SPF、DKIM、DMARC,這三道防偽造郵件的標(biāo)準(zhǔn)認(rèn)證,本應(yīng)把仿冒郵件擋在門外。但在一次覆蓋巴西多州的攻擊行動(dòng)里,它們?nèi)渴А皇羌夹g(shù)被攻破,而是釣魚郵件根本就是從真正的政府郵箱發(fā)出的。
安全廠商ANY.RUN追蹤到一起代號(hào)為PhantomEnigma的持續(xù)惡意軟件活動(dòng)。攻擊者至少控制了20個(gè)使用“。gov.br”域名的市政和警察門戶,利用被劫持的政府基礎(chǔ)設(shè)施分發(fā)載荷,同時(shí)躲避常規(guī)檢測。更棘手的是,黑客拿到了這些機(jī)構(gòu)真實(shí)的電子郵箱。由此發(fā)出的釣魚郵件可以順利通過SPF、DKIM、DMARC三項(xiàng)校驗(yàn),完全繞開專門攔阻偽造發(fā)件人的安全策略。
![]()
這意味著受害者看到的并不是一封偽造的“警方通知”,而是一封真正來自政府服務(wù)器的郵件。無論郵件網(wǎng)關(guān)如何升級(jí),在發(fā)件人完全真實(shí)的前提下,鑒別惡意內(nèi)容的重?fù)?dān)幾乎全部落到了收件人自己身上。
## 整條攻擊鏈:從警方名義到隱蔽后門
受害目標(biāo)會(huì)收到假冒“Polícia Civil”(巴西民警)或“Procura??o Digital”公證處名義的郵件。郵件正文中的鏈接指向被攻破的政府站點(diǎn),或者仿照警方網(wǎng)頁外觀搭建的釣魚域名。一旦點(diǎn)擊,就會(huì)觸發(fā)一個(gè)由Delphi編譯的Inno Setup安裝包。這個(gè)安裝程序靜悄悄地部署一個(gè)被篡改的Electron應(yīng)用——比如打上補(bǔ)丁的Boostnote筆記軟件——里面嵌入了惡意的index.js后門。
后門啟動(dòng)后自行脫殼,首先搜集系統(tǒng)信息并發(fā)往C2服務(wù)器,接著通過Node.js的child_process模塊執(zhí)行偵察動(dòng)作,隨后寫入Windows的Run注冊(cè)表鍵值實(shí)現(xiàn)持久化。控制端收到初步信息后,可以下發(fā)JavaScript腳本并通過eval()直接執(zhí)行,也可以推送完整的竊密木馬或遠(yuǎn)程訪問工具,作為第二階段的攻擊載荷。
整套流程高度模塊化:先用被信任的政府入口降低警剔,再用可快速更新的腳本化后門完成信息采集,最后按需下發(fā)重型載荷。即便單獨(dú)一兩個(gè)組件被安全軟件報(bào)毒,攻擊者隨時(shí)可以替換,不會(huì)影響整條鏈路的運(yùn)作。
## 兩個(gè)后門版本并行,新信標(biāo)POST請(qǐng)求現(xiàn)身
2026年7月12日,ANY.RUN的分析師在一次實(shí)時(shí)重放中捕捉到此前沒有記錄的信標(biāo)生成方式。較早版本會(huì)向C2的/laravel.php端點(diǎn)發(fā)起GET請(qǐng)求,而新變種切換為向/nbw/路徑發(fā)送POST。當(dāng)天的重放確認(rèn),實(shí)時(shí)C2域名zsxocjarsate[.]com正在接收被盜的系統(tǒng)數(shù)據(jù)。
這一變化說明PhantomEnigma目前至少同時(shí)運(yùn)行著兩套不同的后門代系。攻防團(tuán)隊(duì)若只針對(duì)某一版本的流量特征定制規(guī)則,將漏掉另一條仍在活躍的分支。
## 政府網(wǎng)站同時(shí)充當(dāng)PDF釣魚和安裝器分發(fā)站
除了直接分發(fā)惡意安裝包,調(diào)查人員還將另一套利用PDF文檔的QR碼釣魚行動(dòng)關(guān)聯(lián)到了同一威脅組織。釣魚郵件攜帶偽造的“Ofício Polícia Civil”公文PDF,誘導(dǎo)受害者掃描其中的二維碼。兩次攻擊共用了至少4個(gè)被侵入的政府主機(jī),包括protocolo.sorocaba.sp.gov[.]br和prodoc.ap.gov[.]br等地址。這些主機(jī)既承載了PDF釣魚內(nèi)容,也提供PhantomEnigma的安裝器。
同一批服務(wù)器、兩種攻擊形式,讓兩個(gè)行動(dòng)源自同一團(tuán)伙的判斷更具說服力。攻擊者把警方和公證系統(tǒng)的公信力“租用”下來,一口氣跑通了郵件、網(wǎng)頁、文檔多重釣魚通道。
## 域名每周輪換,但編譯鏈指紋跑不掉
這個(gè)攻擊活動(dòng)在基礎(chǔ)設(shè)施端表現(xiàn)出明顯的反檢測意識(shí)。C2域名和IP地址以近乎每周一次的頻率輪換,靜態(tài)黑名單很快過時(shí)。統(tǒng)計(jì)數(shù)據(jù)顯示,在231次沙箱會(huì)話里,最常出現(xiàn)的種子域名policiacivilmg[.]com僅在15%的活動(dòng)中現(xiàn)身。意味著單純依靠域名攔截,會(huì)漏掉三分之二的攻擊流量。
真正能穩(wěn)定識(shí)別所有相關(guān)樣本的,是惡意軟件復(fù)現(xiàn)度極高的構(gòu)建鏈路:Delphi/Inno Setup封裝體加上Node.js/Electron應(yīng)用層后門。安全團(tuán)隊(duì)發(fā)現(xiàn),無論域名和IP如何變化,這條編譯鏈的指紋貫穿了全部231次分析記錄,成為最持久的追蹤錨點(diǎn)。
## 近三分之一樣本最初免殺,郵件應(yīng)急窗口被壓縮
另一個(gè)令人不安的數(shù)據(jù)來自初始判定結(jié)果。近三分之一的惡意樣本在上傳沙箱時(shí)被反病毒引擎標(biāo)注為“干凈”。這意味著在郵件投遞到端點(diǎn)的那一刻,相當(dāng)一部分附件或鏈接指向的下載物不會(huì)觸發(fā)任何警報(bào)。攻擊者借此擠出了長達(dá)數(shù)十分鐘的應(yīng)急響應(yīng)真空。
ANY.RUN團(tuán)隊(duì)指出,對(duì)于釣魚相關(guān)的平均響應(yīng)時(shí)間,快速的文件和URL分類可以幫助壓縮多達(dá)21分鐘的暴露窗口。但在官方郵箱被完全掌控的背景下,郵件的真實(shí)性憑證本身就已被染毒,防守端需要把檢測重心從發(fā)件人信譽(yù)轉(zhuǎn)向附件行為分析和構(gòu)建鏈持續(xù)追蹤。
目前,該活動(dòng)仍處于活躍狀態(tài)。依靠持續(xù)翻新的域名和不斷變種的載荷,PhantomEnigma正在將巴西公共機(jī)構(gòu)的數(shù)字身份變成穿透企業(yè)網(wǎng)絡(luò)最穩(wěn)定的跳板。
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.