首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >柬埔寨本地化钓鱼与多阶段恶意软件攻击研究

柬埔寨本地化钓鱼与多阶段恶意软件攻击研究

原创
作者头像
芦笛
发布2026-09-01 08:52:23
发布2026-09-01 08:52:23
140
举报

摘要

东南亚地区网络威胁态势持续演变,针对特定国家和地区的定向网络攻击活动呈现增长趋势。本文以 2026 年 6 月下旬至 8 月上旬针对柬埔寨个人与组织机构的未归因威胁集群为实证研究对象,系统分析该集群采用的本地化钓鱼投递策略与多阶段恶意软件感染链路。研究表明,该攻击活动以高度贴合柬埔寨本地语境的钓鱼邮件为初始入口,诱饵主题覆盖政府通知、公共卫生公告、牙科检查记录、房地产文件及促销信息等多个领域,通过双扩展名伪装的 Inno Setup 安装程序触发 DLL 侧加载链,最终部署开源远程访问木马 Spark RAT。攻击技术层面的突出特征在于滥用 Bring Your Own Vulnerable Driver(BYOVD)技术,加载存在已知漏洞的 OPSWAT AppRemover 驱动程序 ardrv.sys(CVE-2026-36425),以内核态权限主动终止终端安全防护进程,为后续恶意载荷执行扫清障碍。感染链同时集成基于时间检测的反沙箱机制、针对火绒等亚洲市场安全产品的选择性降级手段、PNG 隐写载荷投递以及 vssvc.exe 与 ctfmon.exe 进程注入等多重规避技术。本文从攻击组织特征、技术实现路径、风险传导逻辑三个维度展开分析,辨析该集群与 Silver Fox 威胁行为者生态的操作相似性与归因边界,并从终端防护、驱动安全治理、钓鱼防御、区域威胁情报协同四个层面提出闭环防御建议。研究结论可为东南亚地区网络安全防护体系建设及同类定向攻击的识别与处置提供参考。

关键词:定向钓鱼;多阶段恶意软件;Spark RAT;BYOVD;柬埔寨;终端安全

1 引言

全球网络空间威胁格局正在经历深刻变化,攻击活动从早期的无差别广撒网模式逐步向高度定向、区域聚焦的精准打击演进。东南亚地区由于数字经济快速发展、网络安全基础设施建设相对不均衡、跨境黑灰产活动聚集等多重因素,已成为网络攻击的高发区域。柬埔寨作为东南亚重要国家,近年来数字化进程加速,政府公共服务、医疗卫生、房地产等行业的信息化程度持续提升,与此同时,针对该国的定向网络威胁活动也呈现增多态势。

2026 年 8 月 26 日,Acronis 威胁研究单元(Threat Research Unit,TRU)发布分析报告,披露一个未归因的威胁集群在 2026 年 6 月下旬至 8 月上旬期间,针对柬埔寨境内的个人与组织机构开展了持续的网络攻击活动。该活动以本地化钓鱼邮件为初始投递手段,通过多阶段感染链最终部署开源远程访问木马 Spark RAT,实现对受害终端的远程控制。与传统钓鱼攻击不同,该集群在技术实现上表现出较高的成熟度,不仅采用了 DLL 侧加载、进程注入、反沙箱检测等常见规避手段,更核心的是运用 BYOVD 技术,滥用存在已知漏洞的合法签名驱动程序,从内核层面主动禁用终端安全防护软件,大幅提升了攻击的成功率与隐蔽性。

现有关于网络钓鱼与恶意软件的研究,多聚焦于全球范围内的通用攻击模式或金融、能源等关键行业的定向威胁,针对东南亚区域特定国家的实证分析相对有限。部分研究将注意力集中在攻击载荷的逆向分析上,对钓鱼诱饵的本地化策略、社会工程学设计逻辑以及攻击全链路的风险传导机制讨论不够充分。同时,BYOVD 技术作为近年来日益受到关注的攻击手段,其在区域定向攻击中的实际应用案例与防御对策仍有待深入梳理。

本文立足于公开的威胁情报报告与多源交叉验证信息,完整还原该威胁集群的攻击全链路,从钓鱼诱饵设计、多阶段载荷执行、内核态安全绕过、持久化机制等层面展开技术分析,厘清该活动与已知威胁行为者生态的关联与边界,剖析攻击得以落地的多重诱因,并提出贴合区域实际的防御框架。全文所有技术描述均基于已公开的分析结论,避免主观推测,旨在为东南亚地区定向网络威胁的识别、研判与处置提供可借鉴的实证参考。

2 攻击活动概况与本地化钓鱼投递策略

2.1 活动基本特征与时间线

根据 Acronis TRU 的分析,该威胁集群的活动窗口为 2026 年 6 月下旬至 8 月上旬,研究人员在此期间发现了多组恶意 artifacts。攻击目标明确指向柬埔寨境内的个人用户与组织机构,诱饵内容与柬埔寨本地社会语境高度贴合。截至报告发布时,研究人员尚无法确认该攻击活动是否仍在持续进行,受害者的具体数量与受影响实体的完整范围也未完全确定。

该活动最显著的外在特征是钓鱼诱饵的深度本地化。攻击者没有使用通用化的钓鱼模板,而是针对柬埔寨目标群体精心设计了多种主题的诱饵文件,涵盖政府公共通知、公共卫生防控材料、牙科检查记录、房地产相关文件以及商业促销信息等。这种多主题诱饵策略表明攻击者并非只瞄准某一特定行业,而是试图通过广泛的主题覆盖,吸引不同背景、不同职业的潜在受害者点击执行恶意文件,扩大攻击的命中面。

反网络钓鱼技术专家芦笛指出,区域定向钓鱼攻击与通用钓鱼攻击的核心区别在于诱饵的语境适配能力。通用钓鱼往往使用跨国通用的主题,如账户异常、包裹投递等,而区域定向攻击会深入研究目标国家的公共事务、社会热点、行业特征,将诱饵嵌入目标用户日常工作与生活的真实场景之中,大幅降低接收者的戒备心理。该柬埔寨攻击活动中多主题本地化诱饵的使用,正是区域定向钓鱼成熟化的典型表现。

2.2 钓鱼诱饵的具体设计与社会工程逻辑

已公开的分析中记录了一个具体的诱饵文件样本,文件名为 "Cambodian Government Notice on COVID-19 Prevention and Control (July 7).docx.exe"。该文件名采用了双扩展名伪装技术,表面上看起来是一个 Word 文档(.docx),但实际的可执行扩展名是.exe。在 Windows 系统默认隐藏已知文件类型扩展名的设置下,普通用户只能看到文件名的前半部分,即 "Cambodian Government Notice on COVID-19 Prevention and Control (July 7).docx",很容易将其误认为是一份正常的政府公文文档。

诱饵主题选择 COVID-19 防控通知,具有明确的社会工程考量。公共卫生事件与普通民众的日常生活密切相关,政府发布的防控通知具有较高的权威性与紧迫性,接收者往往会出于对自身健康与公共事务的关注而优先打开查看。将文件标注为 7 月 7 日的日期,进一步增强了文件的时效性与真实感,使接收者更容易相信这是一份近期发布的正式通知。

除公共卫生主题外,牙科检查记录、房地产文件、促销信息等诱饵分别对应不同的用户群体。牙科记录类诱饵瞄准有就医经历的个人用户,利用患者对自身健康信息的关注心理;房地产文件诱饵瞄准房地产行业从业者及有购房需求的用户,利用该行业文件往来频繁、用户对业务文件敏感度高的特点;促销信息诱饵则面向普通消费者,利用利益驱动诱导点击。多主题并行的诱饵设计,使得攻击者可以在一次攻击活动中覆盖尽可能广泛的目标人群,提高整体感染率。

2.3 初始载荷的封装与投递方式

攻击者将恶意可执行文件封装在压缩归档文件中,通过钓鱼邮件附件的形式分发给目标用户。压缩包内的核心文件是一个基于 Inno Setup 制作的安装程序。Inno Setup 是一款广泛使用的免费安装程序制作工具,其生成的安装包具有合法的程序结构,本身不具备明显的恶意特征,能够绕过部分基于文件格式的静态检测。

选择 Inno Setup 作为初始载荷的封装形式,具有多重技术优势。首先,Inno Setup 安装程序在日常软件分发中极为常见,用户对运行此类安装程序的戒备心理较低;其次,安装程序的执行流程天然包含文件释放、注册表操作、程序启动等行为,这些行为与恶意软件的初始感染动作高度重合,可以在正常安装流程的掩护下完成恶意载荷的部署;最后,Inno Setup 安装包可以将多个文件(包括可执行文件、DLL、驱动程序、图片资源等)打包在一起,为后续多阶段感染链提供完整的文件载体。

当受害者解压压缩包并运行 Inno Setup 安装程序后,攻击进入第一阶段执行。安装程序会释放一组文件到本地系统,其中包括一个带有合法数字签名的腾讯公司可执行程序,以及一个与之配套的恶意 DLL 文件。安装程序通过启动这个签名的腾讯可执行程序,触发 DLL 侧加载(DLL side-loading)攻击链。由于腾讯可执行程序具有合法的数字签名,操作系统与安全软件对其运行的信任度较高,而恶意 DLL 则借助合法程序的加载过程获得执行机会,从而绕过基于程序签名的信任机制检测。

3 多阶段恶意软件感染链路的技术实现

3.1 DLL 侧加载与第一阶段加载器的反分析机制

DLL 侧加载是该攻击链的第一个关键技术环节。其基本原理是利用 Windows 系统的 DLL 搜索顺序机制,当一个合法可执行程序尝试加载某个 DLL 文件时,如果攻击者将同名的恶意 DLL 放置在程序优先搜索的目录(通常是可执行文件所在目录)中,系统就会加载攻击者的恶意 DLL 而非系统目录中的正版 DLL。在本攻击中,签名的腾讯可执行程序在启动时会尝试加载特定的 DLL 文件,而 Inno Setup 安装程序已经将恶意 DLL 放置在同目录下,从而实现了恶意代码在合法程序进程上下文中的执行。

第一阶段 DLL 加载器被执行后,首先启动一系列反分析与反沙箱机制,以确保恶意代码不会在安全研究人员的分析环境中暴露真实行为。其中最重要的是基于时间检测的反沙箱检查。加载器会在代码执行过程中插入特定的延时操作(sleep 调用),然后测量实际经过的时间。在正常的物理机环境中,延时操作会真实消耗指定的时间;而在许多自动化沙箱分析环境中,为了提高分析效率,系统会加速或跳过延时调用,导致实际经过的时间远短于预期。加载器通过比对预期延时与实际经过时间,如果发现时间差超出正常范围,就判定当前处于沙箱分析环境,随即终止执行,不进行后续的恶意操作。

除反沙箱检测外,加载器还会枚举系统中正在运行的进程,专门查找火绒互联网安全软件的相关进程,特别是 HipsTray.exe 进程。火绒是一款在中文用户群体中广泛使用的终端安全产品,在柬埔寨等东南亚国家的中文用户及中资机构中也有一定的部署量。当加载器检测到火绒进程运行时,会执行一段令牌操纵(token manipulation)例程,该例程在代码内部以字符串 "huorong detected, blinding"(检测到火绒,致盲)作为标识。具体操作是通过打开 winlogon.exe 进程的系统访问令牌,获取 SYSTEM 级别的权限令牌,然后利用该令牌降低火绒安全产品进程的权限,使其无法正常执行防护功能。这种针对特定安全产品的选择性降级手段,表明攻击者对目标环境的安全软件部署情况有一定的了解,并且具备针对性的对抗能力。

反网络钓鱼技术专家芦笛强调,多阶段恶意软件的第一阶段加载器往往是整个攻击链中技术含量最高的部分,因为它需要在安全防护最密集的初始执行环境中存活下来。反沙箱、反调试、安全产品降级等手段的组合使用,目的是在尽可能短的时间内判断环境安全性,为后续载荷的执行创造条件。该攻击中针对火绒的定向降级操作,尤其反映出攻击者对亚洲市场终端安全生态的熟悉程度。

3.2 PNG 隐写与第二阶段载荷的条件执行模式

在完成环境安全性判断之后,第一阶段加载器会从压缩包释放的 PNG 图片文件中解密并提取隐藏的 shellcode。将恶意代码隐藏在图片文件中是一种常见的隐写术手段,PNG 文件本身是合法的图片格式,在邮件附件传输和静态检测中不容易引起怀疑。攻击者将加密后的 shellcode 嵌入 PNG 文件的数据区域,加载器在运行时读取 PNG 文件,按照预设的算法解密其中的恶意代码,然后在内存中执行。这种方式避免了将 shellcode 以明文形式存放在磁盘上,增加了静态检测的难度。

从第一个 PNG 文件中解密出的 shellcode 构成了第二阶段加载器(second stager)。第二阶段加载器被执行后,首先进行权限检查,判断当前进程是否以 SYSTEM 权限(对应的安全标识符为 SID S-1-5-18,即 NT AUTHORITY\SYSTEM)运行。根据权限检查的结果,第二阶段加载器会选择两种不同的执行模式之一。

如果当前已经具备 SYSTEM 权限,加载器进入直接注入模式(inject mode)。在该模式下,加载器跳过持久化设置步骤,直接从另一个 PNG 文件中解析并解密 shellcode,然后将其注入到 vssvc.exe 进程中执行。vssvc.exe 是 Windows 卷影复制服务(Volume Shadow Copy Service)的主进程,属于系统核心服务进程,具有较高的系统权限和可信度。将恶意代码注入到该进程中运行,可以借助系统进程的身份掩盖恶意行为,降低被安全软件检测到的概率。同时,加载器会持续监控 vssvc.exe 进程的运行状态,如果该进程被终止或重启导致进程 ID 变化,加载器会重新将 shellcode 注入到新的 vssvc.exe 实例中,确保恶意代码持续运行。

如果当前不具备 SYSTEM 权限,加载器进入设置模式(setup mode)。在该模式下,加载器首先建立持久化机制,确保恶意代码在系统重启后仍然能够自动运行。具体而言,恶意软件会创建一个 Windows 系统服务,并注册一个名为 "TaskHandler" 的计划任务。通过系统服务和计划任务的双重持久化机制,即使其中一种方式被安全软件清除,另一种方式仍可能保证恶意代码的重新执行。在建立持久化之后,设置模式同样会将 shellcode 注入到 vssvc.exe 进程中执行,与直接注入模式的后续行为一致。

在设置模式下,加载器在建立持久化之前还会进行一次安全进程检查,枚举系统中是否存在奇虎 360 安全软件的相关进程。如果未检测到 360 的进程,才继续执行持久化设置;如果检测到,则可能采取不同的处置策略。这一检查进一步反映了攻击者对中文环境常用安全产品的关注。

3.3 内核态安全绕过:BYOVD 技术与漏洞驱动滥用

在第二阶段载荷执行之后,攻击链进入最为关键的内核态安全绕过环节。该环节的核心技术是 BYOVD(Bring Your Own Vulnerable Driver,自带漏洞驱动)。所谓 BYOVD,是指攻击者将一个具有合法数字签名但存在已知安全漏洞的驱动程序安装到目标系统中,然后利用该驱动的漏洞在内核模式下执行任意操作。由于 Windows 系统要求加载到内核的驱动程序必须具有有效的数字签名,攻击者无法直接加载自己编写的未签名恶意驱动,但可以利用已经存在合法签名的第三方驱动中的漏洞,间接获得内核态代码执行能力。

本攻击中被滥用的漏洞驱动是 ardrv.sys,该驱动属于 OPSWAT AppRemover 软件的组件。OPSWAT AppRemover 是一款用于检测和卸载安全软件的工具,其驱动程序 ardrv.sys 具有合法的数字签名,可以正常加载到 Windows 内核中。然而,该驱动的特定版本(v2017.10.02.1551 及更早版本)存在一个被编号为 CVE-2026-36425 的安全漏洞,其通用漏洞评分系统(CVSS 3.1)评分为 6.5,属于中危漏洞。该漏洞的具体表现是驱动程序的 IOCTL(输入输出控制)处理器 0x2420031 在接收到进程终止请求时,没有对调用者的权限进行验证,任何本地用户都可以通过向该驱动发送 IOCTL 请求,要求终止任意进程。

攻击者利用这一漏洞的方式非常明确:首先将存在漏洞的 ardrv.sys 驱动安装到目标系统并加载到内核,然后通过向该驱动发送特制的 IOCTL 请求,以内核态权限终止安全软件的相关进程。被终止的安全产品包括 Microsoft Defender(微软自带的防病毒软件)、火绒互联网安全以及腾讯电脑管家等。由于这些安全软件的保护进程运行在用户态,而漏洞驱动运行在内核态,安全软件无法阻止来自内核的进程终止操作,因此被有效地 "关闭" 了防护功能。

在安装漏洞驱动的同时,恶意软件还会尝试修补 AMSI(Antimalware Scan Interface,反恶意软件扫描接口)和 ETW(Event Tracing for Windows,Windows 事件跟踪)相关功能。AMSI 是 Windows 提供的一个接口,允许应用程序与系统上安装的防病毒软件集成,对脚本和内存内容进行实时扫描。修补 AMSI 可以阻止 PowerShell 等脚本引擎将恶意代码提交给防病毒软件扫描。ETW 是 Windows 的事件跟踪机制,安全软件常通过 ETW 事件监控系统行为,修补 ETW 可以减少恶意操作被行为检测捕获的可能性。

除了利用漏洞驱动进行内核态进程终止外,恶意软件还会从第三个 PNG 文件中解密出另一个载荷,该载荷在用户态执行,负责终止一组硬编码的安全进程。内核态与用户态双重进程终止机制的配合,确保了主流安全产品被全面禁用,为最终的远程访问木马部署创造了完全无防护的执行环境。

反网络钓鱼技术专家芦笛指出,BYOVD 技术的泛滥是当前终端安全面临的严峻挑战之一。传统的终端防护方案主要关注用户态的恶意行为检测,对于内核态的操作往往缺乏有效的拦截手段。攻击者利用合法签名的漏洞驱动,既绕过了驱动签名强制机制,又获得了内核级别的操作能力,可以从根本上瘫痪终端安全软件。该柬埔寨攻击活动中 BYOVD 技术的运用,表明区域定向攻击的技术水平正在快速提升,不再是简单的脚本小子级别操作,而是具备了较为成熟的对抗能力。

3.4 最终载荷部署:Spark RAT 远程访问木马

在安全防护被全面禁用之后,攻击链进入最终载荷部署阶段。恶意软件处理第四个 PNG 文件,从中提取并解密 shellcode,然后将该 shellcode 注入到 ctfmon.exe 进程中执行。ctfmon.exe 是 Windows 的 CTF 加载器(CTF Loader),负责管理文本服务框架和 Alternative User Input(替代用户输入),是一个常见的系统后台进程。选择 ctfmon.exe 作为注入目标,是因为该进程在正常系统中始终运行,且其行为相对不引人注目,安全软件对该进程的监控力度通常低于浏览器、办公软件等高风险进程。

注入到 ctfmon.exe 中的 shellcode 执行后,最终启动 Spark RAT 远程访问木马。Spark RAT 是一款开源的跨平台远程访问木马,使用 Go 语言编写,于 2022 年在 GitHub 上公开发布,支持 Windows、macOS 和 Linux 等多种操作系统。作为开源项目,Spark RAT 的代码公开可获取,攻击者可以在其基础上进行定制修改,添加规避检测的功能,而无需投入大量资源从零开发专属木马。

Spark RAT 被执行后,会与攻击者控制的命令与控制(C2)服务器建立通信连接。已公开的分析显示,该攻击活动中 Spark RAT 配置的 C2 服务器域名为 sx [.] nuihuw [.] com,通信端口为 443。使用 443 端口(HTTPS 标准端口)进行 C2 通信,可以将恶意流量混入正常的加密网页浏览流量中,降低被网络流量检测设备识别的概率。建立 C2 连接后,攻击者可以通过 Spark RAT 对受害终端进行远程控制,包括但不限于文件操作、命令执行、屏幕截图、键盘记录、密码窃取、摄像头调用等功能,全面掌控受害设备。

值得注意的是,Spark RAT 的配置文件中包含一个中文语言值,这一细节与攻击链中针对火绒、360、腾讯电脑管家等中文环境常用安全产品的定向操作相互印证,暗示该威胁集群的开发者或运营者可能与中文语言环境存在关联。但 Acronis TRU 明确指出,目前的证据不足以进行确定性的归因,该集群被追踪为未归因活动,与中文开发或部署环境的关联仅为低置信度的推测。

4 攻击归因辨析与风险传导逻辑

4.1 与 Silver Fox 威胁行为者生态的关联与边界

在对该威胁集群进行技术分析的过程中,研究人员发现其多项技术特征与已知的 Silver Fox(银狐)威胁行为者的活动存在操作层面的相似性。Silver Fox 是一个长期活跃的威胁行为者,主要针对中文环境目标开展攻击,以使用 ValleyRAT(又称 Winos 4.0)等自定义远程访问木马而闻名。该威胁行为者在过往攻击中多次运用 DLL 侧加载、多阶段载荷投递、通过 Windows 服务和计划任务建立持久化、设置 Microsoft Defender 排除项等技术手段,并且曾多次针对火绒安全产品进行定向对抗。

本次柬埔寨攻击活动中观察到的多项特征与 Silver Fox 的惯用手法存在重合:通过签名应用程序进行 DLL 侧加载、多阶段 payload 交付、通过 Windows 服务和计划任务实现持久化、针对火绒安全进程的定向操作、Microsoft Defender 排除项设置等。此外,BYOVD 例程中引用的其他驱动程序,包括 TrueSight 和 Zemana Anti-Malware SDK 相关驱动,此前曾被 Silver Fox 威胁行为者在投放 Winos 4.0(ValleyRAT)之前使用。这些相似性使得研究人员考虑该活动是否与 Silver Fox 存在关联。

然而,Acronis TRU 在报告中明确指出,目前的证据不足以将该活动确定性地归因于 Silver Fox。关键的区别因素包括以下几个方面:第一,缺乏共享的攻击基础设施,两个活动的 C2 服务器、域名、IP 地址等没有发现重叠;第二,没有发现函数级别的代码复用,虽然技术手法相似,但恶意代码的具体实现存在差异;第三,没有匹配的数字证书,两个活动使用的签名程序和证书没有关联;第四,最终载荷的选择不同,Silver Fox 的活动通常使用 ValleyRAT 等自定义木马,而本次活动使用的是开源的 Spark RAT,这是 Silver Fox 过往活动中未曾归因使用的载荷类型。

研究人员同时指出,载荷类型的差异并不完全排除两者之间存在关联的可能性,因为威胁行为者可以根据目标环境和攻击需求更换使用的恶意载荷。但这一差异确实移除了以往归因中最强的关联证据之一。综合各项因素,该威胁集群目前被追踪为一个未归因的活动集群,具有可能的中文语言开发或部署背景,与更广泛的 Silver Fox 生态系统存在操作层面的相似性,但这一评估的置信度较低,如果后续发现更多代码、基础设施、受害者分布或其他归因证据,评估结论可能发生变化。

此外,研究人员还明确排除了该集群与 Talos 记录的 UAT-10147 活动之间的基础设施重叠。UAT-10147 是另一个被认为与中文环境有关的威胁活动,使用 BadIIS、QuasarRAT 和 SPECTRE 等载荷,且在入侵后操作中集成了代理式人工智能能力。两个活动虽然在目标区域和可能的背景上有相似之处,但在攻击基础设施和技术工具链上没有发现交集。

反网络钓鱼技术专家芦笛强调,网络威胁归因是一项需要高度审慎的工作,操作层面的技术相似性只能作为参考线索,不能作为确定性归因的依据。威胁行为者之间的技术借鉴、工具共享、人员流动等因素,都会导致不同活动之间出现相似的技术特征。在缺乏共享基础设施、代码复用、证书关联等硬证据的情况下,将活动归因为特定威胁行为者,可能导致威胁研判的偏差,影响防御资源的正确配置。该柬埔寨攻击活动的归因处理方式,体现了威胁情报研究中应有的严谨态度。

4.2 攻击成功落地的多重诱因分析

该威胁集群能够针对柬埔寨目标成功实施攻击,是技术手段、社会环境、目标防护能力等多重因素叠加作用的结果。

从技术层面看,攻击链的设计具有较强的对抗性。本地化钓鱼诱饵降低了用户的初始戒备;双扩展名伪装和 Inno Setup 封装绕过了基础的文件检测;DLL 侧加载借助合法签名程序获得执行信任;反沙箱和反分析机制增加了安全研究的难度;针对火绒、360 等安全产品的定向降级削弱了终端防护;BYOVD 技术从内核层面瘫痪安全软件;多阶段 PNG 隐写载荷投递避免了恶意代码的明文暴露;系统进程注入和持久化机制保证了恶意代码的隐蔽运行和长期存活。整个攻击链层层递进,每一个环节都针对特定的安全防护措施设计了规避手段,形成了较为完整的对抗体系。

从目标环境层面看,柬埔寨作为快速数字化的发展中国家,网络安全防护能力存在不均衡的情况。政府机构、中小企业和个人用户的终端安全部署水平参差不齐,部分用户可能仍在使用旧版本的操作系统和安全软件,系统补丁更新不及时,安全配置不够严格。特别是 BYOVD 攻击所利用的 ardrv.sys 驱动漏洞,如果目标系统中安装了存在漏洞版本的 OPSWAT AppRemover 软件,或者攻击者能够将漏洞驱动安装到系统中,就可以成功利用。此外,部分用户对钓鱼邮件的识别能力有限,面对高度本地化的政府通知、医疗记录等诱饵,容易放松警惕,点击执行恶意附件。

从攻击组织层面看,该集群具备一定的资源投入和技术能力。多主题诱饵的设计需要对目标国家的社会语境有一定了解;多阶段恶意软件的开发和测试需要专业的技术人员;BYOVD 技术的运用需要对 Windows 内核机制和驱动漏洞有深入理解;C2 基础设施的搭建和维护需要持续的资源投入。这些特征表明,该集群并非临时起意的业余攻击者,而是具有一定组织化程度的威胁团体。

从区域安全生态层面看,东南亚地区的网络安全威胁情报共享和协同响应机制仍在建设之中。针对特定国家的定向攻击活动,往往需要区域内的安全厂商、政府机构、国际组织共同协作,才能实现及时的发现、预警和处置。如果区域威胁情报流转不够顺畅,攻击活动可能在较长时间内未被发现,导致更多受害者受到影响。

4.3 风险传导路径与潜在危害

该攻击活动的风险并不局限于单台终端被远程控制,而是会沿着多个维度向外传导,形成多层次的危害后果。

第一维度是受害终端的数据泄露与系统失控。Spark RAT 作为功能完整的远程访问木马,攻击者可以对受害设备进行全面控制,窃取文件、密码、键盘输入、屏幕内容等敏感信息。如果受害终端属于政府机构或企业组织,可能导致内部文档、业务数据、个人信息等敏感资料的泄露。如果攻击者获取了足够的权限,还可以在受害系统中安装更多恶意软件,或者将受害终端作为跳板,向内部网络的其他设备发起横向渗透攻击。

第二维度是针对柬埔寨关键行业的潜在系统性风险。攻击诱饵覆盖政府、公共卫生、房地产等多个领域,如果这些行业的关键系统被成功入侵,可能影响公共服务的正常运行。特别是政府机构的终端如果被控制,可能导致政务数据泄露、公共服务中断等后果;医疗卫生机构的系统被入侵,可能影响患者隐私安全和医疗服务的连续性。虽然目前公开信息中尚未确认关键基础设施受到实质性破坏,但攻击活动的目标范围和技术能力表明,其潜在危害不容低估。

第三维度是区域网络安全态势的恶化。该攻击活动展示了针对东南亚特定国家的定向攻击已经具备较高的技术成熟度,如果此类攻击模式被其他威胁团体模仿和借鉴,可能导致区域内定向钓鱼和多阶段恶意软件攻击的数量上升。特别是 BYOVD 技术和本地化钓鱼策略的组合,具有较强的可复制性,可能被应用于针对其他东南亚国家的攻击活动中,对区域整体网络安全形势构成压力。

第四维度是对数字经济发展环境的间接影响。柬埔寨正处于数字化转型的关键阶段,电子商务、电子政务、数字金融等新兴业务快速发展。如果网络安全事件频发,可能影响公众和企业对数字化服务的信任度,增加数字经济发展的安全成本。因此,有效防范和处置此类定向网络攻击,不仅是技术层面的安全问题,也关系到区域数字经济的健康发展。

5 面向区域定向攻击的闭环防御体系构建

结合该柬埔寨威胁集群暴露的技术特征和风险点,本文从终端防护加固、驱动安全治理、钓鱼防御体系、区域威胁情报协同四个维度,构建面向区域定向攻击的闭环防御框架。所有对策均针对攻击链中的具体环节设计,避免空泛的原则性表述。

5.1 终端防护体系的分层加固

终端是攻击的最终落点,也是防御的第一道防线。针对该攻击活动中观察到的多阶段载荷执行、进程注入、安全产品降级等技术手段,终端防护需要从多个层面进行加固。

首先,强化终端安全软件的内核态防护能力。传统的终端防护主要依赖用户态的行为检测和特征匹配,面对 BYOVD 攻击从内核态发起的进程终止操作,往往缺乏有效的抵抗能力。终端安全产品应当加强自身的内核态防护机制,包括对驱动加载行为的监控、对异常 IOCTL 请求的检测、对安全产品自身进程的内核级保护等。同时,应当启用 Windows 的驱动程序强制签名(Driver Signature Enforcement)和内存完整性(Memory Integrity,又称 HVCI)等安全功能,增加恶意驱动加载和内核代码执行的难度。

其次,加强进程注入行为的检测与阻断。该攻击活动中多次使用进程注入技术,将 shellcode 注入到 vssvc.exe 和 ctfmon.exe 等系统进程中。终端防护软件应当加强对常见注入技术的检测,包括远程线程创建、APC 注入、进程空洞等,特别是针对系统关键进程的异常注入行为,应当及时告警和阻断。同时,应当监控 vssvc.exe、ctfmon.exe 等常被滥用的系统进程的异常行为,如非预期的网络连接、可疑的内存区域分配等。

再次,完善持久化机制的监控。该攻击通过 Windows 服务和计划任务(名为 "TaskHandler")建立持久化。终端防护应当加强对系统服务创建、计划任务注册、注册表启动项修改等持久化行为的监控,对异常的持久化操作及时告警。特别是对于名称可疑或来源不明的服务和计划任务,应当进行重点审查。

最后,推广应用程序白名单和最小权限原则。通过应用程序白名单机制,只允许经过授权的程序在终端上运行,可以有效阻止未知恶意程序的执行。同时,应当遵循最小权限原则,普通用户账户不授予管理员权限,减少恶意软件获得系统级权限的机会。该攻击中 DLL 侧加载和驱动安装等操作往往需要较高的系统权限,如果用户日常使用标准权限账户,可以增加攻击的难度。

5.2 驱动安全治理与 BYOVD 防御

BYOVD 技术是该攻击活动中最为核心的安全绕过手段,也是当前终端安全面临的突出挑战。针对 BYOVD 攻击的防御,需要从驱动生命周期管理的角度进行系统性治理。

第一,建立漏洞驱动的识别与清除机制。企业和机构应当定期盘点终端系统中安装的第三方驱动程序,对照已知的漏洞驱动清单进行排查,及时卸载或更新存在已知漏洞的驱动程序。针对本攻击中滥用的 ardrv.sys 驱动(OPSWAT AppRemover,版本 v2017.10.02.1551 及更早),应当检查终端中是否安装了该软件的受影响版本,如果存在,应及时升级到修复版本或卸载该软件。微软等厂商也发布了已知易受攻击的驱动程序阻止列表(Microsoft Vulnerable Driver Blocklist),启用该功能可以自动阻止已知漏洞驱动的加载。

第二,加强驱动加载行为的监控与审计。终端安全软件和 EDR(端点检测与响应)产品应当监控内核驱动的加载事件,对非系统自带的第三方驱动加载进行重点审查。特别是对于数字签名异常、发布者可疑、文件路径不寻常的驱动程序,应当及时告警。同时,应当监控驱动程序的 IOCTL 调用行为,对异常的进程终止请求、内存读写操作等进行检测,及时发现利用漏洞驱动进行的恶意操作。

第三,推动硬件级安全功能的启用。现代 CPU 和操作系统提供了一系列硬件级安全功能,如 Intel VT-x、AMD-V 虚拟化技术、基于虚拟化的安全(VBS)、内存完整性(HVCI)等。这些功能可以在硬件层面隔离内核内存,阻止未授权的内核代码修改和执行,大幅提高 BYOVD 攻击的难度。企业和机构应当在硬件支持的终端上全面启用这些安全功能,构建硬件级的内核防护屏障。

第四,关注驱动漏洞的情报跟踪与应急响应。BYOVD 攻击依赖于已知的驱动漏洞,安全团队应当持续跟踪第三方驱动程序的安全漏洞披露信息,及时评估漏洞对自身环境的影响,并采取相应的缓解措施。当发现新的漏洞驱动被用于野外攻击时,应当迅速启动应急响应,在全网范围内排查和清除受影响的驱动程序,防止攻击者利用新的漏洞驱动开展攻击。

反网络钓鱼技术专家芦笛指出,BYOVD 防御的核心在于 "驱动信任管理"。Windows 系统长期以来对第三方驱动的加载采取较为宽松的信任策略,只要具有合法数字签名就可以加载到内核,这为攻击者利用漏洞驱动提供了空间。防御方需要改变这种默认信任的模式,对第三方驱动采取更严格的审查和控制策略,建立驱动的白名单管理机制,从源头上减少漏洞驱动被加载利用的机会。

5.3 钓鱼防御体系与用户安全意识建设

钓鱼邮件是该攻击活动的初始入口,也是整个攻击链中最容易被普通用户接触到的环节。加强钓鱼防御体系建设,提升用户的安全意识,是阻断攻击在初始阶段的关键。

第一,强化邮件安全网关的检测能力。邮件安全网关是钓鱼邮件防御的第一道技术屏障,应当配置完善的钓鱼检测规则,包括发件人身份验证(SPF、DKIM、DMARC)、恶意附件检测、钓鱼链接分析、异常发件人识别等。针对该攻击中使用的双扩展名伪装(如.docx.exe)和压缩包附件,邮件网关应当重点检测可执行文件的扩展名伪装,对包含可执行文件的压缩包附件进行告警或隔离。同时,应当对附件中的 Inno Setup 安装程序进行重点检测,因为此类安装程序常被用于恶意软件的初始封装。

第二,建立本地化钓鱼诱饵的特征库。区域定向钓鱼攻击的诱饵内容具有明显的本地化特征,通用的钓鱼检测规则可能无法有效识别。安全团队应当关注本地区的公共事务、社会热点、行业动态,收集针对本地目标的钓鱼样本,建立本地化的钓鱼诱饵特征库,提升邮件安全网关对区域定向钓鱼的识别能力。针对柬埔寨等东南亚国家,应当重点关注政府通知、公共卫生公告、宗教节日相关文件、本地行业文件等高风险诱饵主题。

第三,开展针对性的用户安全意识培训。用户是钓鱼攻击的直接作用对象,提升用户的钓鱼识别能力是防御体系中不可或缺的环节。培训内容应当贴合本地区的实际威胁情况,使用真实的钓鱼案例作为教学素材,让用户了解本地化钓鱼诱饵的常见形式和识别要点。针对该攻击中使用的政府通知、医疗记录、房地产文件等诱饵,应当教育用户对来自未知发件人的此类文件保持警惕,不要随意运行邮件附件中的可执行文件,特别是要注意双扩展名伪装的文件。培训方式上,可以结合钓鱼模拟演练,定期向用户发送模拟钓鱼邮件,检验和提升用户的实际识别能力。

第四,规范文件处理的安全操作流程。企业和机构应当制定明确的文件处理安全规范,要求员工对收到的外部文件进行安全检查后再打开。对于可执行文件、压缩包、脚本文件等高风险类型,应当要求通过 IT 部门进行安全扫描后再处理。同时,应当在操作系统中启用文件扩展名显示功能,让用户能够看到完整的文件名,识别双扩展名伪装的恶意文件。

5.4 区域威胁情报协同与应急响应机制

针对区域定向攻击的防御,单一机构的能力往往有限,需要建立区域范围内的威胁情报共享和协同响应机制,提升整体防御效能。

第一,建立区域威胁情报共享平台。东南亚地区的国家、安全厂商、研究机构应当加强合作,建立区域性的网络威胁情报共享平台,及时交换针对区域目标的攻击活动信息,包括钓鱼样本、恶意软件指标、IOC(失陷指标)、攻击技术特征等。针对该柬埔寨威胁集群,区域内的安全机构可以共享 Spark RAT 的样本、C2 域名、漏洞驱动信息等情报,帮助其他国家和机构及时识别和防范同类攻击。

第二,推动威胁情报的可操作化转化。威胁情报的价值不仅在于信息共享,更在于能够转化为可操作的防御措施。区域共享平台应当提供标准化的威胁情报格式,支持安全设备的自动导入和规则更新,使情报能够快速应用于邮件网关、防火墙、EDR 等安全设备的检测规则中。同时,应当针对重大威胁活动发布区域级的安全预警,指导各机构及时采取防护措施。

第三,完善跨境网络安全事件的协同响应机制。定向网络攻击往往具有跨境特征,攻击者的基础设施可能分布在多个国家,攻击目标也可能跨越国界。区域内的国家应当建立跨境网络安全事件的协同响应机制,在事件调查、证据保全、攻击源追踪、恶意基础设施处置等方面开展合作,提升对跨境网络攻击的处置能力。

第四,加强区域网络安全能力建设。针对东南亚地区网络安全能力不均衡的情况,区域内的发达国家和国际组织应当通过技术援助、培训交流、能力建设等方式,帮助发展中国家提升网络安全防护水平。特别是在政府机构、关键信息基础设施等重点领域,应当加强安全评估和加固指导,降低被定向攻击成功入侵的风险。

6 结论

本文以 2026 年 6 月下旬至 8 月上旬针对柬埔寨的未归因威胁集群为实证研究对象,系统分析了该活动采用的本地化钓鱼投递策略与多阶段恶意软件感染链路。研究表明,该攻击活动以高度贴合柬埔寨本地语境的多主题钓鱼诱饵为初始入口,通过双扩展名伪装的 Inno Setup 安装程序触发 DLL 侧加载链,经过反沙箱检测、安全产品定向降级、PNG 隐写载荷投递、条件式持久化设置等多个中间阶段,最终利用 BYOVD 技术滥用存在 CVE-2026-36425 漏洞的 OPSWAT AppRemover 驱动 ardrv.sys,从内核态瘫痪终端安全防护,部署开源远程访问木马 Spark RAT,实现对受害终端的远程控制。

该攻击活动在技术手法上与 Silver Fox 威胁行为者生态存在操作层面的相似性,但由于缺乏共享基础设施、函数级代码复用和匹配证书等硬证据,且最终载荷选择了 Silver Fox 过往未使用的开源 Spark RAT,目前尚不能进行确定性归因,被追踪为具有可能中文语言背景的未归因集群。这一归因处理方式体现了威胁情报研究应有的审慎态度。

攻击能够成功落地,是多阶段对抗性技术设计、目标区域防护能力不均衡、攻击组织具备一定资源投入、区域威胁情报协同不足等多重因素叠加的结果。风险会从单台终端失控向行业系统性风险、区域安全态势恶化、数字经济发展环境受损等维度传导,其潜在危害需要引起足够重视。

针对此类区域定向攻击,本文提出从终端防护分层加固、驱动安全治理与 BYOVD 防御、钓鱼防御体系与用户意识建设、区域威胁情报协同与应急响应四个维度构建闭环防御框架。防御的核心在于改变传统的边界防护思维,将安全能力延伸到终端内核、用户行为、区域协同等多个层面,形成覆盖攻击全链路的纵深防御体系。

受限于公开信息,本文的分析存在一定局限:攻击活动的确切受害者数量和受影响实体范围尚未完全公开,钓鱼邮件的原始投递载体未被直接观测,攻击活动是否仍在持续也无法确认。后续如果有更多的攻击样本和事件信息公开,可以进一步深化对该威胁集群的技术分析和归因研判。

随着东南亚地区数字化进程的持续推进,针对区域特定国家的定向网络攻击预计将继续呈现增长态势,攻击的技术手段也将不断演化。区域内的各国政府、安全厂商、研究机构和企业组织需要加强合作,共同提升网络安全防护能力,构建区域协同的网络安全防御体系,为数字经济的健康发展提供安全保障。

编辑:芦笛(公共互联网反网络钓鱼工作组)

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档