2026年初春,网络安全公司Sophos在一次应急响应调查中,揭开了一场精心策划的勒索攻击全貌。攻击者代号GOLD EMBRACE,自2024年9月起活跃于暗网,专门瞄准北美和欧洲的关键基础设施、医疗机构以及教育系统。他们手中的武器并非什么高深莫测的零日漏洞,而是将日常安全工具"反客为主"的战术思维——这种打法让整个防御体系措手不及。
从一次普通搜索开始的噩梦
事情的开端平淡得令人警觉。一名员工在通过ChatGPT搜索Dynamics 365相关信息时,点进了一个看似正常的网站。这个站点实际上已被入侵篡改,页面上弹出了所谓的"系统修复提示"——也就是近来频繁出现在攻击链中的ClickFix社会工程手法。
ClickFix的套路并不复杂,却极其有效。页面会诱导用户将一段命令复制粘贴到Windows的"运行"对话框中。一旦执行,后台便会静默下载PowerShell脚本,并植入一个设置为开机自启的远程访问载荷。攻击者在这里耍了个小聪明:调用PowerShell时使用了通配符路径,这种简单的规避技巧足以让部分基于签名的检测机制"视而不见"。
从第一行恶意代码执行的那一刻起,计时器就开始了。短短26个小时内,攻击者便从这台毫无防备的Windows 10终端,一路渗透到了企业的域控制器。这个速度在勒索软件攻击中堪称"闪电战"级别。
三天内的权限跃升路线图
第二天的行动更具侵略性。攻击者首先对Active Directory展开了目录查询,随后发动了Kerberoasting攻击——这是一种专门针对服务账户的密码破解技术,通过请求服务票据并离线暴力破解,能够获取高权限账户的凭据。紧接着,他们又利用匿名NTLM登录实施了降级攻击,在域内横向移动如履平地。
到了第三天,局面已经彻底失控。攻击者借助已攻破的域管理员账户,在打印服务器上创建了计划任务作为持久化据点。Sophos的分析师在后续回溯中发现,此时攻击者已经完成了多项高危操作:云凭据泄露、新建域管理员账户、篡改安全软件配置、访问敏感文件并实施大规模数据窃取。最终,受害者连虚拟机管理程序的访问权限都被剥夺——这意味着即便想从备份恢复,也失去了底层控制入口。
当取证工具成为攻击武器
这次事件中最值得警惕的,是攻击者对合法安全工具的滥用策略。
他们选中了Volatility3——这是一款在内存取证领域广受欢迎的开源工具,通常被应急响应人员和研究人员用来分析内存转储文件,排查恶意软件痕迹。然而GOLD EMBRACE却将其用于提取NTLM密码哈希、旧版LM哈希以及本地账户信息。更甚者,他们还对缓存的域凭据运行了Volatility3,成功获取了此前登录用户的用户名与哈希值配对。
配合Volatility3使用的,还有另一款合法工具WinPmem。这款内存采集软件原本用于安全审计和取证调查,却被用来生成目标系统的完整内存镜像。在正常的生产环境中,这两款工具都没有任何合法运行的理由。问题的关键在于:安全团队往往只在事后取证时才会部署这类工具,而不会在日常监控中将其列为异常行为。这种"灯下黑"的盲区,恰恰成了攻击者最好的掩护。
这种"合法程序掩护恶意意图"的战术,在近期的Windows攻击浪潮中已多次出现。ClickFix作为社会工程入口,配合受信任工具的滥用,形成了一条从初始入侵到权限维持的完整链条。防御者如果只盯着恶意文件签名,很容易在这种"白加黑"的组合面前漏判。
双勒索策略与数据外泄
Interlock勒索软件并非单纯的加密工具。GOLD EMBRACE采用的是典型的双勒索模式:先窃取数据,再加密文件,最后以公开泄露作为要挟筹码。这种"加密+勒索+曝光"的三重施压,让受害者在谈判桌上几乎没有任何筹码。
攻击者的多阶段网站投放活动也颇具规模。他们不仅利用被入侵的合法网站传播恶意载荷,还伪造软件更新页面进行钓鱼。这种策略表明,社会工程仍然是GOLD EMBRACE获取初始访问权限的核心手段,技术门槛不高,但成功率却相当可观。
思科防火墙零日漏洞:另一条并行战线
值得注意的是,Interlock的攻击版图并不局限于上述链条。Sophos的报告还披露,该组织同时针对思科防火墙的管理界面发动了零日漏洞利用。这是一条独立于ClickFix社会工程的攻击路线,显示出GOLD EMBRACE在漏洞挖掘与利用方面同样具备相当的能力。
将新漏洞与社会工程学相结合,意味着攻击者拥有多条入侵路径。对于企业而言,这再次敲响了警钟:暴露在互联网上的系统必须及时修补,安全警报发布后更要密切监控异常活动,不能抱有"还没轮到我"的侥幸心理。
防御建议:从被动响应到主动狩猎
面对这种将合法工具武器化、多路径并进的攻击模式,传统的"围追堵截"思路显然不够用了。
端点保护程序的安装与正常运行是底线要求。每台服务器和工作站都必须纳入统一监控视野,不能存在"裸奔"设备。对于内存分析工具这类敏感程序,企业应当建立明确的白名单机制——什么时候、在什么设备上、由谁使用,都需要有审批记录和实时监控。一旦发现非授权时段出现内存采集或哈希转储行为,必须立即触发告警。
备份策略同样需要重新审视。很多企业"有备份"却"没验证",真到灾难发生时才发现恢复不了。定期演练恢复流程、保持最新的资产清单和网络拓扑文档,这些看似基础的工作在关键时刻能救命。应用程序控制策略也应当纳入定期审查范围,防止攻击者利用合法程序绕过防护。
在行为监控层面,重点关注三类异常信号:不熟悉的计划任务创建、可疑的PowerShell执行活动,以及异常的域查询行为。这些往往是加密勒索爆发前的"最后窗口期"。
关于Interlock工具集与关联威胁
GOLD EMBRACE的武器库中还包括NodeSnake、InterlockRAT等多款定制恶意软件。此前有研究指出Interlock与Rhysida勒索团伙之间存在关联,这进一步说明:在追踪高级威胁时,防御者不能只盯着某个恶意软件名称或文件哈希签名,而应当关注攻击全链条的行为特征。从初始入侵到权限提升,再到横向移动和数据外泄,每个阶段都留下了可检测的行为痕迹。
入侵指标(IoC)
表格
| 类型 | 指标 | 描述 |
|---|---|---|
| URL | hxxps[://]www[.]redacted[.]com/dynamics-365-business-central-capabilities/?utm_source=chatgpt[.]com | ClickFix感染链中使用的被入侵网站URL |
| IP地址 | 64.95.11.22 | 入侵开始时联系的远程主机 |
| 域名 | voginc[.]com | 域名解析到初始恶意远程主机 |
| 域名 | afshapiro[.]com | 用于检索PowerShell代码的存储库 |
| IP地址 | 104.236.109.139 | 用于检索远程访问有效载荷的服务器 |
| 文件名 | zoom.txt | 用于进程注入的恶意载荷 |
| 计划任务 | \Microsoft\Windows\Defrag\ScheduledDefrags | 已创建用于持久化的计划任务 |
| 文件名 | debug.log | 通过Node.js执行的持久化有效载荷 |
| 文件名 | node.log | 恶意Java有效载荷 |
| 文件名 | Win64.exe | 勒索软件有效载荷 |
| 文件名 | dll.dll | 截断的NtlmThief凭证收集器工件 |
| 域名 | browser-updater[.]com | 命令与控制域 |
| URL | hxxp://216.203.20[.]36/debug[.]log | 命令与控制URL |
注:IP地址和域名已被故意隐去(例如,[.]),以防止意外解析或超链接。请仅在受控的威胁情报平台(例如MISP、VirusTotal或您的SIEM)中重新启用。