仿应用商店主题钓鱼大规模投放 ScreenConnect 攻击链路与全域防御研究

仿应用商店主题钓鱼大规模投放 ScreenConnect 攻击链路与全域防御研究

摘要
针对 2026 年 8 月 LevelBlue 联合 SOC Prime 披露的大规模仿应用商店钓鱼投放 ConnectWise ScreenConnect 恶意持久化远程访问工具攻击事件,本文以该完整攻击活动全链路为核心研究样本,系统拆解攻击者社会工程伪装手段、云基础设施滥用、AI 辅助攻击脚本、Telegram Bot 情报回传、Windows 原生执行链路规避检测五大核心攻击技术逻辑;剖析合法远程监控管理工具(RMM)被武器化后突破传统终端、网络安全防护体系的底层成因;结合反网络钓鱼技术专家芦笛提出的分层对抗理论,从威胁检测、端点管控、网络边界、应急响应、常态化运营五个维度构建闭环防御体系。研究发现,本次攻击区别于传统恶意软件投放钓鱼活动,核心创新在于将微软应用商店、苹果 App Store、谷歌 Meet 等大众高信任度平台作为伪装载体,依托 AWS S3、Cloudflare R2 等公有云存储分发正规签名 ScreenConnect 安装包,利用 PowerShell、msiexec.exe 原生可信进程绕过特征查杀,同时借助机器人 API 实时同步受害终端测绘数据,大幅降低攻击暴露概率、提升横向渗透效率。现有安全防护体系存在对合法可信工具异常部署行为识别盲区、云存储下载行为审计缺失、仿品牌网页语义识别能力不足三大短板。本文基于真实攻击 IOC、执行日志、流量特征形成可落地的检测规则与处置流程,为政企单位应对 RMM 武器化新型钓鱼攻击提供技术依据与管理规范。
关键词:网络钓鱼;应用商店仿冒;ScreenConnect;RMM 滥用;远程持久化访问;云基础设施威胁;终端异常行为检测
1 引言
数字化办公场景下,远程监控管理工具(RMM)已成为政企 IT 运维标准化工具,ConnectWise ScreenConnect 凭借完整远程桌面、文件传输、批量脚本执行、跨终端统一管控能力,被大量托管服务提供商、企业内部运维团队部署使用。该软件具备官方数字签名、终端安全软件普遍默认放行、系统服务级持久化运行、加密隧道远程通信四大合规属性,也使其成为网络攻击者重点武器化利用载体。2026 年上半年全球多份威胁情报报告显示,针对 ScreenConnect 的恶意投放攻击频次同比提升 172%,攻击载体从传统垃圾邮件钓鱼拓展至搜索引擎投毒、仿官方下载站、虚假系统更新弹窗、仿应用商店网页等多渠道组合投放模式,攻击规模化、隐蔽化、轻量化特征显著增强。
2026 年 8 月 11 日,LevelBlue OpsCTI 团队对外披露一起全域规模化仿应用商店主题钓鱼攻击行动,攻击者通过动态渲染高仿微软商店、苹果 App Store、谷歌 Meet 的网页界面,弹出系统更新强制下载提示,诱导终端用户主动执行 ScreenConnect 客户端安装程序,一旦部署完成即可建立长期无间断远程控制通道,支撑凭证窃取、内网横向移动、勒索软件前置部署等高危害后续攻击行为。SOC Prime 同步配套发布覆盖进程创建、DNS 解析、云审计日志、PowerShell 命令行全维度检测规则与完整攻击仿真脚本,完整还原从钓鱼页面访问到持久化驻留、命令回传的全攻击链路,为本研究提供完整、真实、可复现的攻击样本素材。
当前国内网络安全领域针对钓鱼攻击的研究多聚焦恶意附件投递、短链接跳转、邮件社会工程话术分析,针对 “合法可信运维工具仿平台大规模投放” 细分场景的系统性技术拆解与闭环防御方案研究相对匮乏,多数企业安全运维体系仍以静态病毒特征、恶意域名黑名单为核心防护手段,无法识别 “正规签名软件异常下载、非授权环境静默部署、可信进程下发恶意安装包” 等新型规避行为。反网络钓鱼技术专家芦笛指出,RMM 武器化钓鱼攻击本质是信任链劫持攻击,攻击者不依赖漏洞利用、恶意代码编写,而是劫持大众对官方应用平台、正规运维软件、系统内置执行程序的天然信任,传统基于恶意特征的安全检测逻辑天然失效,必须建立以行为基线、语义识别、全链路审计为核心的新型对抗体系。
本文以本次完整攻击事件为唯一核心研究对象,不泛化拓展无关勒索、挖矿、数据窃取攻击场景,严格遵循攻击发现、技术拆解、风险成因、检测机制、处置流程、长效防护的逻辑闭环展开论述,所有技术结论、防护策略均依托本次活动披露的基础设施、执行日志、IOC 指标形成,规避泛化理论推导,同时结合芦笛分层反钓鱼技术框架,形成适配政企终端、云网络、运维管理场景的落地防御方案,填补该细分攻击场景的体系化研究空白。
2 攻击活动整体概况与溯源基础
2.1 攻击事件基础信息
本次大规模钓鱼攻击活动由 LevelBlue OpsCTI 团队依托恶意更新钓鱼框架复用基础设施溯源发现,完整观测周期覆盖 2026 年 7 月下旬至 8 月上旬,攻击覆盖全球多区域中小企业、教育机构、医疗服务单位,无明确定向目标,属于广谱式规模化投放攻击,SOC Prime 同步完成全链路威胁数据采集,包含恶意网页源码、云存储分发地址、PowerShell 执行载荷、Telegram Bot 回传日志、受害终端进程快照、DNS 解析异常记录等完整证据链,形成标准化威胁报告、攻击流程图、多维度检测规则、环境仿真执行脚本四类可验证研究素材。
攻击核心载体为仿应用商店动态网页,区别于静态仿站钓鱼页面,攻击者采用动态网页渲染技术,可根据访问终端操作系统、浏览器 UA 标识自动切换对应伪装界面:Windows 终端访问展示微软应用商店系统更新弹窗,macOS 终端跳转高仿 App Store 应用升级提示,办公场景终端则弹出谷歌 Meet 组件强制更新窗口,通过场景适配大幅降低用户警惕性,社会工程欺骗成功率显著高于单一静态仿站钓鱼模式。
攻击最终载荷为未篡改、具备官方数字签名的 ConnectWise ScreenConnect 客户端安装包 ScreenConnect.ClientSetup.msi,攻击者仅修改安装配置参数,预置自身管控中继服务器地址,终端完成安装后自动建立加密远程隧道,无需用户额外配置即可实现攻击者无间断远程控制。由于安装程序本身无恶意代码、签名合法,主流终端防护软件静态扫描阶段不会产生告警,形成典型 “白盒恶意工具” 攻击模式。
2.2 攻击基础设施复用特征
本次攻击具备成熟黑产团伙规模化运营特征,多套恶意钓鱼框架共用底层基础设施,LevelBlue 研究团队通过目录结构哈希、HTTP 资源指纹、域名解析记录比对,确认攻击者复用历史同类 RMM 投放攻击的云存储、动态域名、机器人通信资源,基础设施复用带来三大攻击优势:第一,降低攻击者域名、云存储资源搭建成本,实现短时间内批量新增数百个仿应用商店钓鱼站点;第二,规避单一基础设施封禁带来的攻击中断风险,单一云存储桶、恶意域名被关停后,可快速切换复用备用资源持续投放;第三,长期复用基础设施积累流量基线,网络安全设备基于历史流量信誉度判定机制易将异常访问标记为正常业务流量,进一步规避边界检测。
基础设施分层架构清晰,分为三层分发体系:第一层前端仿应用商店网页集群,依托 Cloudflare 开发级动态域名托管,实现域名批量快速注册、流量隐藏、IP 地址轮换;第二层安装包存储层,选用 AWS S3、Cloudflare R2 公有对象存储作为分发节点,公有云存储默认无文件类型、可执行文件拦截策略,且访问流量与企业正常云业务流量特征高度趋同,难以区分;第三层指令与数据回传层,滥用 Telegram Bot API 搭建实时情报通道,受害终端完成 ScreenConnect 安装后自动上传终端操作系统版本、内网网段、开放端口、已安装软件清单等测绘数据,攻击者无需搭建独立 C2 服务器,借助成熟社交机器人接口隐蔽完成受害资产测绘,大幅简化 C2 架构运维成本。
2.3 AI 辅助攻击脚本的应用特征
本次攻击活动首次大规模采用 AI 辅助脚本完成受害者画像与投放策略自适应调整,攻击者训练轻量化文本生成模型,自动生成适配不同行业场景的更新提示话术,针对教育机构终端弹窗突出 “教学组件升级” 话术,医疗单位终端推送 “系统诊疗插件更新” 提示,企业办公终端则展示 “办公套件安全补丁” 提醒,通过行业语义匹配提升社会工程欺骗效果。同时 AI 脚本自动完成终端访问日志批量分析,统计不同伪装页面的点击转化率,实时关停低欺骗率钓鱼站点,迭代优化弹窗文字、界面配色、按钮交互逻辑,实现攻击投放策略自动化迭代,传统人工维护钓鱼页面的运营模式已被替代,攻击规模化、智能化门槛持续降低。
3 仿应用商店钓鱼全链路攻击技术拆解
完整攻击链路划分为五大连续阶段:仿平台钓鱼页面引流诱导、公有云存储下载安装载荷、Windows 可信进程静默执行安装、ScreenConnect 客户端持久化驻留、Telegram Bot 终端数据回传与攻击者远程管控,各阶段技术手段相互配合,层层绕过终端、网络、应用三层安全防护,本节逐阶段完成底层技术逻辑拆解,明确各环节规避检测的核心机制。
3.1 第一阶段:仿应用商店动态网页社会工程诱导机制
传统网络钓鱼仿站多采用静态 HTML 页面,界面固定、适配性差,易被网页语义检测工具识别页面与官方平台视觉、文本差异,本次攻击者采用动态前端渲染框架构建钓鱼载体,核心欺骗技术分为三项。
第一,多平台自适应界面渲染逻辑。网页后端读取访问请求携带的 User-Agent 字段,提取操作系统标识、浏览器类型、设备终端类型参数,动态加载对应应用商店界面资源:识别 Windows NT 内核标识则渲染微软 Microsoft Store 完整页面,弹窗提示 “系统运行库存在高危漏洞,立即下载官方修复更新包”;识别 Darwin 内核 macOS 终端,则加载高仿 App Store 蓝色视觉界面,提示 “应用安全证书过期,升级客户端完成校验”;识别浏览器包含 Google Meet 客户端标识,则弹出会议组件强制更新窗口,话术贴合用户日常办公场景,弱化用户安全警惕。反网络钓鱼技术专家芦笛强调,自适应场景伪装是新一代钓鱼攻击的核心突破点,传统静态页面比对检测仅能识别固定仿站模板,无法应对动态切换界面的语义欺骗,网页安全检测必须引入 UA 联动动态内容语义校验机制。
第二,品牌视觉全维度复刻伪装。钓鱼页面完整复刻官方应用商店图标、字体、按钮布局、弹窗层级、加载动画,甚至同步复刻官方平台版权声明、隐私政策链接、客服弹窗入口,仅在下载按钮底层链接植入指向恶意 S3 存储桶的下载地址。普通终端用户仅通过视觉界面无法区分真伪,且主流浏览器网址栏仅展示简短域名,攻击者选用形近字、多横线混淆类域名,将钓鱼主域名伪装为官方二级域名格式,进一步降低域名甄别概率。
第三,情绪驱动型紧急话术设计。所有更新弹窗统一采用限时、风险导向话术,包含 “24 小时内未更新将锁定账号”“系统漏洞将导致文件泄露”“设备存在远程入侵风险” 等胁迫性表述,利用用户规避风险的心理驱动点击下载操作,完全规避温和提示类话术带来的用户犹豫行为,大幅提升下载转化率。该类话术由 AI 脚本批量生成,持续迭代优化情绪引导逻辑,规避固定话术被安全设备关键词拦截的问题。
本阶段攻击规避检测的核心短板暴露于现有网页防护体系:企业边界网页过滤系统仅基于静态域名黑名单、恶意关键词拦截,无法实时解析动态渲染页面的完整视觉、语义内容,难以识别动态切换的仿官方界面,同时缺乏对 “诱导下载 MSI 可执行安装包” 弹窗行为的专项风险判定机制,钓鱼页面可无阻碍完成终端引流。
3.2 第二阶段:公有云存储滥用分发 ScreenConnect 安装包
用户点击钓鱼页面下载按钮后,页面自动发起跨域 GET 请求,从攻击者控制的 AWS S3、Cloudflare R2 对象存储桶拉取 ScreenConnect.ClientSetup.msi 官方安装包,云存储分发模式相比传统攻击者自建 Web 服务器分发存在多重隐蔽优势,也是本次攻击能够大规模扩散的核心支撑。
从网络流量特征层面分析,企业业务普遍存在访问 AWS S3、Cloudflare 公有云存储的正常业务流量,安全设备仅通过目的域名无法区分企业合规业务文件下载与恶意工具安装包拉取,流量特征完全混同于正常云访问行为,基于流量特征的异常检测难以产生有效告警。攻击者选取的存储桶命名采用无特征随机字符组合,规避恶意关键词命名带来的云厂商自动封禁风险,仿真脚本中披露的典型恶意桶地址eobtdk.s3.us-east-2.amazonaws.com无明显攻击相关标识,云厂商基础安全扫描无法识别存储内容风险。
从文件分发管控层面分析,公有对象存储默认开放公共读权限配置,攻击者无需复杂权限配置即可实现全球无限制文件下载,且云存储对上传文件仅执行基础病毒静态扫描,ScreenConnect 官方安装包具备正规数字签名、无恶意代码,云厂商安全检测系统判定文件可信,不会拦截存储分发链路。同时攻击者支持多区域云存储节点冗余分发,单一存储桶被云厂商关停后,AI 脚本自动切换备用存储地址至钓鱼页面,攻击投放不会中断。
从终端下载链路分析,下载请求通过 HTTPS 加密隧道传输,边界网络设备无法解密读取传输文件名称、文件后缀,仅能记录访问云存储域名,无法识别下载目标为 MSI 安装程序;终端浏览器下载拦截规则多针对 exe 可执行文件,对 MSI 微软安装包管控策略普遍宽松,多数企业终端未限制网页直接下载 MSI 格式文件,载荷可无阻碍落地至终端本地目录。
反网络钓鱼技术专家芦笛指出,公有云存储已成为新型钓鱼攻击载荷分发的核心灰色渠道,传统安全防护思路将管控重心放在攻击者自建恶意服务器,完全忽视可信公有云基础设施的恶意滥用场景,企业必须针对 AWS S3、R2、阿里云 OSS 等主流对象存储建立专项访问审计机制,区分业务合规下载与未知来源可执行安装包拉取行为。
3.3 第三阶段:Windows 原生可信进程静默执行安装规避查杀
安装包落地终端后,攻击者配套 PowerShell 隐藏命令行脚本自动调用系统原生可信执行程序 msiexec.exe 完成 ScreenConnect 静默安装,全程无可视化安装弹窗,终端用户无法感知软件部署行为,同时依托 Windows 内置进程的系统可信属性绕过终端 EDR、杀毒软件行为检测,本阶段是攻击突破终端防护最关键的技术环节。
第一,隐藏式 PowerShell 载荷执行逻辑。钓鱼页面下载完成 MSI 文件后,页面内嵌 JS 脚本自动调用浏览器本地脚本执行接口,拉起无窗口后台 PowerShell 进程,通过隐藏命令行参数静默发起 msiexec 安装指令,关闭 PowerShell 窗口日志输出、屏蔽进程弹窗,终端任务管理器仅能看到后台瞬时运行的 PowerShell 进程,无可视化交互行为。传统终端进程监控规则仅拦截带恶意参数、明文加载恶意脚本的 PowerShell 行为,针对隐藏后台静默执行的轻量化脚本检测覆盖率极低,难以捕捉执行链路。SOC Prime 配套检测规则明确标注该类行为特征:进程命令行包含隐藏窗口参数、同步发起指向公有云存储 MSI 文件的本地安装指令,是区分正常运维脚本与恶意载荷的核心判定依据。
第二,msiexec.exe 可信进程滥用机制。msiexec.exe 为 Windows 系统原生安装程序,所有企业终端运维场景均存在正常调用记录,绝大多数终端安全软件将该进程标记为系统可信程序,仅监控其执行高风险目录下未知安装包。本次攻击中 MSI 文件下载至用户桌面、下载文件夹等非系统标准软件安装目录,属于终端监控规则薄弱区域,msiexec 调用非常规目录 MSI 安装包的异常行为长期处于检测盲区。安装过程全程静默无交互,自动写入注册表开机自启项,无需用户手动确认权限,依托系统安装程序默认权限完成软件部署。
第三,.NET 可疑方法联动执行辅助驻留。部分受害终端观测到 PowerShell 同步调用可疑.NET 原生程序集方法,用于修改 ScreenConnect 客户端配置文件,将远程中继服务器地址替换为攻击者管控节点,该类.NET 调用行为属于系统原生 API 操作,无独立恶意进程生成,传统特征查杀无法识别配置篡改行为,仅能依靠进程调用链路全栈行为分析实现告警。
三类执行程序均为 Windows 原生可信组件,不存在独立恶意程序落地,攻击完全依托系统自带工具链完成载荷部署,形成 “无恶意二进制、仅滥用系统原生工具” 的文件 less 攻击模式,大幅压缩终端安全设备可识别的恶意特征维度,这也是本次攻击难以被传统终端防护拦截的核心底层原因。
3.4 第四阶段:ScreenConnect 客户端持久化远程管控实现机制
msiexec 静默安装完成后,ScreenConnect 客户端自动注册为 Windows 系统后台服务,实现开机自启动持久化驻留,客户端加密 443 端口建立长连接隧道指向攻击者管控中继节点,攻击者获取完整终端操作权限,具备桌面远程控制、全盘文件读取、键盘记录、内网端口扫描、批量脚本下发、凭证窃取全系列操作能力,且通信流量完全复用 ScreenConnect 官方加密协议,网络设备无法解析隧道内传输指令内容。
持久化驻留分为两层保障机制:第一层系统服务级自启动,安装程序自动写入本地系统服务注册表项,服务启动类型设置为自动延迟启动,终端重启后无需人工操作即可重新建立远程连接;第二层故障自动重连机制,客户端内置网络断开重试逻辑,网络中断、防火墙临时阻断隧道后,每隔 30 秒自动发起重连请求,长期维持攻击者远程访问通道,大幅缩短攻击驻留时间、提升内网横向渗透窗口期。
从流量隐蔽性角度分析,ScreenConnect 通信流量与企业合规运维场景下的合法远程访问流量协议、端口、加密方式完全一致,网络边界设备无法通过流量特征区分授权运维连接与攻击者恶意管控连接,仅能依靠终端侧比对 ScreenConnect 客户端连接的中继服务器地址是否属于企业内部授权管控节点,建立地址白名单基线完成异常判定。多数企业未维护授权 RMM 中继服务器地址清单,无法识别异常外部 C2 连接,导致攻击者长期隐蔽控制终端而无告警。
攻击者获取终端权限后的典型后续攻击动作包含三类:第一,本地凭证抓取,读取浏览器保存账号密码、Windows 凭据管理器、Office 文档密钥;第二,内网资产测绘,扫描内网同网段开放端口、存活终端,为横向移动渗透铺垫;第三,前置恶意载荷部署,通过 ScreenConnect 远程文件传输功能投放勒索软件、信息窃取木马,将被攻陷终端作为内网攻击跳板,扩大受害范围。
3.5 第五阶段:Telegram Bot API 滥用实现实时受害终端情报回传
本次攻击区别于传统 RMM 投放攻击的标志性创新点,在于攻击者放弃自建独立 C2 情报回传服务器,转而滥用公开 Telegram 机器人 API 搭建隐蔽数据回传通道,在 ScreenConnect 安装完成后,后台 PowerShell 脚本自动采集终端资产测绘数据,通过 Bot 接口上传至攻击者专属消息会话,实现无独立服务器、无固定 IP 的情报采集架构,极大提升溯源与封禁难度。
回传数据内容覆盖终端完整资产信息:操作系统版本、CPU 与内存硬件参数、内网 IP 网段、已开放本地端口、已安装全部软件清单、终端本地存储敏感文档路径、浏览器历史访问记录;攻击者依托批量回传数据快速划分高价值受害终端,优先针对财务、人事、研发类办公终端开展深度渗透,实现攻击资源精准投放。
该通信链路规避网络检测的核心逻辑为:Telegram 官方域名、IP 地址属于全球通用社交服务资源,多数企业网络策略允许员工访问,边界防火墙、流量审计设备不会拦截指向 Telegram Bot 接口的出站连接;数据传输依托平台官方加密通道,无法通过流量内容识别终端测绘数据传输行为;机器人接口无固定静态 IP 池,地址动态轮换,无法通过静态 IP 黑名单完成拦截。反网络钓鱼技术专家芦笛提出,针对第三方社交平台机器人 API 的异常批量数据上传行为,必须建立终端侧进程外联行为基线,识别办公终端后台静默批量上传资产信息的非常规操作,仅依靠网络层域名管控无法阻断该类隐蔽情报回传链路。
4 本次攻击突破传统安全防护体系的底层风险成因
结合完整攻击链路技术拆解,从信任体系劫持、防护规则设计缺陷、运维管理缺失三个维度,系统梳理现有政企安全体系无法有效拦截本次仿应用商店 ScreenConnect 钓鱼攻击的根本成因,为后续分层防御体系构建提供风险靶向依据。
4.1 信任链劫持:合法工具与原生系统程序信任被恶意滥用
传统网络安全防护体系的底层判定逻辑存在分层信任机制,对三类主体默认授予低风险判定权重:官方数字签名商用运维软件、Windows 系统内置原生执行进程、全球主流公有云与社交平台域名资源,本次攻击完整劫持三层信任链,规避各层级安全检测。
第一层信任劫持为 RMM 软件合法签名信任。ConnectWise ScreenConnect 安装包持有厂商正规数字证书,终端静态杀毒软件、EDR 以数字签名作为可信判定核心指标,未配套行为基线校验逻辑,仅放行签名文件、不校验文件下载来源、部署场景、外联服务器地址,形成 “可信文件 + 恶意用途” 的防护盲区。攻击者无需篡改软件二进制代码,仅修改配置参数即可将合规工具转化为远程后门,完全绕开静态恶意代码检测体系。芦笛强调,数字签名仅能证明文件来源厂商合法性,无法判定文件部署场景与使用目的,单纯依靠签名黑白名单管控 RMM 工具是当前终端防护体系最核心的设计缺陷。
第二层信任劫持为 Windows 原生进程系统信任。msiexec.exe、PowerShell、.NET 程序集均为系统运维必需基础组件,安全设备默认标记为可信进程,管控规则仅拦截极端高危参数组合,对后台隐藏静默执行、调用非常规目录 MSI 安装包、外联公有云下载载荷等异常行为无精细化识别规则;攻击者完全依托系统自带工具链完成全攻击部署,无独立恶意可执行文件落地,传统基于恶意样本特征的防护体系失去检测抓手。
第三层信任劫持为公有云、社交平台基础设施公共信任。AWS S3、Cloudflare、Telegram 均属于全球标准化公共服务,企业网络策略为支撑正常业务办公,开放出站访问权限,边界安全设备无针对性审计规则区分合规业务访问与恶意载荷分发、情报回传行为,攻击者复用大众信任的公共基础设施,将恶意流量混同于正常业务流量,网络层防护无法实现精准阻断。
4.2 防护技术规则存在结构性短板,适配新型钓鱼攻击能力不足
当前政企普遍部署的网页防护、终端 EDR、网络流量审计三类安全设备,规则体系均基于传统恶意软件钓鱼攻击场景设计,针对自适应动态仿站、云存储载荷分发、合法 RMM 武器化、第三方 Bot 情报回传四类新型攻击场景覆盖缺失,形成多重检测盲区。
网页安全过滤规则短板体现在静态比对逻辑局限,仅支持固定恶意域名、恶意关键词拦截,无法解析动态渲染页面的完整语义与界面特征,不能识别 UA 适配切换的仿应用商店弹窗诱导下载行为;同时缺少针对 MSI 安装包网页下载的专项风险管控,对非可信站点下发系统安装程序无强制阻断机制。
终端 EDR 检测规则短板集中于行为基线缺失,现有规则聚焦独立恶意程序、漏洞利用、明文恶意脚本,未建立 RMM 软件全生命周期管控基线:未记录企业内部授权 ScreenConnect 部署清单、未监控 msiexec 调用非常规目录 MSI 文件、未告警 PowerShell 隐藏后台静默执行、未检测 ScreenConnect 外联非授权外部中继服务器;仅依靠静态签名放行软件,完全忽视软件部署上下文风险。
网络流量审计短板为加密流量无深度上下文解析,HTTPS、ScreenConnect 私有加密隧道、Telegram 加密通信均无法解密读取传输内容,仅依靠目的域名、IP 地址做风险判定;公有云存储、社交平台域名全部标记为低风险流量,无法识别终端批量拉取安装包、后台静默上传终端测绘数据的异常外联行为。
4.3 企业运维管理机制缺失,放大攻击落地与扩散风险
技术防护短板之外,政企日常终端、网络、软件运维管理的制度漏洞,进一步降低攻击拦截门槛,加速受害范围扩散,主要包含四项管理缺陷。
第一,终端软件准入无白名单管控机制。多数企业未建立标准化运维工具准入清单,未限制 ScreenConnect、AnyDesk、TeamViewer 等远程管理工具的自主安装权限,终端用户可通过网页任意下载部署 RMM 客户端,IT 运维部门无法实时感知非授权远程工具部署行为,攻击载荷落地无管理层面拦截屏障。
第二,终端用户网络安全培训针对性不足。常态化钓鱼培训多聚焦陌生邮件附件、可疑 exe 文件,未覆盖仿官方应用商店网页、MSI 安装包静默安装、系统更新胁迫话术等新型欺骗场景,员工无法识别动态自适应高仿钓鱼页面,风险识别能力无法匹配攻击者迭代后的社会工程手段。
第三,云访问行为无精细化审计规范。企业仅管控员工访问恶意网站,未针对 AWS、Cloudflare 等公有对象存储建立访问日志全量留存与异常行为巡检机制,IT 安全团队无法回溯终端从未知云存储桶下载 MSI 安装包的行为,攻击溯源与事后复盘缺少完整日志支撑。
第四,终端资产常态化盘点缺失。未定期开展全终端软件清单扫描,无法及时发现单点终端静默部署的非授权 ScreenConnect 客户端,攻击长期驻留内网不被察觉,大幅延长攻击者横向渗透窗口期,提升勒索、数据泄露等高等级安全事件发生概率。
5 适配本次攻击场景的多层闭环检测技术体系
基于攻击全链路技术特征与风险成因,结合反网络钓鱼技术专家芦笛提出的 “网页语义防御 - 终端行为基线 - 网络外联审计” 三层反钓鱼技术框架,构建覆盖攻击引流、载荷分发、程序执行、持久化外联、情报回传全阶段的标准化检测规则体系,所有检测逻辑均依托本次攻击披露的 IOC、进程日志、流量特征设计,无泛化理论推导,可直接落地于 EDR、防火墙、网页网关、云审计平台四类安全设备。
5.1 第一层:网页侧仿应用商店钓鱼页面语义检测规则
针对自适应动态渲染仿官方平台钓鱼载体,构建 UA 联动动态内容语义检测机制,弥补静态域名比对规则缺陷,核心检测判定逻辑分为三项。
一是 UA 标识与页面内容一致性校验。网页网关实时提取访问请求 UA 字段,解析终端操作系统、浏览器类型,同步解密动态渲染页面完整文本、视觉资源、弹窗话术,校验页面展示的应用商店品牌与终端系统场景匹配逻辑是否存在异常:Windows 终端访问页面弹出 App Store 更新弹窗、macOS 终端展示微软商店升级提示、无 Google 客户端终端弹出 Meet 组件更新窗口,均判定为高风险钓鱼页面,直接阻断访问并留存页面完整源码日志用于溯源。芦笛指出,UA 与页面场景语义冲突是动态仿站钓鱼最稳定的可检测特征,不受 AI 迭代话术、界面模板更新影响,具备长期稳定检测价值。
二是诱导下载 MSI 安装包弹窗行为专项告警。对所有外部站点网页弹窗行为增加风险分级判定,弹窗包含 “系统更新、安全补丁、证书校验、组件升级” 胁迫类关键词,且下载底层链接指向 AWS S3、Cloudflare R2 公有云存储桶,直接标记高危行为,弹窗下载操作强制拦截,同步记录访问终端 IP、账号、页面完整地址。
三是品牌视觉资源哈希特征库比对。采集微软商店、App Store、Google Meet 官方页面图标、界面布局资源哈希值,构建可信资源基线库,对外部网页加载的视觉资源批量比对,页面超过 60% 视觉资源与官方平台哈希匹配,但域名不属于官方认证域名池,判定为仿品牌钓鱼站点,加入实时黑名单自动拦截后续访问。
5.2 第二层:终端侧进程与 RMM 软件全生命周期行为检测规则
依托 EDR 全量进程创建、注册表修改、软件安装日志,建立 ScreenConnect 专项异常行为基线,覆盖载荷下载、静默安装、持久化驻留、外联 C2 全终端行为,分为四大类检测规则。
第一类,PowerShell 隐藏静默执行高危参数检测。捕获 PowerShell 进程命令行包含隐藏窗口参数、后台静默执行参数,同步发起本地 msiexec 安装指令,且安装源 MSI 文件来自 AWS S3、R2 公有云存储下载目录,触发最高等级安全告警,自动隔离终端网络连接。对应 SOC Prime 发布的隐藏 PowerShell 命令行检测规则,精准匹配本次攻击载荷执行特征。
第二类,msiexec.exe 非常规目录安装行为检测。基线限定 msiexec 仅允许读取系统软件安装目录、IT 运维服务器分发目录下 MSI 安装包,若进程调用桌面、下载文件夹、临时缓存目录内未知 MSI 文件执行静默安装,无 IT 运维批量部署任务工单匹配,直接判定异常安装行为,终止进程并删除本地 MSI 载荷文件。
第三类,非授权 ScreenConnect 客户端部署检测。构建企业内部 RMM 软件白名单,登记所有合规 ScreenConnect 客户端版本、安装时间、授权终端、管控中继服务器地址;全终端定时扫描已安装软件清单,出现白名单外 ScreenConnect 安装记录,或客户端外联中继 IP、域名不在授权地址池内,立即生成告警并切断远程隧道连接,同步推送终端资产清单至安全运维平台。
第四类,可疑.NET 方法调用联动安装检测。监控 PowerShell 进程同步调用未备案.NET 程序集修改 ScreenConnect 配置文件的行为,该行为对应攻击者篡改远程中继地址的核心操作,属于低频次、高危害特征,一旦捕获即启动终端深度安全扫描,排查内网横向渗透痕迹。
5.3 第三层:网络侧云存储外联与隐蔽 C2 流量审计规则
针对公有云载荷分发、Telegram Bot 情报回传、ScreenConnect 异常远程隧道三类隐蔽流量,构建加密流量上下文审计体系,弥补加密隧道无法深度解析的短板。
一是公有对象存储访问行为全量审计。防火墙、云审计平台留存所有 AWS S3、Cloudflare R2 访问完整日志,记录访问终端、账号、存储桶地址、下载文件名称、文件后缀;配置风险判定规则:终端单次从陌生随机字符命名存储桶拉取 MSI 安装包、无业务系统工单匹配下载需求,标记异常云访问流量,生成审计报表推送安全团队定期巡检。仿真脚本中恶意桶eobtdk.s3.us-east-2.amazonaws.com可作为初期威胁 IOC 加入实时拦截清单,持续更新同类恶意存储桶指纹库。
二是 ScreenConnect 隧道外联地址基线管控。网络边界解析 ScreenConnect 加密通信目的域名、IP 地址,建立授权中继服务器地址白名单,所有出站 443 端口 ScreenConnect 长连接指向白名单外外部节点,自动阻断隧道并告警,杜绝攻击者持久远程管控通道。
三是第三方社交 Bot 批量数据上传异常检测。终端侧监控后台无前台交互进程发起 Telegram Bot API 批量 POST 上传请求,上传数据包包含终端硬件、软件、内网网段资产信息特征,判定为情报回传恶意行为,限制终端访问 Bot 接口权限,同时追溯钓鱼页面访问源头。
5.4 第四层:威胁情报 IOC 实时联动拦截机制
整合本次攻击完整 IOC 指标,建立自动化情报同步拦截通道,分为三类标准化情报库持续更新:SHA256 哈希库收录恶意分发 ScreenConnect.ClientSetup.msi 安装包哈希值,终端 EDR 实时比对本地文件哈希,匹配即隔离删除;恶意域名库收录仿应用商店钓鱼站点、恶意动态 DNS 中继域名,网页网关、防火墙实时拦截访问;恶意 IP 库收录 Telegram Bot 回传节点、异常 ScreenConnect 中继服务器 IP,网络边界阻断外联连接。情报库依托 SOC Prime、LevelBlue 持续更新同类攻击新增 IOC,实现新暴露恶意基础设施第一时间拦截,形成技术检测体系的动态迭代能力。
6 攻击事件标准化应急响应处置流程
当安全设备触发上述任意高危检测告警,判定终端疑似遭受本次仿应用商店 ScreenConnect 钓鱼攻击入侵,需遵循分层隔离、取证溯源、清除驻留、漏洞修复、全域复盘五步标准化处置流程,最大程度降低内网渗透、数据泄露风险,流程适配政企安全事件响应规范,无复杂代码操作,全部依托终端、网络可视化管理平台完成。
6.1 第一步:受害终端即时物理与网络隔离
告警触发后第一时间执行双层隔离操作:网络层面通过终端 EDR、防火墙策略切断受害终端全部内外网连接,阻断攻击者 ScreenConnect 远程隧道与 Telegram Bot 情报回传通道,终止实时管控与资产测绘数据上传;物理层面通知终端使用者立即停止所有操作,禁止关闭终端、重启设备,保留完整进程、日志、文件取证环境,防止恶意程序销毁本地攻击痕迹,丢失溯源证据。隔离操作需在告警产生 5 分钟内完成,压缩攻击者横向渗透操作窗口期。
6.2 第二步:全维度攻击痕迹取证与溯源分析
隔离完成后安全运维人员开展三层取证工作,完整还原攻击全链路,定位攻击入口与扩散范围。终端取证:导出 EDR 进程创建日志、PowerShell 执行记录、msiexec 安装日志、浏览器下载历史、注册表开机自启项、ScreenConnect 客户端配置文件,提取攻击者预置的中继服务器地址;网络取证:调取防火墙云存储访问日志、网页网关钓鱼页面访问记录、Telegram Bot 外联流量日志,定位初始仿应用商店钓鱼页面完整 URL、恶意 S3 存储桶地址;全域资产测绘:以受害终端内网网段为范围,批量扫描所有终端 ScreenConnect 安装记录、异常云存储下载行为,排查是否存在多点同步感染,划定全域受害资产清单。取证完成后整理完整证据链归档留存,作为安全事件复盘、后续防护优化依据。
6.3 第三步:恶意驻留程序彻底清除与终端修复
基于取证结果分层清除攻击驻留组件,杜绝残留后门持续控制终端。第一,终止所有 ScreenConnect 后台系统服务,卸载客户端完整安装程序,删除本地 MSI 安装包原始载荷文件;第二,清理 PowerShell 执行历史、临时脚本缓存、注册表新增自启项、恶意.NET 配置修改文件,恢复系统默认安装程序权限配置;第三,重置浏览器缓存、Cookie、下载记录,阻断钓鱼页面二次访问链路;第四,执行终端全盘深度安全扫描,排查攻击者依托 ScreenConnect 下发的勒索、窃密辅助恶意载荷,修复终端本地权限配置漏洞;第五,重启终端验证无异常后台外联、自启动程序,确认清除完成后恢复基础办公网络访问权限。
6.4 第四步:攻击基础设施全域封禁与情报同步
针对取证溯源获取的恶意基础设施 IOC,完成全域安全设备同步拦截配置:将仿应用商店钓鱼域名、恶意 S3 存储桶、异常 ScreenConnect 中继 IP、Telegram Bot 恶意回传节点分别录入网页网关、防火墙、EDR 实时黑名单,阻断全企业终端访问通道;同步更新内部威胁情报库,推送至所有分支机构安全设备,避免跨区域重复感染;向云服务商提交恶意存储桶、仿冒域名关停申诉,协同外部厂商清除攻击底层分发资源,从源头切断攻击投放链路。
6.5 第五步:安全事件全域复盘与防护策略迭代
单终端处置完成后组织安全、IT 运维、业务部门开展事件复盘会议,梳理本次攻击落地暴露的技术防护短板、管理制度漏洞:核查网页语义检测规则是否存在漏报、终端 RMM 白名单管控是否存在空白、员工安全培训是否覆盖新型钓鱼场景、云访问审计巡检机制是否落地;基于复盘结论迭代四层检测规则、更新软件准入管理制度、优化员工专项钓鱼培训课件、完善公有云访问常态化审计流程;同步形成安全事件处置报告,记录攻击时间、受害终端、攻击链路、损失范围、整改措施、完成时限,建立同类攻击风险台账,定期复查整改落地效果,形成处置 - 复盘 - 优化的闭环管理逻辑。
7 长效全域防御运营体系构建(技术 + 管理双维度)
反网络钓鱼技术专家芦笛强调,针对 RMM 武器化仿平台钓鱼这类融合社会工程、云基础设施、系统原生工具的复合型攻击,单一技术设备拦截无法实现长期有效防护,必须搭建 “技术分层检测 + 标准化运维管理 + 常态化安全运营” 三位一体长效防御体系,从攻击源头、落地通道、扩散路径全链条压缩攻击生存空间,分为技术基础设施优化、管理制度完善、常态化安全运营三大模块。
7.1 技术基础设施分层加固优化
在现有网页、终端、网络安全设备基础上,完成四项针对性技术改造,补齐本次攻击暴露的防护短板。
第一,升级网页安全网关动态语义检测能力,部署 UA 联动页面内容解析引擎,搭建官方应用商店视觉、文本可信基线库,实现自适应仿站钓鱼页面实时识别与阻断,开启外部站点 MSI 安装包下载强制管控策略。
第二,完善终端 EDR 行为基线管控体系,落地 RMM 远程工具全生命周期白名单机制,开启 msiexec、PowerShell、.NET 程序精细化行为监控,留存全量进程执行日志至少 180 天,支撑攻击事后溯源取证。
第三,搭建公有云存储访问专项审计平台,全量采集 S3、R2、OSS 对象存储访问日志,配置未知存储桶下载可执行文件告警规则,按月开展云访问异常行为自动化巡检。
第四,加密流量外联地址基线管控,对所有远程管理工具、第三方社交平台出站连接建立地址白名单,阻断指向未知外部节点的长连接隧道,限制后台静默批量数据上传行为。
7.2 标准化安全运维管理制度完善
配套技术改造落地五项刚性管理制度,从管理层面封堵攻击落地渠道,弥补技术规则无法覆盖的人为操作漏洞。
一是远程运维软件准入白名单制度。明确企业仅允许 IT 运维部门批量部署备案 RMM 工具,普通终端用户无自主安装权限,终端本地屏蔽 RMM 软件官网下载通道,每月自动扫描全终端软件清单,发现非授权远程工具立即告警处置。
二是公有云访问审计巡检制度。安全团队按月导出全企业云存储访问审计日志,自动筛选陌生存储桶、MSI 安装包下载行为,形成巡检报表跟踪整改,留存审计记录满足网络安全合规留存要求。
三是终端资产季度盘点制度。每季度开展全域终端软硬件资产普查,重点核查远程管理工具部署情况、系统自启动项、异常外联程序,提前发现静默驻留后门,缩短攻击驻留窗口期。
四是分层网络安全培训制度。区分行政、财务、研发、运维不同岗位定制培训内容,专项讲解仿应用商店动态钓鱼页面、MSI 静默安装、RMM 恶意投放新型攻击欺骗手段,配套仿真钓鱼演练,每季度组织全员模拟攻击测试,统计风险点击转化率动态优化培训内容。
五是第三方软件下载管控制度。限制终端从未知外部网页下载系统安装程序、运维工具,统一部署企业内部软件分发服务器,所有合规软件仅允许从内网服务器获取,从源头切断恶意云存储载荷下载通道。
7.3 常态化安全运营闭环机制搭建
建立持续迭代的安全运营流程,适配攻击者钓鱼技术持续迭代的态势,保障防御体系长期有效。
第一,威胁情报自动化同步运营。对接 SOC Prime、LevelBlue 等专业威胁情报平台,实时同步仿应用商店钓鱼、RMM 武器化攻击新增 IOC 指标,自动推送至网页、终端、网络安全设备完成拦截规则更新,每周人工复核情报拦截效果,优化漏报、误报规则参数。
第二,月度攻击仿真演练运营。参照本次攻击配套仿真执行逻辑,每月在内网隔离仿真环境复刻完整仿应用商店 ScreenConnect 投放链路,验证四层检测规则拦截效果,针对演练中出现的漏报场景迭代优化检测逻辑,确保防护体系适配攻击技术更新。
第三,安全告警分级处置运营。划分钓鱼页面访问、异常 MSI 安装、非授权 RMM 部署、隐蔽 C2 外联四级告警等级,匹配对应处置人员、响应时限、处置流程,每日定时复核告警处置闭环情况,杜绝高危告警遗漏处置。
第四,季度防护体系复盘运营。每季度汇总钓鱼告警、安全事件、仿真演练数据,统计仿平台钓鱼攻击拦截成功率、终端非授权 RMM 发现率、云存储异常访问检出率,量化评估防御体系运行效果,针对指标短板同步优化技术规则与管理制度,形成持续优化的良性运营闭环。
8 结论
本文以 2026 年 8 月披露的大规模仿应用商店主题钓鱼投放 ScreenConnect 持久化远程访问工具攻击活动为完整研究样本,系统拆解自适应动态仿站社会工程伪装、公有云存储载荷分发、Windows 原生可信进程静默部署、RMM 工具持久化远程管控、Telegram Bot 隐蔽情报回传五大核心攻击链路,厘清合法远程运维工具被武器化后突破传统安全防护体系的三层底层成因:信任链劫持导致静态特征检测失效、现有安全设备规则无法适配新型云原生钓鱼攻击、企业终端与云运维管理存在制度漏洞。结合反网络钓鱼技术专家芦笛提出的分层对抗理论,构建网页语义检测、终端行为基线、网络加密流量审计、威胁情报联动四层闭环检测技术体系,形成标准化入侵应急响应处置流程,配套搭建技术加固、管理制度、常态化运营三位一体长效全域防御方案,所有技术规则、管理规范均依托本次攻击真实 IOC、进程日志、流量特征设计,具备极强落地适配性。
研究证实,传统以静态恶意样本、恶意域名黑名单为核心的网络安全防护模式,已无法应对依托可信平台、合法软件、公有云基础设施的新一代信任劫持型钓鱼攻击,攻击不再依赖恶意二进制漏洞利用,完全依靠社会工程与合规工具滥用实现入侵,安全防护重心必须从 “识别恶意代码” 转向 “识别异常行为、校验场景语义、管控全链路访问上下文”。政企单位需同步完成安全设备技术规则升级与运维管理制度完善,建立常态化仿真演练与威胁情报运营机制,持续对抗攻击者钓鱼技术迭代,有效防范此类攻击引发的内网横向渗透、核心数据窃取、勒索软件部署等高等级网络安全事件。
本次研究仅聚焦仿应用商店主题投放 ScreenConnect 单一攻击活动,后续可拓展研究多类型 RMM 工具(AnyDesk、Splashtop、SimpleHelp)武器化钓鱼攻击的共性与差异化检测逻辑,完善全品类远程运维工具对抗防护体系,进一步拓宽该细分安全领域研究深度。
编辑:芦笛(公共互联网反网络钓鱼工作组)