Attack Trace · 子课题 第3页 / 共4页

威胁狩猎(Threat Hunting) (中篇·下)

狩猎的价值必须在真实对抗中检验。本页复盘四个公开权威渠道可溯源的标志性事件——SolarWinds供应链事件、Volt Typhoon离地攻击、Salt Typhoon电信边缘渗透与Scattered Spider社工狩猎——逐一拆解其被发现过程、对手隐蔽手法与可迁移的狩猎动作清单。

08 · 四大狩猎案例复盘

本节选取四个公开渠道可完整溯源的标志性事件,覆盖"供应链—关基—电信—金融/身份"四个行业场景,分别对应四种最典型的隐蔽手法:合法软件供应链投毒、离地攻击(LOTL)、边缘设备低慢潜伏、纯社工身份渗透。每个案例均给出背景与被发现过程、对手隐蔽手法、可迁移的狩猎动作清单三部分。所有事实性描述均出自下列公开权威来源:FireEye/Mandiant技术博客、Microsoft威胁情报博客、CISA联合网络安全公告(AA20-352A、AA24-038A、AA23-320A、AA25-239A)、Lumen Black Lotus Labs研究报告及Mandiant M-Trends 2026。

案例一:SolarWinds SUNBURST供应链事件(2020)

2020年12月披露 · UNC2452(后称Nobelium / Midnight Blizzard / APT29)· 科技/政府/关基全行业波及
供应链投毒SUNBURST后门T1195.002约18,000家组织狩猎发现典范

背景与被发现过程

2020年12月,FireEye在调查一起"自家红队工具被盗"的内部事件时,通过内部监控发现的一起异常账户活动——攻击者为受多因素认证(MFA)保护的FireEye员工账户私自注册了陌生设备——顺藤摸瓜,还原了入侵路径——攻击者篡改SolarWinds Orion软件官方构建流程,向2020年3—6月间的多个正式版本注入名为SUNBURST的后门,受害者包括美国政府机构、科技巨头与关基设施,估算波及约18,000家组织。该事件是"防御者主动狩猎发现国家级APT"的教科书案例:不是告警触发的被动响应,而是分析人员沿着异常线索主动追猎的结果。公开技术细节见FireEye 2020年12月技术博客与CISA AA20-352A联合公告。

对手隐蔽手法

  • 合法签名、合法渠道:后门经SolarWinds官方证书签名、通过正常软件更新分发,传统文件信誉与网络边界控制全部失效;
  • 长周期休眠:初始植入后静默休眠12—14天,规避沙箱与短期行为分析;
  • 低频率C2:DNS与HTTPS信道通信频率极低、域名经过精心伪装,难以从流量中分辨;
  • 反取证设计:自动终止安全工具进程、按预置规则自我隐藏,并优先攻击位于美国境内的目标以规避某些数据驻留审查。

可迁移的狩猎动作清单

  • 身份假设:"非典型位置/非典型应用出现的特权访问令牌使用"应作为常态化狩猎查询——本案的突破点是异常设备注册,而"异常SAML令牌/黄金SAML(Golden SAML)"同样是CISA在AA20-352A中列出的核心身份检测线索;
  • 软件供应链台账:对具备自动更新权限的软件建立"构建变更—签名变更—网络行为"三联监测;
  • 低频beacon基线:对"间隔数天、单次通信量极小"的周期会话建立统计基线并定期狩猎;
  • 休眠期回溯:对确认失陷主机,以30—60天为窗口回溯其完整时间线,而非仅看告警前后。

案例二:Volt Typhoon的"离地攻击"(2023—2024)

2023年5月Microsoft首次披露 · 2024年2月CISA AA24-038A · 关基设施定向
离地攻击LOTLKV-botnetT1218/T1059SOHO路由器滥用最难检测类型

背景与被发现过程

2023年5月,Microsoft威胁情报首次披露Volt Typhoon(其临时编号DEV-0391)针对美国关基设施的长期入侵:该组织大量使用"离地攻击"(Living-off-the-Land,LOTL)——仅调用操作系统自带的wmic、PowerShell、ntdsutil等合法工具完成侦察、凭证窃取与横向移动,全程几乎不落地任何恶意文件。2023年12月,Lumen Black Lotus Labs披露其用于隐藏C2的KV-botnet:劫持全球数万台报废状态下的SOHO路由器/防火墙构成代理层。2024年2月,CISA联合FBI/NSA等发布AA24-038A联合公告,给出完整TTP与检测建议;M-Trends 2026显示,针对关基设施、滥用边缘设备的"低慢"入侵模式在2025年仍是驻留时间最长的威胁类别之一(间谍行动与DPRK IT工作者中位驻留均达122天),Volt Typhoon式的LOTL手法已被更多组织模仿,相关狩猎假设须常态化执行。

对手隐蔽手法

  • 全程合法工具链:操作系统原生二进制+被盗用的合法凭证,行为本身完全"合法",特征检测无从下手;
  • SOHO路由器代理C2:C2流量混杂于正常HTTPS且源自住宅网络/小型办公出口,归属判断极其困难;
  • 手工键盘操作、低慢节奏:交互式入侵、长间隔操作,规避自动化行为分析;
  • 先清除日志再行动:执行关键操作前删除事件日志,压缩防御者的回溯窗口。

可迁移的狩猎动作清单

  • 管理协议基线:对WinRM/WMI/RSAT类管理协议建立"谁、从哪、对哪、多频繁"的四维基线,狩猎偏离项(本案核心检测建议之一);
  • LOTL命令行审计:针对ntdsutil、wmic、vssadmin等高危双用工具,审计"非IT账户+非常规父进程+非常规时段"的组合;
  • SOHO资产入册:将路由器/防火墙等边缘设备纳入资产台账与日志外送范围(对应第2页可见性盲区清单);
  • 被动DNS与证书透明度:对内部主机外联的历史解析记录做周期性聚类狩猎。

案例三:Salt Typhoon / UNC5807电信边缘渗透(2024—2025)

2024年下半年公开 · 2025年持续曝光 · 全球电信运营商网络
边缘设备渗透低慢持久化Cisco IOS XE合法功能滥用驻留时间标杆

背景与被发现过程

2024年下半年起,多家机构陆续披露一个针对全球电信运营商的PRC关联高级间谍组织(Microsoft命名为Salt Typhoon,Mandiant追踪编号UNC5807):其通过边界设备漏洞(包括Cisco IOS XE WebUI漏洞CVE-2023-20198/CVE-2023-20273等公开已知条目)进入电信网络后,刻意只使用设备自带的管理与诊断功能进行环境侦察、流量镜像与数据回传——不装任何自定义恶意软件。该组织至少自2019年起活跃。2025年8月,CISA联合美、澳、加、新、英等多国机构发布联合网络安全公告AA25-239A,系统披露了利用被攻陷设备原生抓包能力采集TACACS+认证流量、建立GRE隧道隐蔽外传、篡改ACL添加攻击者控制IP、启用IOS XR设备sshd_operns服务创建高权限本地账户等手法;公开报道评估该活动已波及全球600余家组织、覆盖约80个国家。Mandiant M-Trends 2026将其(UNC5807)列为边缘设备持久化的典型代表(总览页案例一即为本案)。

对手隐蔽手法

  • 零自定义工具:全部操作通过设备原生CLI/管理功能完成,EDR与传统恶意文件检测完全失明;
  • 合法会话伪装:管理会话与运维流量高度相似,仅靠单点日志难以区分敌我;
  • 配置级持久化:通过新增本地账户、篡改配置实现驻留,重刷固件也未必根除;
  • 核心与边缘同时渗透:既打核心路由也打被动监听设备,扩大数据面。

可迁移的狩猎动作清单

  • 配置基线核查:周期性将运行配置与审批基线比对,狩猎未授权的账户/镜像会话/SNMP变更;
  • 边缘设备日志外送:将设备管理日志强制送至独立SIEM域(防"先清日志再行动");
  • 流量镜像审计:对SPAN/RSPAN/ERSPAN会话的创建与目的地址建立审批制白名单;
  • 公开检测内容消化:CISA公布的Snort规则与审计指令应进入回溯狩猎清单(见第2页7.2节)。

案例四:Scattered Spider社工狩猎(2023—2024)

至少2022年起活跃 · CISA AA23-320A(2023年11月首发,2025年7月更新)· 金融/航空/SaaS定向
纯社工路径帮助台渗透MFA疲劳攻击SIM交换身份层盲区

背景与被发现过程

Scattered Spider(Mandiant编号UNC3944,Microsoft称Octo Tempest)是2023年以来最活跃的高破坏性金融动机组织之一。其标志性手法是针对企业帮助台(Help Desk)的语音社工:冒充员工致电帮助台,利用公开个人信息通过身份核验,诱使客服重置MFA或泄露一次性验证码,进而接管账户、访问云端数据与内部工具,最终导向勒索与数据敲诈。2023年11月16日,FBI、CISA、NSA等七家机构首次发布联合公告AA23-320A完整披露其TTP并给出缓解建议;2025年7月29日该公告经重大更新,补充了该组织最新的活动特征与防护指引。该案例的特殊价值在于:整个攻击链中"技术上的一切都是合法的"——没有恶意软件、没有漏洞利用,传统检测全部失明。

对手隐蔽手法

  • 帮助台社工:利用泄露的个人信息(SSN、工号、入职日期等)通过客服身份核验流程;
  • MFA疲劳与推送轰炸:反复触发MFA推送直至受害者误点批准;
  • SIM交换与号码劫持:将受害者电话号码转移至攻击者控制的SIM卡以接管短信验证;
  • 加入自身基础设施:注册攻击者自己的MFA设备、将个人设备注册进企业MDM,实现持久化。

2025年动向(截至2025年7月CISA公告更新与微软公开报告):该组织进一步将目标转向企业的虚拟化与云基础设施——在攻陷vCenter Server Appliance后开启SSH并部署Teleport等远程访问工具建立持久化,从虚拟化管理层直接外传Active Directory数据库,并投放DragonForce勒索软件(2025年4—5月英美零售业攻击中已见诸公开报道)。这一演变再次印证:身份层社工成功之后,虚拟化管理平面已成为其横向移动与影响达成的首选路径,相应的狩猎假设必须覆盖vCenter/ESXi审计日志。

可迁移的狩猎动作清单

  • 身份行为基线:"新设备+MFA重置+非常规时段登录"三要素组合应作为高优先狩猎查询;
  • 帮助台流程风控:MFA重置与密码重置必须执行回拨到登记号码的带外验证(AA23-320A核心建议);
  • IdP日志狩猎:对新注册设备、MFA方法变更、异常地理位置登录建立日检例查;
  • 最小权限收敛:帮助台客服账户权限与工具访问范围严格最小化,压缩社工成功后的横向空间。

09 · 案例共性规律:攻击者在向"低可见区"迁移

四个案例横跨供应链、关基、电信与金融四个行业,但把它们放在同一张矩阵里,规律清晰得令人不安。

维度SolarWindsVolt TyphoonSalt TyphoonScattered Spider
初始入口软件供应链更新边界设备漏洞边界设备漏洞纯社工(帮助台)
隐蔽核心合法签名+休眠全程合法工具设备原生功能全程合法身份
恶意文件仅初始阶段几乎为零
被发现方式厂商主动狩猎厂商持续追踪多机构联合狩猎受害者事件+情报汇总
传统检测失效失效失效失效

由此提炼出五条对狩猎体系具有直接指导意义的共性规律:

  1. 规律一:检测对象的重心必须上移。四个案例全部位于痛苦金字塔的上部(工具层/TTP层)——文件哈希与IP封锁式的传统防御对它们基本无效,面向TTP的行为狩猎是唯一出路。
  2. 规律二:攻击者在迁往防御者的"盲区"。供应链构建系统、SOHO路由器、边缘设备、帮助台流程——全部是"非传统监控对象"。可见性建设(第2页6.2节)必须先行。
  3. 规律三:"合法"不等于"正常"。合法签名的更新、合法工具的执行、合法的MFA重置——狩猎的本质就是在合法行为的海量记录中找出"不正常的合法"。行为基线+上下文关联是唯一方法。
  4. 规律四:长驻留意味着回溯能力即战斗力。SUNBURST在环境中潜伏数月、Salt Typhoon按年计。日志保留周期与回溯狩猎能力(第2页7.2节)直接决定了最终损失上限。
  5. 规律五:狩猎是人机协同的极限运动。四个案例的发现方(FireEye、Microsoft、CISA/多机构)无一不是"高水平分析师+高质量数据+体系化流程"的组合——工具放大人的能力,但不能替代人的假设。

教研提示:四个案例均可直接改编为攻防演练剧本(供应链投毒排查、LOTL狩猎日、边缘设备配置核查、帮助台社工演练)。迪妙学院的演练剧本库已将上述案例完成教学化改造,详见第4页第12节。