全集团. (2024). 2024年全球高级持续性威胁(APT)研究报告. 360数字安全集团. —— 2024年APT攻击技战术分析,涵盖鱼叉邮件、0day漏洞利用、供应链投毒等攻击手段的详细数据。
  • 深信服千里目安全技术中心. (2025). 2024年APT洞察报告. 深信服科技. —— 基于全年持续监测的APT攻击技术演进、典型案例及防御策略深度剖析。
  • ESET Research. (2025). Operation RoundPress: Sednit abusing XSS vulnerabilities in webmail servers. ESET. —— ESET揭露俄罗斯APT28组织利用Roundcube、Zimbra等webmail服务器XSS漏洞实施大规模网络间谍行动的技术细节。
  • ESET Research. (2024). Analysis of two arbitrary code execution vulnerabilities affecting WPS Office. ESET. —— ESET研究员Romain Dumont对CVE-2024-7262和CVE-2024-7263两个WPS Office 0day漏洞的完整技术分析,含攻击链复现。
  • Elastic Security Labs. (2024). GrimResource: A novel code execution technique in Windows. Elastic. —— 2024年6月首次披露GrimResource新型攻击向量,利用MSC文件和apds.dll XSS漏洞在mmc.exe上下文中执行任意代码。
  • 安恒信息猎影实验室. (2024). 韩国"伪猎者"APT组织利用多款国产化软件漏洞对中国的攻击活动. 安恒信息. —— 详细披露APT-C-60利用WPS、Foxmail、126/163邮箱三个0day漏洞针对我国涉外政府部门的攻击链。
  • TahirSec. (2024). 海莲花组织利用GrimResource技术进行钓鱼攻击活动分析. 微信公众号. —— 国内安全团队对海莲花组织使用GrimResource技术进行MSC文件钓鱼攻击的完整技术复现与TTPs分析。
  • 深信服科技. (2024). 2024网络安全事件应急指南报告. 深信服科技. —— 涵盖数据泄露、勒索、主机病毒、网页暗链、APT、Web入侵6大场景的15个真实案例与应急响应策略。
  • 腾讯云开发者社区. (2026). APT28针对海事与供应链行业的全球钓鱼攻击战术分析. 腾讯云. —— 基于Maritime Fairtrade威胁情报,系统分析APT28于2025年末至2026年初针对全球航运、港口及供应链企业的定制化钓鱼行动。