首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >面向对冲基金的语音钓鱼攻击链路与防御

面向对冲基金的语音钓鱼攻击链路与防御

原创
作者头像
芦笛
发布2026-09-01 08:50:19
发布2026-09-01 08:50:19
110
举报

摘要

语音钓鱼作为社会工程攻击的重要形态,正在与中间人攻击技术深度融合,形成对金融机构安全边界的新型威胁。Google 威胁情报组追踪的 UNC6671 组织针对对冲基金及金融企业发起的语音钓鱼活动,展示了一条完整的攻击链路:攻击者拨打员工个人手机,冒充 IT 帮助台人员,以紧急强制迁移、启用 FIDO2 通行密钥或更新多因素认证注册为借口,诱导员工访问伪造登录门户,通过中间人基础设施拦截账号凭证与多因素认证令牌,建立会话持久化后从 Microsoft 365、Okta 等企业云环境批量窃取数据。反网络钓鱼技术专家芦笛指出,该攻击活动的核心威胁不在于单一技术的突破,而在于语音社会工程与中间人代理的协同组合,使传统以邮件网关和多因素认证为核心的防御体系出现系统性失效。本文从攻击特征、技术机理、风险危害、防御短板四个维度展开分析,提出抗钓鱼认证、云环境加固、个人设备安全管理、语音钓鱼专项培训、异常行为监测五位一体的分层防御路径,为金融机构应对此类复合威胁提供参考。

关键词:语音钓鱼;中间人攻击;多因素认证;对冲基金;云安全

1 引言

网络钓鱼攻击的形态始终处于持续演化之中。从早期的批量邮件钓鱼,到针对性的鱼叉式钓鱼,再到结合多因素认证绕过的中间人钓鱼,攻击手段的迭代始终围绕着一个核心目标:突破防御体系,获取合法身份凭证,进而访问受保护的系统和数据。在这一演化过程中,语音渠道因其交互性强、信任建立快、技术拦截难等特点,正日益成为高级威胁组织青睐的攻击入口。

金融行业始终是网络攻击的重点目标。对冲基金、投资银行等金融机构掌握着大量敏感的投资策略、客户信息、交易数据和财务记录,一旦被窃取或加密,不仅造成直接经济损失,还可能引发市场信心波动和监管合规风险。正因如此,金融机构通常在网络安全方面投入较大,部署了较为完善的邮件网关、终端防护、身份认证和访问控制体系。然而,UNC6671 组织发起的语音钓鱼活动表明,即使是安全投入较高的金融机构,在面对语音社会工程与中间人攻击协同的复合威胁时,仍存在可被利用的防御盲区。

根据 Google 威胁情报组的披露,UNC6671 是一个以勒索为主要目的的威胁组织,前身为 BlackFile。该组织近期针对对冲基金和金融企业发起了一场语音钓鱼活动,其攻击链路设计精巧:攻击者不经过企业电话系统,而是直接拨打员工的个人手机号码,冒充 IT 帮助台人员,以紧急、强制性的系统迁移或认证更新为借口,制造紧迫感和权威性,诱导员工配合操作;随后引导员工访问外观高度仿真的伪造登录门户,通过部署在中间的代理基础设施拦截员工输入的账号密码和多因素认证验证码,实现对合法会话的劫持;在获得会话持久化能力后,攻击者使用自动化脚本从 Microsoft 365、Okta 等企业云环境中批量窃取数据,为后续的勒索或数据泄露牟利奠定基础。

这一攻击活动具有多方面的研究价值。它清晰地展示了语音钓鱼如何作为高级攻击链的入口环节,与中间人攻击、云环境数据窃取等技术手段形成协同;它揭示了企业安全控制在个人设备场景下的覆盖盲区;它暴露了传统多因素认证机制在面对中间人攻击时的根本局限。本文以该事件为核心材料,结合网络安全领域的普遍规律,系统分析语音钓鱼与中间人攻击协同威胁的特征、机理、危害与防御路径,力求形成逻辑闭环的研究结论。

2 UNC6671 语音钓鱼攻击活动的特征分析

2.1 攻击组织背景与目标选择逻辑

UNC6671 是 Google 威胁情报组对一个勒索导向威胁组织的追踪编号,该组织此前以 "BlackFile" 的名称被安全行业所知。勒索组织的核心商业模式是通过窃取或加密受害者数据,以公开泄露或持续加密为要挟,向受害者索取赎金。这一商业模式决定了其目标选择必然遵循 "高价值、高支付意愿、低防御冗余" 的逻辑。

对冲基金和金融企业之所以成为 UNC6671 的优先目标,正是因为它们高度契合上述逻辑。首先,金融机构的数据具有极高的商业价值。投资策略、持仓信息、客户名单、未公开的交易计划等数据,一旦被窃取并公开,可能导致投资策略失效、客户流失、声誉受损,其间接损失可能远超赎金数额。其次,金融机构通常具有较强的支付能力和较高的支付意愿。面对数据泄露可能带来的监管处罚、客户诉讼和市场信心冲击,金融机构往往倾向于通过支付赎金快速解决问题,避免事态扩大。第三,金融机构虽然安全投入较大,但其业务对连续性和可用性的要求极高,面对勒索攻击时的容错空间较小,这也使得它们成为勒索组织的理想目标。

值得注意的是,Google 威胁情报组的分析显示,UNC6671 的目标选择并非一成不变。在 2026 年 4 月至 5 月期间,该组织的攻击目标呈现出从金融行业向制造业、房地产、医疗保健、保险等多个行业的大型成熟企业扩散的趋势。这一目标转移模式表明,UNC6671 并非专门针对金融行业的定向攻击组织,而是在不同时期根据攻击收益和防御难度动态调整目标行业。金融行业因其高价值属性成为优先目标,但当金融行业防御收紧或攻击收益下降时,该组织会迅速转向其他数据密集型行业。这种灵活的目标选择策略,使得防御方面临更大的不确定性 —— 没有任何一个行业可以因为 "不是当前重点目标" 而放松警惕。

反网络钓鱼技术专家芦笛指出,勒索组织的目标选择本质上是一个成本收益计算过程。UNC6671 从金融行业向多行业扩散,并不意味着金融行业的重要性下降,而是说明该组织的攻击能力已经成熟到可以跨行业复用,任何持有大量敏感数据的大型企业都可能进入其目标范围。

2.2 语音接触环节的社会工程设计

UNC6671 攻击活动的第一个显著特征,是将语音电话作为初始接触和社会工程的核心渠道。与邮件钓鱼相比,语音钓鱼在社会工程方面具有独特的优势,UNC6671 的攻击者充分利用了这些优势,设计了精密的话术和场景。

首先,攻击者冒充 IT 帮助台人员,这一身份选择具有高度的策略性。在企业环境中,IT 帮助台是员工日常接触频繁的职能部门,员工习惯于接受帮助台的指导来解决电脑问题、配置软件、更新认证等。当一个声称来自 IT 帮助台的人打来电话,告知需要进行某项系统操作时,员工的第一反应往往是配合而非质疑,因为这与日常工作中的正常交互模式高度一致。

其次,攻击者以 "紧急、强制性的迁移" 为借口,制造紧迫感和权威性。话术核心包括两个方向:一是声称需要启用 FIDO2 通行密钥,二是声称需要更新多因素认证注册。这两个借口都紧密贴合当前企业安全升级的真实背景 —— 近年来,越来越多的企业正在推进 FIDO2 通行密钥和强多因素认证的部署,员工对此类通知并不陌生,因此不会因为话题本身而产生怀疑。同时,"紧急"" 强制 ""必须完成" 等措辞制造了时间压力,使员工倾向于快速配合操作,而不是停下来核实对方身份或咨询同事。

第三,攻击者在通话中直接引导员工访问伪造的登录门户,将语音渠道的信任传导至网页操作环节。整个攻击流程在一个电话通话中完成从信任建立到操作诱导的全过程,员工没有时间间隔来反思和核实,社会工程的成功率因此大幅提升。

反网络钓鱼技术专家芦笛强调,语音钓鱼的社会工程效果之所以优于邮件钓鱼,关键在于人际交互带来的即时信任感和压迫感。邮件是异步的,收件人有时间思考、转发给同事核实、甚至忽略不处理;而电话是同步的,对方就在线等待回应,员工在社交压力下更倾向于即时配合,尤其是当对方声称代表公司 IT 部门并带有紧急任务时。

2.3 个人手机渠道的安全控制规避策略

UNC6671 攻击活动的第二个关键特征,是攻击者直接拨打员工的个人手机号码,而非企业办公电话。这一看似简单的渠道选择,实际上是整个攻击链路中规避企业安全控制的核心策略。

企业通常在办公电话系统上部署了一定的安全措施,例如来电认证、诈骗电话标记、异常呼叫检测等。同时,企业办公电话的使用场景相对规范,员工接到声称来自内部 IT 部门的电话时,可以通过内部通讯录核实来电号码是否属于 IT 帮助台。而个人手机号码则完全处于企业安全控制的覆盖范围之外。运营商层面的诈骗电话标记虽然存在,但对于专门针对特定企业员工的定向语音钓鱼,标记覆盖率和准确率都十分有限。

更重要的是,个人手机渠道的选择直接削弱了员工的安全警惕性。在工作场景中,员工对企业办公电话上的异常来电可能保持一定警惕;但在个人手机上,员工的心理状态更偏向私人生活场景,安全防御意识相对较低。当个人手机接到一个声称来自公司 IT 部门的电话时,员工可能会认为这是公司在非工作时间或特殊情况下的紧急联系,反而更容易产生配合的意愿。

此外,攻击者还采用了伪造帮助台电话号码的技术手段。Google 威胁情报组的分析指出,在至少部分近期案例中,攻击者伪造了合法的帮助台电话号码,使员工手机来电显示为公司 IT 帮助台的真实号码。这种号码伪造技术进一步增强了攻击的可信度 —— 员工看到来电显示确实是自己熟悉的帮助台号码,几乎不会对来电者的身份产生怀疑。号码伪造与个人手机渠道的结合,构成了一道难以从用户侧识别的社会工程屏障。

反网络钓鱼技术专家芦笛指出,个人手机渠道的利用是 UNC6671 攻击活动中最值得警惕的设计之一。它意味着企业精心构建的边界安全控制 —— 从邮件网关到办公电话防护 —— 在攻击入口处就被完全绕过,攻击直接发生在企业安全体系的真空地带。这一策略的有效性,也解释了为什么越来越多的高级威胁组织开始将个人设备作为攻击入口。

2.4 伪造登录门户与 AiTM 基础设施

在通过语音电话建立信任并诱导员工配合后,UNC6671 攻击活动的下一个核心环节是伪造登录门户与中间人基础设施的部署。这一环节是整个攻击链路中技术含量最高的部分,也是实现凭证窃取和多因素认证绕过的关键。

攻击者引导员工访问的是一个外观高度仿真的伪造登录门户。这些门户通常被托管在攻击者注册的子域名上,子域名中包含目标企业或受害者的名称,以增加可信度。根域名的命名则模仿企业认证注册门户的风格,通常将 "passkey""mfa""sso" 等与认证相关的术语与动词组合,形成看起来像是官方认证服务的域名。例如,一个可能的伪造域名可能看起来像是 "passkey-enroll.companyname-auth.com" 这样的结构,员工在匆忙中很难分辨其与官方域名的差异。

伪造登录门户的核心功能不是简单地记录员工输入的账号密码,而是作为中间人代理的前端,与真实的认证服务进行实时交互。这就是所谓的 Adversary-in-the-Middle(AiTM,中间人攻击)基础设施。其工作原理是:员工在伪造门户上输入账号密码,中间人代理将这些凭证实时转发给真实的认证服务;真实认证服务返回多因素认证挑战,中间人代理将挑战页面展示给员工;员工输入多因素认证验证码,中间人代理将验证码转发给真实认证服务;真实认证服务验证通过后发放会话令牌,中间人代理截获该令牌,从而获得对员工账户的合法访问权限。

这一机制的关键在于,中间人代理在整个认证过程中扮演了透明中转的角色。员工看到的页面与真实认证页面几乎完全一致,输入的凭证和验证码也确实被用于完成真实的认证流程,因此员工不会收到任何认证失败的提示,也不会意识到自己的凭证已经被窃取。而攻击者则通过截获会话令牌,获得了与合法登录完全相同的访问权限。

反网络钓鱼技术专家芦笛强调,AiTM 基础设施的部署标志着网络钓鱼攻击从 "静态凭证窃取" 向 "动态会话劫持" 的升级。传统钓鱼页面只是记录账号密码,一旦企业启用了多因素认证,攻击者即使拿到密码也无法登录;而 AiTM 代理可以实时拦截多因素认证令牌和会话令牌,从根本上绕过基于验证码的多因素认证机制。这一技术升级使得多因素认证不再是钓鱼攻击的有效屏障,防御方面临全新的技术挑战。

2.5 域名注册策略与目标转移模式

UNC6671 攻击活动的另一个值得关注的特征,是其系统化的域名注册策略和灵活的目标转移模式。这些特征反映了该组织作为成熟勒索组织的运营能力。

在域名注册方面,UNC6671 采用了高度模板化但又针对性定制的策略。子域名层面,每个目标企业或受害者都有专属的子域名,将受害者名称嵌入 URL 中,使员工在看到包含自己公司名称的网址时降低戒心。根域名层面,则采用统一的命名模板,将认证相关术语与动词组合,批量生成适用于不同目标的伪造门户域名。这种 "统一模板 + 针对性定制" 的域名策略,既保证了攻击基础设施的可复用性和运营效率,又兼顾了每个目标的可信度需求,是工业化攻击运营的典型表现。

在目标转移方面,Google 威胁情报组的观测显示,UNC6671 在 2026 年 4 月至 5 月期间将目标从金融行业扩展到制造业、房地产、医疗保健、保险等多个行业的大型成熟企业。这一转移模式具有两个层面的含义。一方面,它表明该组织的攻击工具和流程已经高度标准化,可以快速适配不同行业的目标,不需要为每个行业重新开发攻击能力。另一方面,它反映了勒索组织在目标选择上的机会主义特征 —— 当某个行业的防御收紧或攻击收益下降时,迅速转向其他防御相对薄弱但数据价值同样可观的行业。

这种目标转移模式对防御方提出了特殊的挑战。企业不能因为自己所在行业 "目前不是攻击热点" 就放松警惕,因为攻击组织的目标转移可能在短时间内发生。同时,跨行业的攻击活动也意味着威胁情报的共享需要超越行业边界,任何一个行业观测到的攻击手法和基础设施,都可能很快被用于其他行业。

3 语音钓鱼与 AiTM 协同攻击的技术机理

3.1 语音渠道作为攻击入口的独特优势

在 UNC6671 的攻击链路中,语音电话不是一个可有可无的辅助环节,而是整个攻击得以成功的关键入口。理解语音渠道作为攻击入口的独特优势,是理解整个攻击机理的前提。

与邮件钓鱼相比,语音钓鱼在三个维度上具有显著优势。第一是信任建立的效率。邮件是纯文本的、异步的沟通方式,收件人在阅读邮件时可以从容地分析发件人、审视内容、查找疑点。而电话是语音的、同步的沟通方式,来电者的语气、语速、措辞都可以传递权威感和紧迫感,员工在实时对话中很难保持与阅读邮件时同等的分析能力。尤其是当来电者冒充 IT 帮助台人员,使用专业术语和标准化话术时,员工更容易在对话中建立对对方身份的信任。

第二是操作引导的即时性。在邮件钓鱼中,攻击者只能通过邮件中的链接引导受害者访问钓鱼页面,受害者是否点击、何时点击、点击后是否继续操作,都存在大量不确定性。而在语音钓鱼中,攻击者可以在通话过程中实时引导员工操作 ——"请现在打开浏览器,输入这个网址"" 请在页面上输入您的账号密码 ""现在您应该看到一个验证码,请告诉我是多少"—— 每一步操作都在攻击者的实时指导下完成,员工几乎没有独立思考和核实的间隙。这种即时操作引导大幅提升了从初始接触到凭证窃取的转化率。

第三是技术拦截的困难性。邮件钓鱼可以通过邮件网关进行内容检测、链接扫描、发件人认证等多层拦截,即使有部分邮件漏过,也可以通过用户举报和威胁情报快速更新规则。而语音电话的内容检测难度大得多 —— 通话内容是实时语音流,企业无法对员工个人手机上的通话进行内容监控和分析;来电号码可以被伪造,基于号码的拦截效果有限;语音钓鱼通常是定向的、低频的,难以通过大规模模式分析来识别。这些技术特点使得语音钓鱼成为企业安全控制中难以覆盖的盲区。

反网络钓鱼技术专家芦笛指出,语音渠道的上述优势,使其成为高级威胁组织突破企业防御的理想入口。企业在邮件安全上投入了大量资源,构建了相对成熟的防御体系,但在语音安全方面,无论是技术控制还是员工意识,都还处于较为薄弱的状态。UNC6671 选择语音渠道作为入口,正是精准地打击了企业防御体系的薄弱环节。

3.2 AiTM 代理对 MFA 令牌的拦截机制

如果说语音渠道是攻击的入口,那么 AiTM 代理就是攻击的核心技术引擎。理解 AiTM 代理如何拦截多因素认证令牌,是理解整个攻击技术机理的关键。

传统的多因素认证机制,其安全假设是:即使攻击者窃取了用户的密码,由于无法获取第二因素(如手机验证码、硬件令牌动态码),仍然无法完成登录。这一假设在面对静态钓鱼页面时是成立的 —— 钓鱼页面只能记录用户输入的密码,无法实时完成与真实认证服务的交互,因此多因素认证可以有效阻止攻击者登录。

然而,AiTM 代理从根本上打破了这一安全假设。AiTM 代理的本质是一个部署在用户与真实认证服务之间的透明代理服务器。当用户在伪造页面上发起登录时,AiTM 代理并不简单地记录凭证,而是与真实认证服务建立一个并行的认证会话,将用户的每一步输入实时转发给真实认证服务,同时将真实认证服务的每一步响应实时展示给用户。

具体到多因素认证环节,其工作流程如下:用户在伪造页面输入账号密码,AiTM 代理将凭证转发给真实认证服务;真实认证服务验证密码通过后,生成多因素认证挑战(如向用户手机发送验证码,或推送认证请求),并将挑战页面返回给 AiTM 代理;AiTM 代理将挑战页面原样展示给用户,用户看到的是与真实页面完全一致的多因素认证界面;用户输入验证码或在手机上批准认证请求,AiTM 代理将这一第二因素实时转发给真实认证服务;真实认证服务验证第二因素通过后,生成会话令牌(如 Cookie、Token),并返回给 AiTM 代理;AiTM 代理截获该会话令牌,同时向用户展示登录成功或操作完成的页面。

整个过程中,用户的认证体验与正常登录完全一致 —— 密码被接受,多因素认证被接受,最终看到成功页面。用户不会收到任何异常提示,也不会意识到自己的会话令牌已经被攻击者截获。而攻击者则通过持有的会话令牌,可以在不再次输入密码和多因素认证的情况下,直接访问用户的账户和资源。

反网络钓鱼技术专家芦笛强调,AiTM 代理的威胁在于它不是在 "破解" 多因素认证,而是在 "利用" 多因素认证的正常工作流程。多因素认证的设计目的是验证用户身份,但它无法验证用户正在与真实的服务端通信。当用户被诱导与 AiTM 代理通信时,多因素认证的每一步都在正常工作,但最终的合法会话却被攻击者获得。这是基于验证码的多因素认证的根本性架构缺陷,无法通过简单的规则更新或策略调整来弥补。

3.3 会话持久化与云环境数据窃取链路

在通过 AiTM 代理截获会话令牌后,UNC6671 的攻击进入数据窃取阶段。这一阶段的核心是利用截获的合法会话,对企业云环境进行自动化的数据外发。

会话持久化是数据窃取阶段的前提。AiTM 代理截获的会话令牌通常具有一定的有效期,在有效期内,攻击者可以使用该令牌访问用户被授权的所有资源,而不需要再次进行认证。为了延长访问窗口,攻击者通常会采取多种手段实现会话持久化,例如:在云环境中创建新的应用密码或 API 密钥,这些凭证不依赖于原始会话令牌的有效期;添加新的设备或浏览器为受信任设备,使后续登录不需要多因素认证;创建具有管理权限的新用户账户,实现持久化的后门访问。通过这些手段,即使原始会话令牌过期,攻击者仍然可以保持对目标环境的访问能力。

在获得持久化访问后,UNC6671 使用自动化脚本进行大规模数据窃取。根据 Google 威胁情报组的披露,攻击目标包括 Microsoft 365 和 Okta 等企业云环境。Microsoft 365 作为企业生产力套件,包含 Exchange Online 邮件、SharePoint 文档、OneDrive 文件、Teams 聊天记录等大量企业数据;Okta 作为身份管理平台,存储着企业用户的身份信息、应用访问权限、认证日志等敏感数据。攻击者通过自动化脚本,可以在短时间内批量下载邮件、文档、用户列表、权限配置等数据,为后续的勒索或数据泄露牟利做准备。

数据窃取的自动化程度是这一阶段的关键特征。攻击者不需要人工逐个浏览和下载文件,而是通过调用云服务的 API 接口,使用脚本批量枚举和下载所有可访问的数据。这种自动化方式不仅效率极高,而且可以在非工作时间进行,降低被实时监测发现的概率。同时,由于攻击者使用的是合法的用户会话,其访问行为在日志中看起来与正常用户操作无异,传统的基于异常 IP 或异常设备的检测规则很难识别。

反网络钓鱼技术专家芦笛指出,会话持久化与自动化数据窃取的结合,使得一次成功的语音钓鱼攻击可以在极短时间内造成大规模的数据泄露。从员工接听电话到攻击者完成数据窃取,整个过程可能只需要几个小时,而企业发现入侵可能已经是几天甚至几周之后。这种 "快速入侵、快速窃取、快速撤离" 的攻击模式,对企业的入侵检测和响应能力提出了极高的要求。

3.4 企业安全控制被绕过的关键节点

UNC6671 的攻击链路之所以能够成功,关键在于它在多个节点上系统性地绕过了企业的常规安全控制。梳理这些被绕过的关键节点,有助于理解攻击的机理和防御的方向。

第一个被绕过的节点是企业边界的邮件安全控制。由于攻击入口是语音电话而非邮件,企业部署的邮件网关、反钓鱼插件、链接扫描等邮件安全措施完全没有发挥作用的机会。攻击者甚至不需要制作钓鱼邮件,直接通过电话完成社会工程,从源头上规避了邮件安全防线。

第二个被绕过的节点是企业办公电话的安全控制。攻击者拨打的是员工个人手机,企业对办公电话系统的来电认证、诈骗标记、异常检测等措施无法覆盖个人手机。同时,攻击者伪造了 IT 帮助台的真实电话号码,使基于号码的识别手段也失效。

第三个被绕过的节点是基于密码的身份认证。虽然攻击者确实窃取了用户的密码,但密码本身并不是最终目标,AiTM 代理的存在使得密码认证环节只是整个攻击流程中的一个步骤,企业的密码策略(如复杂度要求、定期更换)对攻击结果没有实质性影响。

第四个被绕过的节点是基于验证码的多因素认证。这是整个攻击中最具破坏性的绕过。企业部署多因素认证的核心目的,就是在密码泄露的情况下仍然保护账户安全。然而 AiTM 代理通过实时中转认证流程,截获了多因素认证令牌和会话令牌,使多因素认证完全失效。企业在多因素认证上的投入,在面对 AiTM 攻击时没有提供预期的安全保障。

第五个被绕过的节点是云环境的访问控制。由于攻击者使用的是合法的用户会话,其访问行为在云环境的访问控制看来是完全合法的 —— 正确的用户身份、正确的认证状态、正常的 API 调用。基于角色的访问控制(RBAC)只能限制用户可以访问哪些资源,无法判断当前的访问是用户本人还是劫持了会话的攻击者。

反网络钓鱼技术专家芦笛强调,UNC6671 攻击链路的精巧之处在于,它不是在某一个点上突破了企业的安全防御,而是在每一个环节都选择了企业防御体系的薄弱点或盲区,通过链路设计将这些薄弱点串联起来,形成了一条端到端的攻击路径。企业的每一项安全控制都还在正常工作,但在这条特定的攻击路径上,它们都没有发挥实质性的阻挡作用。这一特点使得防御不能仅靠加强某一个环节,而必须从整体架构上重新审视安全体系。

4 金融机构面临的特殊风险与危害

4.1 对冲基金等金融机构的高价值属性

UNC6671 将对冲基金和金融企业作为优先目标,并非偶然选择,而是基于金融机构作为攻击目标的高价值属性。深入分析这一属性,有助于理解金融机构面临的特殊风险。

从数据价值来看,金融机构持有的数据具有多层次的高敏感性。第一层是客户数据,包括高净值个人客户的身份信息、资产状况、投资偏好、交易记录等,这些数据本身在黑市上就具有极高的价值,可以被用于身份盗窃、定向诈骗等后续犯罪。第二层是投资策略数据,包括基金的持仓结构、交易策略、研究报告、未公开的投资计划等,这些数据是金融机构的核心商业机密,一旦被竞争对手获取,可能导致投资策略失效、收益下降;一旦被公开,可能引发市场波动和客户赎回。第三层是财务和运营数据,包括基金的财务报表、内部审计记录、合规文档、员工信息等,这些数据的泄露可能引发监管调查、法律诉讼和声誉损害。

从支付意愿来看,金融机构面对勒索时通常具有较高的支付意愿。这并非因为金融机构资金充裕,而是因为数据泄露和业务中断的潜在成本远高于赎金。对于对冲基金而言,投资策略的泄露可能导致基金业绩下滑,客户赎回可能引发流动性危机,声誉损害可能导致长期的业务萎缩;对于银行和保险机构而言,客户数据的泄露可能面临巨额的监管罚款和集体诉讼。在这些潜在成本的对比下,支付赎金快速解决问题往往成为金融机构的理性选择。勒索组织对此有清晰的认知,因此将金融机构作为高优先级目标。

从攻击收益的确定性来看,金融机构的业务高度依赖数字化系统,数据的可用性和机密性对业务连续性至关重要。一旦核心数据被窃取或加密,金融机构很难在不恢复数据的情况下继续正常运营,这使得勒索的要挟具有很高的确定性。相比之下,某些行业的企业可能有较为完善的数据备份或业务替代方案,勒索的要挟效果相对较弱。

反网络钓鱼技术专家芦笛指出,金融机构的高价值属性是一把双刃剑。它使得金融机构有充足的资源投入安全建设,但也使得金融机构成为高级威胁组织的重点目标。安全投入的增加可以提高攻击的门槛,但无法消除攻击的动机 —— 只要金融机构的数据价值和支付意愿仍然高于攻击成本,攻击者就会持续寻找新的突破方式。UNC6671 选择语音钓鱼和 AiTM 攻击的组合,正是在传统邮件钓鱼和凭证窃取被金融机构较好防御之后,寻找新突破口的表现。

4.2 云环境数据泄露的连锁危害

UNC6671 攻击的最终目标是从企业云环境中窃取数据。对于金融机构而言,云环境数据泄露的危害不是单一的、即时的,而是多层次、连锁性的,其影响可能在攻击发生后很长时间内持续显现。

第一层次的危害是直接的数据资产损失。Microsoft 365 中的邮件、文档、聊天记录,Okta 中的用户身份和权限配置,这些数据本身就是金融机构的重要资产。邮件中可能包含未公开的交易讨论、客户沟通记录、内部决策过程;SharePoint 和 OneDrive 中可能存储着投资研究报告、财务模型、合规文档;Teams 聊天记录中可能包含敏感的内部交流和业务信息。这些数据的批量泄露,意味着金融机构大量的知识资产和商业机密落入攻击者手中。

第二层次的危害是身份和访问权限的进一步扩张。Okta 作为身份管理平台,存储着企业所有用户的身份信息、应用访问权限和认证配置。攻击者获取 Okta 数据后,可以进一步了解企业的权限结构,识别高权限账户和关键应用,为后续的横向移动和权限提升提供信息支持。更严重的是,如果攻击者在 Okta 中创建了后门账户或修改了权限配置,即使原始的语音钓鱼入口被发现和封堵,攻击者仍然可以通过后门账户持续访问企业环境,形成持久化的威胁。

第三层次的危害是勒索和数据泄露的双重压力。UNC6671 作为勒索组织,窃取数据的最终目的是勒索。攻击者会以公开泄露数据为要挟,向金融机构索取赎金。金融机构面临两难选择:支付赎金,可能助长攻击者的后续行为,且无法保证数据不被泄露;拒绝支付,数据可能被公开,引发监管、客户和市场的多重反应。无论选择哪条路径,金融机构都将承受显著的经济和声誉损失。

第四层次的危害是监管合规风险。金融行业是受到严格监管的行业,数据泄露事件通常需要向监管机构报告,并可能面临监管处罚。不同司法管辖区对数据泄露的通知时限、处罚标准有不同规定,但总体趋势是越来越严格。对于跨国运营的金融机构,一次数据泄露可能同时触发多个司法管辖区的监管要求,合规处理的复杂度和成本极高。

第五层次的危害是客户信任和市场信心的损害。金融机构的核心资产之一是客户信任。当客户得知自己的财务信息、投资记录和个人数据可能被泄露时,可能选择撤回资金、转移业务,甚至采取法律行动。对于对冲基金而言,客户赎回可能引发流动性危机;对于上市金融机构,数据泄露消息可能导致股价下跌。这些市场反应的影响,往往远超直接的赎金支出。

反网络钓鱼技术专家芦笛强调,云环境数据泄露的连锁危害意味着,一次成功的语音钓鱼攻击对金融机构造成的总损失可能是初始攻击成本的数百倍甚至数千倍。这也解释了为什么勒索组织愿意投入资源开发和运营如此精密的攻击链路 —— 攻击的投入产出比极高。

4.3 勒索与数据窃取的双重威胁模式

UNC6671 作为勒索组织,其攻击模式体现了当前勒索攻击领域的一个重要演化趋势:从单纯的加密勒索,向 "数据窃取 + 加密勒索" 的双重威胁模式转变。理解这一模式,有助于更准确地评估金融机构面临的风险。

传统的勒索攻击以文件加密为核心手段。攻击者入侵受害者系统后,使用加密算法对文件进行批量加密,然后以解密密钥为要挟索取赎金。这种模式的弱点在于,如果受害者有完善的数据备份机制,可以通过恢复备份来绕过加密,不需要支付赎金。因此,单纯的加密勒索对备份完善的企业效果有限。

"数据窃取 + 加密勒索" 的双重威胁模式则弥补了这一弱点。攻击者在加密文件之前,首先批量窃取敏感数据。这样,即使受害者通过备份恢复了加密文件,攻击者仍然持有窃取的数据,可以以公开泄露数据为要挟继续勒索。数据窃取使得勒索的要挟不再依赖于加密本身,而是建立在数据机密性的基础上。对于金融机构这类对数据机密性高度敏感的组织,数据泄露的威胁往往比文件加密的威胁更具迫力。

UNC6671 的攻击链路完美契合这一双重威胁模式。语音钓鱼和 AiTM 攻击用于获取合法会话,自动化脚本用于从云环境批量窃取数据。在完成数据窃取后,攻击者可以选择是否进一步部署加密勒索软件 —— 即使不部署加密,仅靠窃取到的数据已经足以构成有效的勒索要挟。这种灵活性使得攻击组织可以根据目标的具体情况调整攻击策略,最大化勒索收益。

双重威胁模式还带来了一个新的风险:即使受害者支付了赎金,也无法保证数据不被泄露或不被二次利用。攻击者可能在收到赎金后仍然保留数据副本,在未来某个时间点再次勒索,或者将数据出售给其他犯罪组织。这种不确定性使得受害者在支付赎金时面临更大的风险,也使得勒索攻击的长期危害更加难以评估。

反网络钓鱼技术专家芦笛指出,"数据窃取 + 加密勒索" 的双重威胁模式,使得数据备份这一传统的勒索对抗手段不再充分有效。企业不能仅靠完善备份来抵御勒索攻击,还必须在入侵预防、数据访问控制、异常行为检测等方面建立全面的防御体系,从源头上阻止攻击者获取和窃取数据。UNC6671 针对金融机构的攻击,正是对这一新威胁模式的生动诠释。

4.4 对金融市场稳定的潜在影响

虽然 UNC6671 当前的攻击主要针对个别金融机构,但其攻击模式如果大规模扩散,可能对金融市场稳定产生潜在的系统性影响。这一风险虽然目前尚未成为现实,但值得从宏观层面进行前瞻性分析。

金融市场的运行高度依赖信息的保密性和及时性。投资决策、交易执行、风险管理都建立在信息不对称的合理边界之内 —— 特定机构的投资策略、持仓信息、研究观点在公开之前属于机密,这是市场正常运行的基础。如果大规模的网络攻击导致大量金融机构的敏感信息被窃取并公开,市场的信息格局将被打乱,可能引发异常的价格波动和流动性危机。

具体而言,对冲基金的持仓信息和交易策略如果被批量泄露,可能导致市场参与者跟风交易或反向交易,引发特定证券的异常价格波动;银行的客户信息和信贷数据如果被泄露,可能导致客户信心动摇,引发存款转移或信贷收缩;保险公司的风险模型和定价数据如果被泄露,可能破坏保险市场的竞争格局和风险定价机制。这些影响在单个机构层面可能是局部的,但如果多个机构同时受到攻击,其叠加效应可能冲击金融市场的整体稳定。

此外,金融机构之间的高度关联性也是系统性风险的来源。银行、基金、保险公司、支付机构之间通过资金往来、交易对手关系、信息系统互联形成复杂的网络。如果一个关键节点机构受到严重攻击,其影响可能通过业务关联向其他机构传导,形成连锁反应。例如,一家大型银行的身份管理系统被攻破,可能导致与其有业务往来的众多金融机构的访问凭证受到威胁,进而引发跨机构的安全事件。

当然,目前这些系统性风险还处于潜在阶段,UNC6671 的攻击规模和影响范围尚未达到冲击金融市场稳定的程度。但随着攻击工具的商品化和攻击手法的扩散,越来越多的威胁组织可能效仿 UNC6671 的模式,针对金融机构发起类似攻击。监管机构和金融行业需要对此保持警惕,在个体机构安全防护的基础上,考虑建立行业级的威胁信息共享和协同响应机制,防范系统性风险的积累。

反网络钓鱼技术专家芦笛指出,金融行业的网络安全不仅是单个机构的风险管理问题,也是金融稳定的重要组成部分。UNC6671 针对对冲基金的攻击提醒我们,高级网络威胁对金融市场的潜在影响需要被纳入宏观审慎监管的视野。只有将个体防护与行业协同、技术防御与监管应对结合起来,才能有效维护金融行业的整体安全。

5 现有防御体系的短板分析

5.1 企业边界安全对个人设备的覆盖盲区

UNC6671 攻击链路的第一个关键突破点,是利用员工个人手机作为攻击入口,这直接暴露了企业边界安全在个人设备覆盖方面的系统性盲区。

传统的企业安全架构建立在 "边界防御" 的理念之上。企业在网络边界部署防火墙、入侵检测系统、邮件网关、Web 网关等安全设备,对进出企业网络的流量进行监控和过滤;在企业拥有的终端设备上部署终端防护软件、设备管理策略,确保终端的安全状态符合企业要求。这一架构在员工主要使用企业设备、在企业网络内办公的场景下是有效的。

然而,随着移动办公和远程办公的普及,员工越来越多地使用个人设备处理工作事务,企业安全架构的边界变得模糊。员工的个人手机不在企业的设备管理范围内,企业无法在个人手机上部署安全代理、通话监控、应用管控等安全措施;个人手机的通话流量不经过企业网络边界,企业的边界安全设备无法对个人手机上的来电进行检测和过滤。这就形成了一个安全覆盖的真空地带 —— 员工的个人手机可以直接接触外部攻击者,而企业的安全控制完全无法介入。

UNC6671 正是精准地利用了这一盲区。攻击者不需要尝试突破企业的邮件网关或网络防火墙,只需要获取员工的个人手机号码(这些信息往往可以通过 LinkedIn 等职业社交平台、企业网站的员工名录、甚至数据泄露的通讯录中获取),就可以直接在企业安全体系之外发起攻击。员工在个人手机上接到电话时,处于企业安全保护之外,其安全决策完全依赖于个人的安全意识和判断能力。

更复杂的是,个人设备的安全盲区不仅体现在语音通话环节,还延伸到后续的网页访问环节。攻击者在电话中引导员工用个人手机的浏览器访问伪造登录门户,这一访问行为同样不经过企业的网络边界和 Web 安全网关,企业的 URL 过滤、恶意网站检测等措施无法发挥作用。员工在个人手机上完成整个凭证输入和多因素认证过程,企业的安全监控体系对此完全不可见。

反网络钓鱼技术专家芦笛强调,个人设备覆盖盲区是当前企业安全架构中最普遍也最难以解决的问题之一。企业既不能完全禁止员工使用个人设备处理工作(这在现实中不可行,也会影响工作效率),也不能像管理企业设备那样完全控制个人设备(这涉及员工隐私和法律合规问题)。如何在保障员工隐私和工作灵活性的前提下,将个人设备纳入企业安全防护的范围,是所有企业都需要面对的挑战。UNC6671 的攻击表明,这一盲区已经被高级威胁组织系统性地利用,不能再被忽视。

5.2 传统 MFA 机制面对 AiTM 攻击的失效

UNC6671 攻击链路中最具技术冲击力的环节,是 AiTM 代理对基于验证码的多因素认证的系统性绕过。这一环节暴露了传统 MFA 机制在面对高级攻击时的根本性架构缺陷。

多因素认证被广泛认为是抵御凭证窃取和账户接管的最有效手段之一。安全行业的普遍建议是,只要启用了多因素认证,即使密码被钓鱼窃取,攻击者也无法登录账户。这一建议在面对传统静态钓鱼页面时是正确的,因为传统钓鱼页面只能记录密码,无法实时完成与真实认证服务的多因素认证交互。

然而,AiTM 代理的出现从根本上改变了这一安全态势。AiTM 代理作为用户与真实认证服务之间的透明中转,可以实时转发包括多因素认证在内的整个认证流程,截获最终的会话令牌。在 AiTM 攻击面前,基于短信验证码、软件动态令牌(TOTP)、推送通知等形式的多因素认证全部失效,因为这些因素都可以被 AiTM 代理实时中转和截获。企业在多因素认证上的投入,在面对 AiTM 攻击时没有提供预期的安全保障。

这一失效的根源在于,传统 MFA 机制的设计只验证 "用户是否拥有第二因素",而不验证 "用户是否正在与真实的服务端通信"。当用户被诱导访问伪造的登录门户时,MFA 的每一步验证都在正常工作 —— 用户确实拥有密码,确实拥有手机并能接收验证码,确实在手机上批准了认证请求 —— 但所有这些验证都发生在用户与 AiTM 代理之间,而不是用户与真实服务端之间。MFA 无法区分这两种场景,因此无法阻止 AiTM 代理截获会话。

目前能够有效抵御 AiTM 攻击的 MFA 方案是基于 FIDO2/WebAuthn 标准的硬件安全密钥或设备内置通行密钥。FIDO2 认证采用公钥密码学机制,认证过程中会验证服务端的域名(origin),如果用户访问的是伪造域名,FIDO2 设备不会释放认证凭证,从而从根本上阻止 AiTM 攻击。具有讽刺意味的是,UNC6671 的攻击者正是以 "启用 FIDO2 通行密钥" 为借口来诱导员工访问钓鱼页面,这说明攻击者已经意识到 FIDO2 是其攻击手段的有效对抗措施,因此试图在企业全面部署 FIDO2 之前抢先发起攻击。

反网络钓鱼技术专家芦笛指出,传统 MFA 面对 AiTM 攻击的失效,是网络安全领域 "道高一尺魔高一丈" 的典型体现。安全行业花费了大量精力推广多因素认证,显著提升了账户安全水平,但攻击者很快开发出了 AiTM 代理这一针对性的绕过技术。这并不意味着多因素认证没有价值 —— 它仍然可以有效抵御传统的凭证填充和静态钓鱼攻击 —— 但企业必须认识到,普通的基于验证码的 MFA 已经不足以抵御高级定向攻击,需要向抗钓鱼的 FIDO2 认证升级。UNC6671 的攻击是一个明确的警示信号。

5.3 员工安全意识培训对语音钓鱼的覆盖不足

UNC6671 攻击链路的成功,在很大程度上依赖于员工在语音电话场景下的安全意识缺失。这暴露了当前企业安全意识培训在语音钓鱼覆盖方面的普遍不足。

大多数企业的安全意识培训以邮件钓鱼为核心。培训内容通常包括如何识别钓鱼邮件的特征(如可疑发件人、语法错误、紧急措辞、可疑链接等)、收到可疑邮件时应该怎么做(不点击链接、不下载附件、转发给安全团队等)、以及定期的模拟钓鱼演练。这些培训对于提升员工的邮件安全意识确实起到了积极作用,但它们几乎完全没有覆盖语音钓鱼的场景。

语音钓鱼与邮件钓鱼在识别要点和应对策略上有显著差异。邮件钓鱼可以通过查看发件人地址、悬停链接查看真实 URL、检查邮件头信息等技术手段来识别;而语音钓鱼发生在实时对话中,员工没有时间去核实来电者身份,也没有类似 "邮件头" 的技术信息可以检查。语音钓鱼的识别更多依赖于对通话场景的判断 —— 对方是否主动来电、是否制造紧迫感、是否要求提供敏感信息或执行异常操作、是否引导访问非官方网站 —— 这些判断要点与邮件钓鱼完全不同。

在应对策略上,语音钓鱼也需要专门的指导。员工需要知道:接到声称来自 IT 部门的主动来电时,应该挂断电话,然后通过企业内部通讯录中的官方号码回拨核实;不应该在电话中提供密码、验证码、令牌等敏感信息;不应该按照电话中的指引访问陌生网址或下载未知软件;如果对方声称有紧急任务,应该先通过内部渠道向直属上级或 IT 部门核实。这些应对策略在大多数企业的安全培训中都没有被系统地教授。

此外,模拟演练的缺失也是一个重要问题。大多数企业只开展邮件模拟钓鱼演练,很少或从不开展语音模拟钓鱼演练。员工没有在真实场景中体验语音钓鱼的机会,也就无法形成针对语音钓鱼的条件反射和行为习惯。当真正的语音钓鱼攻击发生时,员工缺乏应对经验,更容易被攻击者的话术所迷惑。

UNC6671 的攻击还利用了一个特殊的心理因素:IT 帮助台身份的权威性。员工习惯于接受 IT 部门的指导,当对方声称来自 IT 帮助台并使用专业术语时,员工的质疑意愿会显著降低。安全培训需要专门针对这一心理因素进行教育,让员工明白即使是声称来自 IT 部门的来电,也需要进行身份核实,IT 部门的正常工作流程不会要求员工在电话中提供密码或验证码,也不会引导员工访问外部网站进行认证操作。

反网络钓鱼技术专家芦笛强调,安全意识培训不能停留在 "邮件钓鱼" 的单一维度。随着攻击渠道的多样化,培训内容也必须覆盖语音钓鱼、短信钓鱼、社交媒体钓鱼等多种场景。特别是语音钓鱼,因其交互性强、信任建立快、技术拦截难,更需要通过专门的培训和演练来提升员工的应对能力。UNC6671 针对对冲基金的攻击表明,高级威胁组织已经将语音渠道作为重要的攻击入口,企业的安全培训必须跟上这一变化。

5.4 云环境访问控制与会话管理的局限

UNC6671 在获取合法会话后,能够通过自动化脚本从 Microsoft 365 和 Okta 等云环境中批量窃取数据,这暴露了企业云环境在访问控制与会话管理方面的局限性。

传统的访问控制模型以身份认证为核心。用户通过认证后,获得一个会话令牌,在会话有效期内,用户可以访问其被授权的所有资源,访问控制机制不再对每一次操作进行持续的身份验证。这一模型在用户本人正常使用的场景下是高效且合理的,但在会话被劫持的场景下,它意味着攻击者一旦获得会话令牌,就可以在会话有效期内完全冒充用户进行操作,访问控制机制无法区分当前的操作是用户本人还是劫持者。

云环境的 API 化架构进一步放大了这一风险。现代云服务(如 Microsoft 365 的 Graph API、Okta 的管理 API)提供了丰富的编程接口,允许用户和应用通过 API 批量访问和操作数据。这为企业的自动化运维和应用集成提供了便利,但也为攻击者提供了高效的数据窃取工具。攻击者使用劫持的会话令牌调用 API,可以在短时间内批量下载邮件、文档、用户列表等数据,其效率远高于人工浏览和下载,而且 API 调用在日志中看起来与正常的应用集成行为无异。

会话管理方面的局限也值得关注。许多企业的云环境会话策略设置较为宽松,会话有效期较长,且缺乏持续的风险评估机制。一旦会话令牌被攻击者截获,攻击者可以在较长时间内持续访问资源,而不会因为会话超时而被自动登出。同时,许多企业没有部署会话风险检测机制,无法识别会话中的异常行为模式 —— 例如,一个通常只在工作时间、从企业网络 IP 访问邮件的用户,突然在凌晨、从陌生 IP 通过 API 批量下载数千封邮件,这种异常行为应该触发风险告警和会话中断,但在缺乏相应机制的情况下,攻击行为可以持续进行而不被发现。

此外,应用权限的过度授权也是一个常见问题。许多企业在部署 SaaS 应用时,为了方便,会授予应用过于宽泛的权限(如读取所有用户邮件、访问所有文档等),而不是遵循最小权限原则。如果攻击者劫持了一个具有高权限应用的会话,或者通过被劫持的用户账户创建了高权限的应用密码 / API 密钥,就可以访问远超该用户正常需求范围的数据,扩大数据窃取的规模。

反网络钓鱼技术专家芦笛指出,云环境的访问控制和会话管理需要从 "一次性认证 + 静态授权" 的传统模型,向 "持续认证 + 动态授权 + 风险自适应" 的现代模型演进。企业不能假设通过认证的会话就一定是安全的,而应该在会话存续期间持续评估访问行为的风险,对异常行为触发额外验证或会话中断。同时,应该遵循最小权限原则,严格限制应用和用户的 API 访问权限,减少会话被劫持后的数据泄露面。UNC6671 的攻击表明,云环境已经成为数据窃取的主要战场,云环境的安全加固迫在眉睫。

6 分层防御路径构建

6.1 技术层面:抗钓鱼认证与云环境加固

针对 UNC6671 攻击链路中暴露的技术短板,技术层面的防御应聚焦于两个核心方向:部署抗钓鱼的强认证机制,以及加固云环境的访问控制和会话管理。

第一,全面部署基于 FIDO2/WebAuthn 标准的抗钓鱼认证。如前所述,FIDO2 认证通过公钥密码学和域名绑定机制,可以从根本上抵御 AiTM 攻击 —— 当用户访问伪造域名时,FIDO2 设备不会释放认证凭证,攻击者无法通过 AiTM 代理完成认证。企业应优先为高权限账户(如 IT 管理员、云服务管理员、财务人员)和高风险岗位(如对冲基金的投资经理、交易员)部署硬件安全密钥或设备内置通行密钥,然后逐步推广到全体员工。同时,应限制或禁用基于短信验证码和软件 TOTP 的弱 MFA 方式,减少 AiTM 攻击可利用的攻击面。需要特别注意的是,UNC6671 正是以 "启用 FIDO2 通行密钥" 为钓鱼借口,企业在推进 FIDO2 部署时,应通过官方渠道(如内部公告、企业门户)通知员工,明确说明 IT 部门不会通过电话要求员工在外部网站上启用通行密钥,避免攻击者利用部署过程实施钓鱼。

第二,加固云环境的访问控制和会话管理。企业应审查 Microsoft 365、Okta 等云服务的会话策略,缩短高风险会话的有效期,启用持续访问评估机制,对异常访问行为触发额外验证或会话中断。例如,配置条件访问策略,当检测到来自陌生地理位置、陌生 IP、异常用户代理的访问时,要求重新进行多因素认证;当检测到大规模 API 数据下载行为时,自动触发风险告警并临时限制访问。同时,应遵循最小权限原则,审查所有应用和用户的 API 权限,撤销不必要的宽泛授权,限制应用密码和长期 API 密钥的使用,优先使用短期令牌和即时权限(Just-in-Time Access)。

第三,部署云环境异常行为检测和数据防泄漏能力。企业应利用云服务提供商的原生安全工具(如 Microsoft Defender for Cloud Apps、Okta ThreatInsight)或第三方云访问安全代理(CASB),对云环境中的用户行为和 API 调用进行持续监控,建立正常行为基线,识别异常的数据访问和外发模式。例如,当检测到某个用户账户在短时间内下载异常大量的邮件或文档时,自动触发告警并限制该账户的数据下载能力。同时,应部署数据防泄漏(DLP)策略,对包含敏感信息(如客户数据、投资策略、财务记录)的数据外发行为进行监控和阻断,即使攻击者获得了合法会话,也难以将大量敏感数据传出企业环境。

第四,建立品牌和域名保护机制。企业应监测互联网中是否存在仿冒自身品牌的登录门户和认证页面,及时发现并处置 UNC6671 这类攻击者注册的伪造域名。可以通过域名监控服务、证书透明度日志监测、搜索引擎监测等手段,发现包含企业名称和认证相关关键词的可疑域名,通过域名投诉、网站举报、托管商通知等渠道快速下架仿冒站点,减少攻击基础设施的存活时间。

反网络钓鱼技术专家芦笛指出,技术层面的防御核心是 "假设 breach"—— 假设攻击者已经通过社会工程获取了员工的凭证和会话,在这一前提下设计防御机制,确保即使凭证和会话被窃取,攻击者也无法轻易完成认证或大规模窃取数据。FIDO2 抗钓鱼认证解决的是 "即使被钓鱼也无法登录" 的问题,云环境加固和异常检测解决的是 "即使登录了也无法大规模窃数" 的问题。这两道技术防线的结合,可以显著降低 UNC6671 类攻击的成功率和危害程度。

6.2 管理层面:个人设备安全与 IT 流程规范

针对 UNC6671 利用个人手机渠道和 IT 帮助台身份实施攻击的特点,管理层面的防御应聚焦于个人设备安全管理和 IT 服务流程规范。

第一,建立个人设备安全使用规范。企业不能完全禁止员工使用个人设备处理工作事务,但可以通过制定明确的安全使用规范,降低个人设备带来的安全风险。规范应包括:使用个人设备访问企业资源时,必须通过企业提供的安全接入方式(如 VPN、零信任网络访问客户端),不得直接在个人浏览器中输入企业系统地址;个人设备必须启用设备密码、生物识别等基础安全措施,安装系统安全更新;不得在个人设备上存储企业敏感数据的本地副本;接到与工作相关的电话时,应保持与办公场景同等的安全警惕。规范应通过员工协议、安全培训等方式确保全员知晓和遵守。

第二,规范 IT 帮助台的服务流程。企业应明确规定 IT 帮助台的正常工作流程,特别是与认证和凭证相关的操作。IT 帮助台不会通过电话主动要求员工提供密码、验证码、令牌等敏感信息;不会通过电话引导员工访问外部网站进行认证操作或系统迁移;所有与认证相关的操作通知,应通过企业内部的官方渠道(如内部公告、企业门户、官方邮件)发送,而不是通过电话口头通知。这些流程规范应在 IT 部门内部严格执行,并向全体员工公示,使员工清楚了解 IT 帮助台的正常行为模式,从而能够识别冒充 IT 帮助台的钓鱼电话。

第三,建立来电身份核实机制。企业应建立一套标准化的来电身份核实流程,指导员工在接到声称来自 IT 部门或其他内部部门的主动来电时,如何核实对方身份。核心原则是 "挂断 + 回拨":员工应挂断当前来电,然后通过企业内部通讯录中的官方电话号码回拨 IT 帮助台或相关部门,确认是否真的有相关的工作通知或操作要求。企业应在内部通讯录中清晰列出各部门的官方联系电话,方便员工查询和回拨。对于确实需要通过电话联系员工的 IT 事项,IT 部门应在通话中主动告知员工可以通过官方号码回拨核实,培养员工的核实习惯。

第四,加强员工个人信息保护。UNC6671 能够拨打员工个人手机,前提是获取了员工的个人手机号码。企业应指导员工注意保护个人联系方式,避免在公开的职业社交平台、个人社交媒体、公开演讲资料中随意披露个人手机号码。对于企业网站上的员工名录,应评估是否需要公开员工的个人联系方式,对于不必要公开的信息应予以隐藏或脱敏。同时,企业应关注数据泄露情报,当发现企业员工的个人信息出现在数据泄露事件中时,及时通知相关员工并加强针对性的安全提醒。

反网络钓鱼技术专家芦笛强调,管理层面的防御核心是 "消除模糊地带"。UNC6671 的攻击之所以能够成功,很大程度上是因为员工对 "IT 帮助台会不会打电话要求我做这些操作" 这一问题没有清晰的答案,处于认知模糊地带。通过明确的流程规范和员工教育,将 IT 部门的正常行为模式清晰地传达给员工,消除认知模糊,员工就能够在接到可疑电话时快速识别异常。同时,个人设备安全规范的建立,可以在企业安全控制无法直接覆盖的个人设备场景下,通过员工的规范行为来弥补安全覆盖的不足。

6.3 人员层面:语音钓鱼专项安全意识培训

针对员工在语音钓鱼场景下安全意识不足的问题,人员层面的防御应聚焦于语音钓鱼专项安全意识培训和模拟演练。

第一,将语音钓鱼纳入安全意识培训体系。企业应在现有的安全意识培训中增加语音钓鱼的专门模块,系统教授员工语音钓鱼的特征、手法和应对策略。培训内容应包括:语音钓鱼的常见场景(如冒充 IT 帮助台、冒充公司高管、冒充客户或合作伙伴);语音钓鱼的典型话术特征(如制造紧迫感、声称紧急任务、要求保密、引导访问外部网站);语音钓鱼的识别要点(如主动来电而非员工发起、要求提供敏感信息、引导执行异常操作、来电号码与官方号码不符);语音钓鱼的标准应对流程(挂断电话、通过官方号码回拨核实、不提供敏感信息、不访问陌生网站、及时向安全团队报告)。培训应使用真实案例(如 UNC6671 的攻击活动)作为教学素材,增强员工的直观认识。

第二,针对 IT 帮助台冒充场景进行专项教育。UNC6671 的攻击表明,冒充 IT 帮助台是语音钓鱼中成功率较高的手法。企业应针对这一特定场景进行专项教育,明确告知员工:IT 帮助台的正常工作流程是什么;IT 帮助台不会做哪些事情(如电话索要密码、电话引导访问外部网站、电话要求提供验证码);接到 IT 帮助台来电时应该如何核实身份(挂断后通过官方号码回拨)。同时,应与 IT 部门协作,确保 IT 帮助台在实际工作中严格遵守规范流程,不通过电话进行敏感操作,为员工树立正确的行为预期。

第三,开展语音模拟钓鱼演练。企业应定期开展语音模拟钓鱼演练,模拟攻击者拨打员工电话、冒充 IT 帮助台或其他身份、诱导员工执行敏感操作的场景,测试员工的安全意识和应对能力。演练应覆盖不同部门、不同岗位的员工,特别关注高风险岗位(如 IT 人员、财务人员、高管助理)。演练后应对结果进行分析,识别安全意识薄弱的部门和员工,进行针对性的再培训。同时,应将演练结果纳入安全意识考核,激励员工重视语音钓鱼防护。需要注意的是,演练应采用教育而非惩罚的导向,避免因为员工在演练中 "中招" 而进行处罚,导致员工产生抵触情绪或隐瞒真实的安全事件。

第四,建立便捷的可疑事件报告机制。企业应为员工提供便捷的渠道,报告收到的可疑电话和其他钓鱼事件。可以设立专门的安全报告邮箱、内部即时通讯机器人、或安全事件报告平台,让员工可以轻松地将可疑电话的号码、时间、内容等信息报告给安全团队。安全团队收到报告后应及时进行分析和响应,并向报告员工反馈处理结果。建立积极的报告文化,鼓励员工主动报告可疑事件,而不是因为担心麻烦或被责备而选择沉默。员工的主动报告是企业发现定向语音钓鱼攻击的重要信息来源。

反网络钓鱼技术专家芦笛指出,人员层面的防御核心是 "将安全意识转化为肌肉记忆"。语音钓鱼发生在实时对话中,员工没有时间去回忆培训内容或查阅操作手册,必须依靠本能反应来应对。只有通过持续的培训和反复的演练,才能将 "挂断 + 回拨核实"" 不提供敏感信息 ""不访问陌生网站" 等应对策略转化为员工的条件反射,在真正的攻击发生时自动发挥作用。UNC6671 的攻击表明,在技术防御存在盲区的情况下,员工的安全意识和行为习惯是最后一道也是至关重要的一道防线。

6.4 监测层面:异常会话与数据外发行为检测

针对 UNC6671 在获取合法会话后进行自动化数据窃取的特点,监测层面的防御应聚焦于异常会话行为和数据外发行为的持续检测与快速响应。

第一,建立云环境会话行为基线和异常检测。企业应利用云服务的日志和安全分析工具,为每个用户账户建立正常的会话行为基线,包括:通常的登录时间、登录地理位置、IP 地址范围、使用的设备和浏览器、访问的应用和资源、典型的操作模式(如邮件阅读和发送频率、文档访问和下载量)。在基线基础上,部署异常检测机制,当会话行为偏离正常基线时触发告警。例如,一个通常在工作日白天从企业办公室 IP 登录的用户,突然在凌晨从另一个国家的 IP 登录,并通过 API 批量下载大量邮件,这种行为应被识别为高风险异常。异常检测应结合用户的风险等级 —— 高权限账户和高风险岗位的异常行为应触发更高级别的告警和更快速的响应。

第二,重点监测大规模数据外发行为。UNC6671 使用自动化脚本进行批量数据窃取,其行为特征与正常用户操作有显著区别:短时间内的高数据传输量、API 调用频率异常高、访问范围异常广泛(如遍历所有用户的邮箱或所有文档库)、下载的数据类型异常(如下载大量与本职工作无关的敏感文档)。企业应针对这些特征建立专门的检测规则,对大规模数据外发行为进行实时监控和自动响应。响应措施可以包括:触发安全团队告警、临时限制该会话的数据下载速度或总量、要求用户重新进行身份验证、在高风险情况下直接中断会话。关键在于 "快速"—— 数据窃取的速度极快,如果检测和响应需要数小时甚至数天,攻击者可能已经完成数据窃取并撤离,检测就失去了意义。

第三,部署身份威胁检测和响应(ITDR)能力。ITDR 是专门针对身份和访问管理系统的威胁检测和响应能力,可以监控 Okta、Azure AD 等身份平台中的异常行为,如异常的管理员操作、新设备或新应用的注册、权限的异常变更、会话令牌的异常使用等。UNC6671 在获取会话后可能会尝试创建新的应用密码、注册新设备、提升权限等持久化操作,ITDR 可以及时发现这些异常身份行为并触发响应。企业应将 ITDR 纳入整体安全运营体系,与端点检测响应(EDR)、网络检测响应(NDR)形成协同,构建覆盖端点、网络、身份的全面检测能力。

第四,建立威胁情报驱动的主动狩猎机制。企业应关注安全厂商和行业组织发布的威胁情报,特别是关于 UNC6671 等活跃威胁组织的战术、技术和程序(TTP)情报。基于威胁情报,安全团队可以开展主动威胁狩猎,在企业环境中搜索与已知攻击模式相匹配的行为痕迹。例如,根据 UNC6671 的域名注册模式,搜索企业网络中是否有访问相关可疑域名的记录;根据其 AiTM 攻击的特征,检查认证日志中是否有异常的认证会话;根据其数据窃取的 API 调用模式,分析云服务日志中是否有匹配的异常行为。主动威胁狩猎可以在自动化告警尚未覆盖的场景下发现隐蔽的入侵行为,提升检测的主动性和覆盖率。

反网络钓鱼技术专家芦笛指出,监测层面的防御核心是 "缩短入侵 dwell time"。在高级攻击无法完全预防的现实下,快速检测和响应是降低损失的关键。UNC6671 的攻击从语音钓鱼到数据窃取可能只需要数小时,如果企业能够在攻击者完成数据窃取之前检测到异常会话或数据外发行为,并及时中断会话、重置凭证、封锁攻击者访问,就可以将损失降到最低。因此,企业应投入资源建设实时的异常检测和快速响应能力,将入侵 dwell time 从数周或数月缩短到数小时甚至数分钟,这是应对高级定向攻击的现实有效的防御策略。

7 结语

UNC6671 组织针对对冲基金和金融企业发起的语音钓鱼活动,为我们理解当前高级网络威胁的演化方向提供了一个典型样本。这一攻击活动的核心特征,是语音社会工程与中间人攻击技术的深度协同:攻击者通过拨打员工个人手机、冒充 IT 帮助台人员,在企业安全控制的盲区之外建立信任并诱导操作;通过 AiTM 代理基础设施实时中转认证流程,绕过基于验证码的多因素认证,劫持合法会话;最终利用自动化脚本从企业云环境批量窃取数据,为勒索牟利奠定基础。整条攻击链路设计精巧,在多个环节系统性地绕过了企业的常规安全控制,展示了成熟勒索组织的工业化攻击运营能力。

这一事件带来的启示是多方面的。它表明,随着企业在邮件安全和传统凭证防护方面的持续投入,高级威胁组织正在寻找新的攻击入口,语音渠道和个人设备因其安全覆盖盲区而成为重点利用对象。它表明,基于验证码的传统多因素认证在面对 AiTM 攻击时存在根本性的架构缺陷,企业需要向抗钓鱼的 FIDO2 认证升级。它表明,云环境已经成为数据窃取的主要战场,云环境的访问控制、会话管理和异常检测能力直接决定了入侵发生后的损失规模。它还表明,勒索攻击已经从单纯的文件加密演化为 "数据窃取 + 加密勒索" 的双重威胁模式,数据备份等传统对抗手段不再充分有效。

反网络钓鱼技术专家芦笛指出,应对 UNC6671 这类复合威胁,不能依靠单一的技术产品或管理措施,而必须构建技术、管理、人员、监测四位一体的分层防御体系。技术层面部署抗钓鱼认证并加固云环境,管理层面规范个人设备使用和 IT 服务流程,人员层面开展语音钓鱼专项培训和演练,监测层面建立异常会话和数据外发行为的实时检测与快速响应。四个层面相互支撑、形成闭环,即使某一层被突破,其余层面仍能发挥防护作用,系统性地降低攻击的成功率和危害程度。

同时需要认识到,网络攻防是一场持续的动态博弈。UNC6671 的攻击手法代表了当前阶段的威胁水平,但随着技术的发展和防御的升级,攻击者必然会开发新的攻击手段和绕过技术。企业不能因为部署了当前的防御措施就一劳永逸,而必须建立持续的威胁监测、情报分析和防御迭代机制,紧跟威胁演化的步伐,不断调整和完善自身的安全体系。对于金融行业而言,由于其高价值目标属性,这种持续投入和动态调整尤为重要。

本文基于 Google 威胁情报组和 KnowBe4 披露的 UNC6671 攻击活动公开材料展开分析,受限于材料范围,对攻击的具体技术实现细节、实际损失数据和防御措施的量化效果未能做更深入的研究。未来可结合更多实际案例和行业数据,对语音钓鱼与 AiTM 协同攻击的成功率分布、不同防御措施的成本效益、金融行业的最佳实践等进行量化分析,为防御策略的优化提供更坚实的实证基础。

编辑:芦笛(公共互联网反网络钓鱼工作组)

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档