§7 阶段一:侦察跟踪(Reconnaissance)
攻击者任务:在动手之前,尽可能多地了解目标——资产暴露面、技术栈、人员与组织关系、防御体系轮廓——并以最低可观测代价完成攻击路径规划。侦察的质量直接决定后续所有阶段的成败,国家级APT组织往往在此阶段投入整个战役周期的一半以上时间。
7.1 三类侦察范式
| 范式 | 手法举例 | ATT&CK技术编号 | 可观测性 |
|---|---|---|---|
| 被动侦察 | OSINT收集:官网/年报/招聘启事泄露的技术栈、证书透明度日志枚举子域名、搜索引擎缓存、社交媒体画像 | T1593 搜索公开网站/域名;T1596 搜索公开技术数据库;T1598 钓鱼式信息收集 | 极低:攻击者不与目标接触,几乎无痕 |
| 主动侦察 | 端口与服务扫描、Web指纹探测、目录爆破、凭证喷洒前的账号枚举 | T1595 主动扫描;T1595.002 漏洞扫描;T1589 收集目标身份信息 | 中高:扫描流量可触发IDS/IPS与WAF告警 |
| 供应链/第三方侦察 | 先攻陷SaaS服务商、MSP或上下游伙伴,再"借道"观察目标;购买暗网中已泄露的目标数据 | T1199 受信关系;T1598 钓鱼式信息收集 | 低:入口在信任边界之外,传统边界监控不可见 |
7.2 2025年侦察形态的结构性变化
根据Mandiant M-Trends 2026披露,侦察阶段正呈现三个值得防御方高度警惕的演变:
- "服务提供商即侦察跳板"成为常态:威胁集群UNC6395通过攻陷SaaS服务商Salesloft的代码仓库窃取认证令牌,进而访问其数千家客户环境并下载数据——从客户系统中挖掘凭证与密钥,将"供应商失陷"转化为对最终目标的高质量侦察。这类供应链侦察绕过了目标部署的全部边界防御。
- 人员情报地位上升:语音钓鱼(Vishing)在2025年占云环境初始入侵的23%,表明攻击者越来越倾向于在"打电话收集到的信息"上构建整个入侵计划—— IT服务台工单流程、MFA疲劳点的社工话术,都来自对内部流程的精细侦察。
- AI放大侦察效率:大模型使钓鱼邮件的个性化成本趋近于零、使开源情报的聚合速度成倍提升,侦察阶段的"人均覆盖目标数"大幅上升——这意味着防守方面对的不再是"试探性扫描",而是"工业化情报收集"。
7.3 防御方的Courses of Action
- Detect:外部攻击面管理(EASM)持续测绘公网资产;监测证书透明度日志与仿冒域名注册;蜜罐/蜜饵(Deception)捕获针对性扫描;UEBA识别凭证喷洒。
- Deny:最小化公网暴露面(关闭非必要端口、收敛管理入口);员工信息公开红线制度;对供应商实施同等安全基线审计。
- Deceive:部署欺骗性子域名、假凭证蜜饵,将侦察流量引入观测区并提前获得"被瞄准"的早期预警。
阶段一速查卡 · 侦察跟踪
阶段目标:绘制目标图景并规划攻击路径 | 对应ATT&CK战术域:TA0043 Reconnaissance
检测锚点:异常扫描行为、CT日志新增仿冒域、蜜罐触碰、供应商侧异常访问 | 核心控制:EASM、品牌监测、Deception、供应商审计
§8 阶段二:武器构建(Weaponization)
攻击者任务:把"想法"变成"武器"——将漏洞利用代码、恶意载荷、诱饵文档与规避逻辑组装成可直接投递的攻击单元。武器化发生在攻击者一侧的基础设施上,防守方无法直接观测,这正是该阶段防御的难点:我们只能从侧面推断(威胁情报、沙箱狩猎、漏洞情报)。
8.1 ATT&CK映射与主要手法
| 手法 | 说明 | ATT&CK编号 |
|---|---|---|
| 恶意软件自研 | 开发或定制木马、下载器、加载器;采用代码混淆、加壳、反沙箱对抗 | T1587.001 恶意软件;T1027 混淆文件或信息 |
| 漏洞利用获取 | 自研0day/n-day武器,或采购漏洞利用服务;2025年多起零日即服务(0day-as-a-service)案例 | T1588.006 漏洞利用;T1587.004 漏洞利用 |
| 基础设施搭建 | 注册钓鱼域名、搭建C2、申请滥用合法云服务(OneDrive/GitHub等) | T1583 获取基础设施;T1584 入侵基础设施 |
| 载荷打包规避 | HTML/SMIME走私、LNK伪装、ISO/IMG挂载绕过MotW标记、ClickFix式社会工程模板 | T1027 系列子技术;T1204 用户执行(配合) |
| 能力开发外包 | 从地下市场购买初始访问、加密器、钓鱼面板;勒索团伙的"勒索软件即服务(RaaS)" | T1588 获取能力 全子项 |
8.2 2025年武器化的三大趋势
- 漏洞武器化窗口极端压缩:GTIG追踪显示,野外漏洞利用平均时间(TTE)已从2018年的约63天,缩短至2024年的-1天(平均利用先于补丁),2025年进一步降至-7天——零日利用从"高级玩家的稀缺资源"变成"标准战术"。2025年的标志性案例包括SAP NetWeaver未授权文件上传漏洞(CVE-2025-31324,被至少四个独立威胁集群在补丁发布前作为零日利用)与Oracle E-Business Suite认证缺陷(CVE-2025-61882,CLOP勒索品牌宣称借此批量入侵)。
- 合法工具链成为武器的一部分:Mandiant在2025年观察到ClickFix技术的快速扩散——威胁集群UNC5518将ClickFix与假CAPTCHA页面结合,经SEO投毒与恶意广告引流至被攻陷网站,诱骗受害者自行通过Windows运行对话框执行PowerShell,充当"初始访问掮客"并向其他集群(如部署CORNFLAKE.V3后门的UNC5774)出售访问权限。攻击载荷由受害者亲手执行,天然规避了大量端点行为检测。这类"借用户之手"的武器化设计,把阶段二与阶段三、四的边界刻意模糊化。
- "Living off the Cloud"武器生态:武器不再依赖自建C2——滥用云原生基础设施与合法应用令牌的模式在2025年多起事件中复现(如UNC6395窃取OAuth令牌横向穿透客户环境),使武器单元天然拥有"合法外衣",静态特征几乎不可枚举。
8.3 防御方的Courses of Action
- Detect:威胁情报驱动的漏洞优先级(EPSS/CISA KEV双轨);沙箱狩猎捕获同源构建的样本家族;对ClickFix话术的高频钓鱼演练。
- Deny:攻击面收敛与虚拟补丁(WAF规则前置);禁用Office宏、收紧脚本解释器(PowerShell约束语言模式、ASR规则)。
- Degrade:对武器化关键依赖(如商业加壳器、公开漏洞利用代码)进行特征沉降,抬高对手的构建成本。
阶段二速查卡 · 武器构建
阶段目标:组装可投递、可规避的攻击载荷 | 对应ATT&CK战术域:TA1601/T1587/T1588(资源开发)
检测锚点:同源样本家族、KEV漏洞在野利用通报、ClickFix钓鱼演练命中率 | 核心控制:KEV/EPSS双轨补丁、脚本管控、宏禁用、沙箱狩猎
§9 阶段三:载荷投递(Delivery)
攻击者任务:把武器化的载荷送过目标的"门槛"——即触发目标环境对载荷的接收动作。投递是防守方拥有最强可见性的阶段之一:邮件网关、Web代理、DNS、浏览器隔离、EDR都能在此时产生高保真观测,因此也是"断链"性价比最高的战场之一。
9.1 主要投递通道与ATT&CK映射
| 通道 | 手法举例 | ATT&CK编号 | 2025年态势 |
|---|---|---|---|
| 钓鱼邮件 | 附件宏/LNK/ISO、HTML走私、二维码钓鱼(Quishing)、回复链劫持(reply-chain hijacking) | T1566 钓鱼;T1566.001 附件;T1566.002 链接 | 占比降至6%(2022年为22%),但绝对量仍可观;AI生成的个性化钓鱼使识别难度上升 |
| 回调钓鱼/语音钓鱼 | 伪造工单、退款、客服来电诱导访问远程支持站点或安装"验证工具" | T1566 钓鱼;T1656 冒充;T1665 远程访问软件(战术配合) | 显著增长:占初始入侵11%,首次超过邮件钓鱼;云环境中达23% |
| 水坑/路过式下载 | 攻陷目标常访网站、SEO投毒与恶意广告(Malvertising)引导下载伪装软件 | T1189 路过式入侵;T1608 恶意链接 | UNC6016利用SEO与恶意广告分发带后门的伪装SSH客户端 |
| 漏洞直打公网 | 直接利用暴露的VPN网关、邮件网关、Web应用、文件服务漏洞投递Web Shell或内存载荷 | T1190 利用面向公众的应用 | 漏洞利用占初始入侵32%,连续第六年第一大向量 |
| 供应链与受信渠道 | 通过被攻陷的软件更新、托管服务商、合作伙伴账号投递 | T1195 供应链入侵;T1199 受信关系 | 云环境中第三方入侵占17%,单案影响面极大 |
| 物理介质/内部人员 | U盘摆渡、被买通的内部员工、朝鲜IT工作者"入职式"渗透 | T1091 通过可移动介质复制;T1132 内部威胁 | 云环境中内部威胁占14%,主要为朝鲜IT工作者 |
9.2 关键判读:投递向量的"重心转移"
Mandiant M-Trends 2026的数据显示,邮件钓鱼作为初始入侵向量的占比已从2022年的22%跌至6%,被三类通道超越:漏洞直打(32%)、语音钓鱼(11%)、以及云环境中的第三方入侵(17%)与凭证窃取(16%)。这一转移对防御架构有结构性含义:
- 仅投资邮件安全网关的组织,正在丧失对第一大向量(漏洞利用型投递)的拦截能力——边界设备补丁治理与虚拟补丁能力成为新的必争之地;
- 语音钓鱼的上升要求"人"成为检测面:服务台回拨验证流程、IT求助行为基线、远程支持软件使用审计,都应纳入SOC监控;
- Verizon DBIR 2025同样指出,凭证与Web应用攻击路径长期占据入侵事件的主体——多因素认证(MFA)与抗钓鱼MFA(FIDO2)的覆盖率,直接决定了投递阶段的"转化率"。
9.3 防御方的Courses of Action
- Detect:邮件网关+URL重写了引爆;DMARC/DKIM/SPF收敛可伪造域;DNS解析遥测发现恶意广告与SEO投毒;对远程支持软件的安装与连接事件告警。
- Deny:默认阻止宏、阻止MotW绕过载体(ISO/IMG管控)、应用白名单;公网管理面收敛+VPN替代方案零信任化;Web应用防火墙虚拟补丁。
- Disrupt:快速撤销与封禁钓鱼基础设施( sinkhole 、域名/证书吊销联动);与注册商、云厂商的应急下架通道。
- Deceive:向外投放带标记的蜜罐凭证,一旦被用于登录立即锁定投递链并溯源。
阶段三速查卡 · 载荷投递
阶段目标:让载荷跨越信任边界被目标接收 | 对应ATT&CK战术域:TA0001 初始访问
检测锚点:网关遥测、DNS解析、浏览器隔离报告、远程支持软件事件 | 核心控制:邮件安全栈、抗钓鱼MFA、虚拟补丁、Web过滤
§10 初始入侵向量全景(2025实测)
综合Mandiant M-Trends 2026基于全球前线调查的统计(2025年数据,50万+小时应急响应时长),各初始入侵向量占比如下。该表是防御资源排序的第一输入:
| 向量 | 占比 | 主要攻击链入口阶段 | 第一道防线 |
|---|---|---|---|
| 漏洞利用 | 32% | 阶段三投递→阶段四利用(合流) | 边界设备补丁/虚拟补丁、EDR |
| 语音钓鱼 | 11%(云环境23%) | 阶段三投递(社会工程为主) | 服务台回拨流程、远程支持软件管控 |
| 凭证窃取 | 云环境16% | 阶段三投递→阶段四利用 | 抗钓鱼MFA(FIDO2)、会话保护 |
| 第三方/供应链 | 云环境17% | 阶段一侦察→阶段三借道投递 | 供应商审计、令牌最小权限 |
| 内部威胁 | 云环境14% | 阶段五安装植入(凭内部权限) | 入职背调、行为审计、最小权限 |
| 邮件钓鱼 | 6% | 阶段三投递 | 邮件安全栈、反钓鱼演练 |
迪妙解读:"邮件钓鱼占比下降"绝不等于"邮件安全可以松手"——它是相对于漏洞利用的相对份额变化,绝对量上钓鱼仍是国内反钓鱼工作组日常处置的第一大入口。正确的读法是:邮件防御做厚、边界利用做严、人的流程做实,三线并举。同时,云环境17%的第三方入侵与16%的凭证窃取说明:身份与信任链已成为新的主战场。
§11 上篇小结:把入侵挡在门槛之外
前三个阶段共同构成攻击的"准备与入口"半链。这一阶段防御的共同特征是:攻击者必须"伸手",而伸手即可被观测。因此:
- 侦察阶段的胜负手是暴露面与欺骗——让对手看到你想让他看到的,同时第一时间知道自己被盯上;
- 武器化阶段的胜负手是情报与补丁节奏——用KEV/EPSS把有限补丁资源押注在被在野利用的漏洞上;
- 投递阶段的胜负手是多层门槛——邮件、Web、身份、流程任何一层拦截成功,整条攻击链即归零。
但现实的残酷在于:没有任何组织能把门槛守到100%。一旦载荷被执行、漏洞被触发,战斗就进入"后四个阶段"——那是潜伏、驻留与外联的暗战,也是下一篇解剖的对象。