Attack Trace · Kill Chain 专题研究 · 第 2 / 4 页

七阶段深度解析(上):准备与入口

聚焦攻击链前三个"上游阶段"——侦察跟踪、武器构建、载荷投递。每个阶段均给出ATT&CK技术映射、2025年最新威胁集群实证与可落地的对抗措施(Courses of Action)。

CHAPTER 07 · 阶段解剖 Ⅰ

§7 阶段一:侦察跟踪(Reconnaissance)

攻击者任务:在动手之前,尽可能多地了解目标——资产暴露面、技术栈、人员与组织关系、防御体系轮廓——并以最低可观测代价完成攻击路径规划。侦察的质量直接决定后续所有阶段的成败,国家级APT组织往往在此阶段投入整个战役周期的一半以上时间。

7.1 三类侦察范式

范式手法举例ATT&CK技术编号可观测性
被动侦察OSINT收集:官网/年报/招聘启事泄露的技术栈、证书透明度日志枚举子域名、搜索引擎缓存、社交媒体画像T1593 搜索公开网站/域名;T1596 搜索公开技术数据库;T1598 钓鱼式信息收集极低:攻击者不与目标接触,几乎无痕
主动侦察端口与服务扫描、Web指纹探测、目录爆破、凭证喷洒前的账号枚举T1595 主动扫描;T1595.002 漏洞扫描;T1589 收集目标身份信息中高:扫描流量可触发IDS/IPS与WAF告警
供应链/第三方侦察先攻陷SaaS服务商、MSP或上下游伙伴,再"借道"观察目标;购买暗网中已泄露的目标数据T1199 受信关系;T1598 钓鱼式信息收集低:入口在信任边界之外,传统边界监控不可见

7.2 2025年侦察形态的结构性变化

根据Mandiant M-Trends 2026披露,侦察阶段正呈现三个值得防御方高度警惕的演变:

  • "服务提供商即侦察跳板"成为常态:威胁集群UNC6395通过攻陷SaaS服务商Salesloft的代码仓库窃取认证令牌,进而访问其数千家客户环境并下载数据——从客户系统中挖掘凭证与密钥,将"供应商失陷"转化为对最终目标的高质量侦察。这类供应链侦察绕过了目标部署的全部边界防御。
  • 人员情报地位上升:语音钓鱼(Vishing)在2025年占云环境初始入侵的23%,表明攻击者越来越倾向于在"打电话收集到的信息"上构建整个入侵计划—— IT服务台工单流程、MFA疲劳点的社工话术,都来自对内部流程的精细侦察。
  • AI放大侦察效率:大模型使钓鱼邮件的个性化成本趋近于零、使开源情报的聚合速度成倍提升,侦察阶段的"人均覆盖目标数"大幅上升——这意味着防守方面对的不再是"试探性扫描",而是"工业化情报收集"。

7.3 防御方的Courses of Action

  • Detect:外部攻击面管理(EASM)持续测绘公网资产;监测证书透明度日志与仿冒域名注册;蜜罐/蜜饵(Deception)捕获针对性扫描;UEBA识别凭证喷洒。
  • Deny:最小化公网暴露面(关闭非必要端口、收敛管理入口);员工信息公开红线制度;对供应商实施同等安全基线审计。
  • Deceive:部署欺骗性子域名、假凭证蜜饵,将侦察流量引入观测区并提前获得"被瞄准"的早期预警。

阶段一速查卡 · 侦察跟踪

阶段目标:绘制目标图景并规划攻击路径 | 对应ATT&CK战术域:TA0043 Reconnaissance

检测锚点:异常扫描行为、CT日志新增仿冒域、蜜罐触碰、供应商侧异常访问 | 核心控制:EASM、品牌监测、Deception、供应商审计

T1595 主动扫描T1598 钓鱼式信息收集T1593 OSINTT1199 受信关系供应链侦察
CHAPTER 08 · 阶段解剖 Ⅱ

§8 阶段二:武器构建(Weaponization)

攻击者任务:把"想法"变成"武器"——将漏洞利用代码、恶意载荷、诱饵文档与规避逻辑组装成可直接投递的攻击单元。武器化发生在攻击者一侧的基础设施上,防守方无法直接观测,这正是该阶段防御的难点:我们只能从侧面推断(威胁情报、沙箱狩猎、漏洞情报)。

8.1 ATT&CK映射与主要手法

手法说明ATT&CK编号
恶意软件自研开发或定制木马、下载器、加载器;采用代码混淆、加壳、反沙箱对抗T1587.001 恶意软件;T1027 混淆文件或信息
漏洞利用获取自研0day/n-day武器,或采购漏洞利用服务;2025年多起零日即服务(0day-as-a-service)案例T1588.006 漏洞利用;T1587.004 漏洞利用
基础设施搭建注册钓鱼域名、搭建C2、申请滥用合法云服务(OneDrive/GitHub等)T1583 获取基础设施;T1584 入侵基础设施
载荷打包规避HTML/SMIME走私、LNK伪装、ISO/IMG挂载绕过MotW标记、ClickFix式社会工程模板T1027 系列子技术;T1204 用户执行(配合)
能力开发外包从地下市场购买初始访问、加密器、钓鱼面板;勒索团伙的"勒索软件即服务(RaaS)"T1588 获取能力 全子项

8.2 2025年武器化的三大趋势

  • 漏洞武器化窗口极端压缩:GTIG追踪显示,野外漏洞利用平均时间(TTE)已从2018年的约63天,缩短至2024年的-1天(平均利用先于补丁),2025年进一步降至-7天——零日利用从"高级玩家的稀缺资源"变成"标准战术"。2025年的标志性案例包括SAP NetWeaver未授权文件上传漏洞(CVE-2025-31324,被至少四个独立威胁集群在补丁发布前作为零日利用)与Oracle E-Business Suite认证缺陷(CVE-2025-61882,CLOP勒索品牌宣称借此批量入侵)。
  • 合法工具链成为武器的一部分:Mandiant在2025年观察到ClickFix技术的快速扩散——威胁集群UNC5518将ClickFix与假CAPTCHA页面结合,经SEO投毒与恶意广告引流至被攻陷网站,诱骗受害者自行通过Windows运行对话框执行PowerShell,充当"初始访问掮客"并向其他集群(如部署CORNFLAKE.V3后门的UNC5774)出售访问权限。攻击载荷由受害者亲手执行,天然规避了大量端点行为检测。这类"借用户之手"的武器化设计,把阶段二与阶段三、四的边界刻意模糊化。
  • "Living off the Cloud"武器生态:武器不再依赖自建C2——滥用云原生基础设施与合法应用令牌的模式在2025年多起事件中复现(如UNC6395窃取OAuth令牌横向穿透客户环境),使武器单元天然拥有"合法外衣",静态特征几乎不可枚举。

8.3 防御方的Courses of Action

  • Detect:威胁情报驱动的漏洞优先级(EPSS/CISA KEV双轨);沙箱狩猎捕获同源构建的样本家族;对ClickFix话术的高频钓鱼演练。
  • Deny:攻击面收敛与虚拟补丁(WAF规则前置);禁用Office宏、收紧脚本解释器(PowerShell约束语言模式、ASR规则)。
  • Degrade:对武器化关键依赖(如商业加壳器、公开漏洞利用代码)进行特征沉降,抬高对手的构建成本。

阶段二速查卡 · 武器构建

阶段目标:组装可投递、可规避的攻击载荷 | 对应ATT&CK战术域:TA1601/T1587/T1588(资源开发)

检测锚点:同源样本家族、KEV漏洞在野利用通报、ClickFix钓鱼演练命中率 | 核心控制:KEV/EPSS双轨补丁、脚本管控、宏禁用、沙箱狩猎

T1587 开发能力T1588 获取能力ClickFix0day-as-a-ServiceLOLBins/云滥用
CHAPTER 09 · 阶段解剖 Ⅲ

§9 阶段三:载荷投递(Delivery)

攻击者任务:把武器化的载荷送过目标的"门槛"——即触发目标环境对载荷的接收动作。投递是防守方拥有最强可见性的阶段之一:邮件网关、Web代理、DNS、浏览器隔离、EDR都能在此时产生高保真观测,因此也是"断链"性价比最高的战场之一。

9.1 主要投递通道与ATT&CK映射

通道手法举例ATT&CK编号2025年态势
钓鱼邮件附件宏/LNK/ISO、HTML走私、二维码钓鱼(Quishing)、回复链劫持(reply-chain hijacking)T1566 钓鱼;T1566.001 附件;T1566.002 链接占比降至6%(2022年为22%),但绝对量仍可观;AI生成的个性化钓鱼使识别难度上升
回调钓鱼/语音钓鱼伪造工单、退款、客服来电诱导访问远程支持站点或安装"验证工具"T1566 钓鱼;T1656 冒充;T1665 远程访问软件(战术配合)显著增长:占初始入侵11%,首次超过邮件钓鱼;云环境中达23%
水坑/路过式下载攻陷目标常访网站、SEO投毒与恶意广告(Malvertising)引导下载伪装软件T1189 路过式入侵;T1608 恶意链接UNC6016利用SEO与恶意广告分发带后门的伪装SSH客户端
漏洞直打公网直接利用暴露的VPN网关、邮件网关、Web应用、文件服务漏洞投递Web Shell或内存载荷T1190 利用面向公众的应用漏洞利用占初始入侵32%,连续第六年第一大向量
供应链与受信渠道通过被攻陷的软件更新、托管服务商、合作伙伴账号投递T1195 供应链入侵;T1199 受信关系云环境中第三方入侵占17%,单案影响面极大
物理介质/内部人员U盘摆渡、被买通的内部员工、朝鲜IT工作者"入职式"渗透T1091 通过可移动介质复制;T1132 内部威胁云环境中内部威胁占14%,主要为朝鲜IT工作者

9.2 关键判读:投递向量的"重心转移"

Mandiant M-Trends 2026的数据显示,邮件钓鱼作为初始入侵向量的占比已从2022年的22%跌至6%,被三类通道超越:漏洞直打(32%)、语音钓鱼(11%)、以及云环境中的第三方入侵(17%)与凭证窃取(16%)。这一转移对防御架构有结构性含义:

  • 仅投资邮件安全网关的组织,正在丧失对第一大向量(漏洞利用型投递)的拦截能力——边界设备补丁治理与虚拟补丁能力成为新的必争之地;
  • 语音钓鱼的上升要求"人"成为检测面:服务台回拨验证流程、IT求助行为基线、远程支持软件使用审计,都应纳入SOC监控;
  • Verizon DBIR 2025同样指出,凭证与Web应用攻击路径长期占据入侵事件的主体——多因素认证(MFA)与抗钓鱼MFA(FIDO2)的覆盖率,直接决定了投递阶段的"转化率"。

9.3 防御方的Courses of Action

  • Detect:邮件网关+URL重写了引爆;DMARC/DKIM/SPF收敛可伪造域;DNS解析遥测发现恶意广告与SEO投毒;对远程支持软件的安装与连接事件告警。
  • Deny:默认阻止宏、阻止MotW绕过载体(ISO/IMG管控)、应用白名单;公网管理面收敛+VPN替代方案零信任化;Web应用防火墙虚拟补丁。
  • Disrupt:快速撤销与封禁钓鱼基础设施( sinkhole 、域名/证书吊销联动);与注册商、云厂商的应急下架通道。
  • Deceive:向外投放带标记的蜜罐凭证,一旦被用于登录立即锁定投递链并溯源。

阶段三速查卡 · 载荷投递

阶段目标:让载荷跨越信任边界被目标接收 | 对应ATT&CK战术域:TA0001 初始访问

检测锚点:网关遥测、DNS解析、浏览器隔离报告、远程支持软件事件 | 核心控制:邮件安全栈、抗钓鱼MFA、虚拟补丁、Web过滤

T1566 钓鱼T1189 路过式入侵T1190 公网应用利用T1195 供应链Quishing/Callback Phishing
CHAPTER 10 · 数据篇

§10 初始入侵向量全景(2025实测)

综合Mandiant M-Trends 2026基于全球前线调查的统计(2025年数据,50万+小时应急响应时长),各初始入侵向量占比如下。该表是防御资源排序的第一输入:

32%
漏洞利用
连续第六年第一大向量 · M-Trends 2026
11%
语音钓鱼
首次超过邮件钓鱼;云环境中达23%
6%
邮件钓鱼
2022年为22%,持续下滑
17%
云环境·第三方入侵
云环境中仅次于语音钓鱼
向量占比主要攻击链入口阶段第一道防线
漏洞利用32%阶段三投递→阶段四利用(合流)边界设备补丁/虚拟补丁、EDR
语音钓鱼11%(云环境23%)阶段三投递(社会工程为主)服务台回拨流程、远程支持软件管控
凭证窃取云环境16%阶段三投递→阶段四利用抗钓鱼MFA(FIDO2)、会话保护
第三方/供应链云环境17%阶段一侦察→阶段三借道投递供应商审计、令牌最小权限
内部威胁云环境14%阶段五安装植入(凭内部权限)入职背调、行为审计、最小权限
邮件钓鱼6%阶段三投递邮件安全栈、反钓鱼演练

迪妙解读:"邮件钓鱼占比下降"绝不等于"邮件安全可以松手"——它是相对于漏洞利用的相对份额变化,绝对量上钓鱼仍是国内反钓鱼工作组日常处置的第一大入口。正确的读法是:邮件防御做厚、边界利用做严、人的流程做实,三线并举。同时,云环境17%的第三方入侵与16%的凭证窃取说明:身份与信任链已成为新的主战场。

CHAPTER 11 · 小结

§11 上篇小结:把入侵挡在门槛之外

前三个阶段共同构成攻击的"准备与入口"半链。这一阶段防御的共同特征是:攻击者必须"伸手",而伸手即可被观测。因此:

  • 侦察阶段的胜负手是暴露面与欺骗——让对手看到你想让他看到的,同时第一时间知道自己被盯上;
  • 武器化阶段的胜负手是情报与补丁节奏——用KEV/EPSS把有限补丁资源押注在被在野利用的漏洞上;
  • 投递阶段的胜负手是多层门槛——邮件、Web、身份、流程任何一层拦截成功,整条攻击链即归零。

但现实的残酷在于:没有任何组织能把门槛守到100%。一旦载荷被执行、漏洞被触发,战斗就进入"后四个阶段"——那是潜伏、驻留与外联的暗战,也是下一篇解剖的对象。