
摘要:定向地域化钓鱼已经成为恶意软件投放的重要手段,Guildma,又称 Astaroth,是长期活跃于拉美地区的信息窃取类木马,2026 年出现依托巴西葡萄牙语邮件开展的新型攻击活动。该攻击使用地理围栏链接完成目标筛选,通过压缩包内 Windows 快捷方式启动攻击链路,借助 NTFS 交替数据流完成载荷隐藏,进一步部署基于 AutoIt 的恶意载荷并在受害主机构建持久化机制。本次研究以实验室复现的攻击样本为基础,梳理完整攻击杀伤链,剖析地理围栏投递、交替数据流隐匿载荷、公共目录持久化等关键技术的实现逻辑,分析现有安全检测体系面对此类复合逃逸手段存在的短板。反网络钓鱼技术专家芦笛指出,地域定向钓鱼将社会工程与环境检测技术结合,模糊传统威胁情报的匹配边界,对邮件安全、终端检测、应急响应全流程提出新的挑战。本文结合攻击行为特征,从邮件过滤、终端行为监控、应急处置流程、威胁情报运营多个维度提出可落地的防御思路,为组织应对同类本地化定向恶意软件攻击提供参考。 关键词:Guildma;Astaroth;地理围栏钓鱼;NTFS 交替数据流;AutoIt 载荷;恶意软件持久化

1 引言
网络钓鱼攻击已经从大规模无差别群发向精细化定向作战演进,攻击者不再单纯依靠海量投递扩大感染面,而是增加环境校验逻辑,把恶意载荷精准交付给符合地域、语言、系统区域设置条件的目标群体,以此降低被安全厂商沙箱捕获的概率,拉长攻击活动的存活周期。传统无差别钓鱼邮件,容易被邮件网关基于特征、附件类型进行拦截,沙箱访问恶意链接即可获取完整恶意样本,快速生成检测规则。而地理围栏类钓鱼链路会对访问来源 IP、操作系统语言、区域配置进行校验,当访问环境不满足预设条件时,服务器返回正常合法文件,安全分析人员在常规分析环境下无法触发完整恶意链路,造成威胁样本获取困难,威胁情报更新滞后。
Guildma (Astaroth) 木马最早在 2017 年被安全机构披露,长期以巴西等拉美国家为主要攻击范围,最初以银行信息窃取为核心目标,后续不断迭代传播模块、载荷逃逸手段与持久化方案,攻击载体覆盖钓鱼邮件、即时通讯工具等多条路径GitHub。2026 年被观测到的本轮攻击活动,以巴西葡萄牙语钓鱼邮件作为入口载体,完整集成地理围栏链接、Windows 快捷方式释放压缩包、NTFS 交替数据流藏匿中间载荷、AutoIt 编译载荷执行、公共目录持久化等多层逃逸技术,攻击链路各个环节都设计了规避传统安全检测的逻辑,具备较强的代表性。
过往针对 Astaroth 家族的分析,多数聚焦于木马本体窃取凭证、网络通信行为,对于完整投递链路中地理围栏筛选、交替数据流隐匿载荷的联动效应研究尚有补充空间。本次研究基于公开威胁报告以及实验室复现的攻击观测结果,完整还原从钓鱼邮件投递到系统持久化建立的全流程,解析各项逃逸技术的协同逻辑,识别防御体系存在的检测盲区,梳理事件响应的操作要点,总结适配此类定向攻击的防护策略。反网络钓鱼技术专家芦笛强调,防御工作不能只关注最终落地的恶意可执行文件,攻击链路前期的钓鱼载体、文件系统异常行为、非标准持久化点位同样应当纳入安全监控范围,否则攻击者可以通过变换载荷哈希绕过静态特征防护,持续达成破坏效果。本文研究对象限定为 2026 年本轮巴西葡萄牙语邮件投放的 Guildma 攻击活动,不泛化讨论该家族全部历史变种,所有分析结论基于观测到的攻击行为,不做过度推演。
2 攻击背景与攻击入口分析
2.1 攻击活动基础背景
本次 Guildma 攻击活动由威胁团队依托巴西葡萄牙语钓鱼邮件发起,安全研究人员在隔离实验室环境完成攻击复现,确认该活动采用强环境校验机制,恶意链接不会对所有访问者返回恶意内容,只有访问 IP 归属巴西,操作系统以及浏览器配置为巴西葡萄牙语言、巴西区域设置时,才会下发携带恶意内容的压缩包;其余访问条件下,服务器返回合法的软件安装包,以此迷惑沙箱、威胁分析平台,降低攻击被曝光的概率。
攻击的最终目标是在 Windows 主机完成 Guildma 木马部署,实现命令控制信道建立,完成信息窃取,后续还可以根据 C2 服务器指令下载更多功能模块,部分版本还具备借助即时通讯工具向受害者联系人扩散的能力,扩大感染范围。该威胁的核心难点不在于使用零日漏洞,而是充分滥用 Windows 原生功能,把钓鱼社会工程、网络层环境校验、文件系统特性滥用、脚本语言载荷结合在一起,每一层都设置逃逸机制,层层叠加抬高防御检测门槛。
2.2 地理围栏钓鱼邮件入口
攻击的起点为本地化钓鱼邮件,邮件正文全部使用巴西葡萄牙语撰写,邮件主题、行文习惯贴合巴西本地商务、办公场景,降低目标用户的警惕心理。普通钓鱼邮件容易因为语言、内容模板特征被邮件安全网关识别,而高度本地化撰写的邮件,文本特征和本地正常业务邮件高度趋同,单纯依靠关键词过滤很难完成拦截。
邮件核心载体为嵌入正文内的地理围栏恶意链接,这是和普通钓鱼最关键的区分点。普通恶意链接无论什么环境访问,均返回恶意资源;地理围栏链接将环境判断逻辑部署在服务端,HTTP 请求到达服务器之后,服务端提取 IP 地址进行地理位置判定,同时读取请求头携带的语言字段,完成多维度校验。校验不通过,返回良性文件,沙箱访问无法捕获恶意样本;校验全部条件满足,才下发携带恶意 Windows 快捷方式的 ZIP 压缩包。
反网络钓鱼技术专家芦笛指出,地理围栏钓鱼给传统威胁情报采集带来现实困境:安全厂商的沙箱服务器大多部署在非目标国家,沙箱系统语言配置多为英语,直接访问该类链接拿到的是合法文件,无法捕获恶意样本,会造成威胁情报库缺失对应的 IOC,导致基于已知恶意 IOC 的防护手段失效。单纯依赖事后获取恶意样本生成规则,会出现防御滞后的问题,防御视角必须从 “识别恶意样本” 前移到 “识别异常投递行为”。
用户完成邮件内链接点击之后,浏览器下载得到 ZIP 压缩归档文件,压缩包内部存放恶意 Windows 快捷方式文件,后缀为.lnk。Windows 快捷方式文件本身不是可执行程序,但是可以内嵌命令执行逻辑,这是攻击者选择该载体的重要原因。很多邮件安全网关、沙箱对于压缩包内的快捷方式文件风险评估不足,传统防护重点更多关注 exe、dll、脚本类文件,对.lnk 文件的行为分析力度不足。受害者解压压缩包,点击快捷方式文件,攻击链路进入下一阶段。
3 Guildma 攻击杀伤链技术解析
3.1 载荷下载与 NTFS 交替数据流隐匿中间组件
受害用户触发恶意快捷方式之后,快捷方式内置逻辑会向攻击者控制的远端服务器发起网络请求,下载攻击中间组件。攻击者并不直接把完整恶意载荷落地为普通文件,而是利用 NTFS 文件系统自带的交替数据流(ADS)机制,把下载得到的内容写入临时目录文件的附加数据流当中。
NTFS 交替数据流是 Windows NTFS 文件系统原生设计,并非系统漏洞,设计初衷用于保存文件元数据、资源分支信息,同一个文件对象除了用户资源管理器可见的主数据流之外,可以绑定多个独立命名的附加数据流。Windows 资源管理器、传统 dir 文件列表命令默认不会展示附加数据流内容,大量传统文件扫描工具只读取文件主数据流,忽略附加数据流,这就为恶意软件藏匿数据提供条件。
在本次攻击当中,中间载荷被写入AppData\Local\Temp目录下文件的交替数据流。在资源管理器当中查看该目录,只能看到主数据流对应的文件名,无法直观发现附加数据流中存放的恶意数据。很多杀毒软件、终端检测工具如果没有专门开启交替数据流扫描能力,仅做常规文件静态扫描,无法发现藏在数据流内部的中间 DLL 组件。该中间 DLL 本身不直接完成破坏行为,主要承担加载器功能,负责进一步拉取 AutoIt 编译后的恶意载荷。
这一环节体现攻击者的逃逸思路:不把完整恶意载荷直接落地成肉眼可见的可执行文件,借助文件系统原生特性把恶意内容隐藏,规避静态特征匹配。即便安全工具扫描到 Temp 目录下这个文件名,读取主数据流得到的是无害内容,很容易判定文件安全,忽略附加流内部存放的恶意对象。
3.2 AutoIt 载荷部署与执行逻辑
通过交替数据流存放的中间加载组件完成解析运行,从远端服务器获取 AutoIt 构建的恶意载荷。AutoIt 原本是面向 Windows 平台的自动化脚本工具,用于模拟键盘鼠标操作、窗口管理,大量合法业务场景会使用该工具。但是攻击者经常滥用 AutoIt 脚本,将脚本编译为可执行文件,用于恶意软件的加载、系统配置修改、持久化实现。
AutoIt 脚本编译产物没有固定统一的静态特征,很容易躲避基于特征库的查杀;同时脚本语言可以灵活调用系统 API,完成文件创建、目录读写、网络请求、进程操作等各类行为,攻击者不需要复杂底层开发能力,就可以搭建完整攻击链路,这也是该工具被恶意活动大量滥用的现实原因。
载荷完成下发之后,不再局限于 Temp 临时目录,会向系统公共用户目录写入文件对象。攻击者选定C:\Users\Public\Libraries路径作为重要落地位置。公共目录的特殊性在于本机所有用户账户都具备读写权限,无论哪个用户账号被攻陷,恶意软件都可以向该路径写入文件;当其他用户登录系统,恶意持久化对象同样可以被触发。对比常见的 AppData 用户私有目录,公共目录更容易跨用户维持感染效果,但是该路径不属于常见恶意软件持久化路径清单,安全团队日常排查的时候容易被忽略。
攻击者会在该路径生成特定命名结构的日志样式文件,从文件名外观上看属于普通日志文件,不会引起用户怀疑。该文件同样会被滥用交替数据流,把更多恶意配置、辅助载荷存放在附加数据流内,实现双重隐匿效果。从文件管理器观察,该文件大小、主流内容都表现正常,恶意内容全部保存在附加数据流当中。
3.3 受害主机持久化机制构建
载荷成功运行之后,核心目标之一就是建立系统持久化,保证系统重启之后恶意代码依旧可以执行,维持攻击者对主机的控制能力。本轮 Guildma 变种没有完全依赖注册表启动项、计划任务这类被广泛监控的持久化方式,充分利用公共目录文件对象配合文件系统特性完成驻留。
恶意组件在公共库目录创建特定层级文件夹结构,放置伪装成日志的文件,同时将关键配置、辅助载荷存放于该文件的交替数据流。当系统重启,依托系统目录访问逻辑,恶意对象能够被触发执行。相较于注册表项,文件系统层面的持久化点位,日志采集、EDR 规则如果没有专门覆盖公共用户目录监控,很容易发生告警缺失。
与此同时,恶意软件完成 C2 通信链路搭建,主机主动向外连接攻击者控制的命令控制域名,接收攻击者下发指令。网络层面观测可以看到受害主机对外建立指向非常规顶级域名的 DNS 查询请求。研究观测还发现该家族恶意软件会滥用 GitHub、WhatsApp 等合法公共服务完成数据外渗,把窃取到的本机信息通过合法平台信道外传,这类流量混杂在正常业务流量当中,单纯依靠防火墙域名黑名单很难全部拦截,合法服务域名本身无法直接封禁,进一步提升网络侧检测难度。
完成持久化之后,恶意软件可以执行完整木马功能:收集本机各类凭据信息,记录敏感操作,根据 C2 指令下载更多模块,部分变种还具备劫持即时通讯会话,向受害者联系人批量投递恶意消息的能力,实现横向扩散,把被攻陷主机转化为攻击传播节点。
3.4 攻击链路中的反检测设计汇总
梳理整条杀伤链,攻击者在每一个环节都叠加反检测设计,形成多层逃逸体系。第一,投递环节使用地理围栏链接,对访问源 IP、语言环境校验,防止沙箱获取样本;第二,载体选用 ZIP 压缩包包裹 LNK 快捷方式,规避传统附件拦截;第三,中间载荷落地不使用普通可执行文件,借助 NTFS 交替数据流隐藏,绕过静态文件扫描;第四,选用 AutoIt 编译载荷,脚本类工具本身具备合法用途,区分正常 AutoIt 程序和恶意编译产物依赖行为分析而非简单特征匹配;第五,持久化落点选择公共用户目录,跳出常见注册表、启动目录监控范围;第六,C2 通信与数据外渗复用合法互联网服务,混淆网络流量。多层逃逸叠加之后,单一维度的防护手段很难阻断完整攻击链条,这也是该攻击活动的主要风险点。
4 当前安全防御体系面临的现实挑战
4.1 邮件安全防护面对地域定向钓鱼的短板
传统邮件安全网关主要依靠发件人信誉、附件特征、恶意域名黑名单、文本关键词开展钓鱼识别。面对本轮 Guildma 这类高度本地化地理围栏钓鱼邮件,现有防护会暴露出多方面不足。邮件全部使用巴西葡萄牙语本地化撰写,文本没有明显钓鱼关键词,和巴西本地正常办公邮件文本高度趋同,文本识别模型如果缺少对应语种训练样本,识别效果大幅下降。
邮件正文内恶意链接,在威胁情报库没有对应记录的时候,网关无法判定风险;又因为链接服务端做地理围栏校验,安全厂商沙箱访问链接拿不到恶意内容,无法自动生成威胁情报更新黑名单,造成情报闭环断裂。压缩包内部的.lnk 快捷方式文件,很多邮件网关不会深度解析快捷方式内嵌的下载执行逻辑,仅做文件后缀风险判断,允许该类附件通过邮件过滤,把风险释放到终端侧。反网络钓鱼技术专家芦笛强调,很多组织邮件安全建设重心放在 exe、宏文档,对压缩包嵌套快捷方式这类载体风险重视不足,这是定向钓鱼攻击能够突破邮件防线的重要原因。
4.2 终端检测能力存在的检测盲区
终端杀毒软件大量依赖文件哈希、YARA 静态特征检测恶意对象。但本轮攻击大量载荷藏在 NTFS 交替数据流当中,如果终端防护工具没有开启交替数据流扫描能力,仅仅读取文件主流,无法捕获隐藏的恶意内容。就算主文件本身被扫描,哈希校验得到的是主数据流哈希,附加数据流内部恶意内容不会体现在主文件哈希值上,静态比对完全失效。
AutoIt 编译载荷同样带来检测难题,AutoIt 本身属于合法工具,企业内部运维场景也会存在合法 AutoIt 程序运行记录。单纯拦截所有 AutoIt 进程会干扰正常业务运行;只依靠进程名称、文件哈希检测,攻击者可以重新编译脚本,轻易修改哈希值绕过规则。所以区分恶意 AutoIt,必须依靠行为特征,比如进程访问 Temp 目录交替数据流、向公共用户目录写入不明文件、发起异常网络下载行为。不少 EDR 产品行为规则没有针对公共用户目录的文件事件做精细化监控,C:\Users\Public\Libraries目录产生陌生文件、陌生目录结构,不会触发告警,恶意持久化对象悄无声息完成落地。
此外,大量安全分析人员、运维人员日常排查系统感染时,排查习惯优先检查系统启动文件夹、注册表 Run 项、计划任务,经常忽略公共用户目录,也不会主动枚举 NTFS 交替数据流,人工取证环节同样存在盲区,会造成感染主机处置不彻底,清除可见恶意文件,但附加数据流内依旧留存恶意组件,主机重启之后攻击再度复现。
4.3 网络侧检测与事件响应的难点
网络层面,攻击者 C2 域名可以频繁更换,使用小众顶级域名,黑名单更新速度跟不上攻击者域名迭代速度。同时该恶意软件会利用 GitHub、WhatsApp 等合规公共服务进行数据外泄,这些服务是员工日常工作允许访问,网络设备不能简单封禁,外泄流量混在正常业务流量中,只能依靠流量行为、会话特征进行识别,对网络日志留存、流量分析能力提出较高要求。
在事件响应层面,如果安全团队只查杀可见恶意文件,忽略交替数据流中的隐藏内容,处置会不完整。同时需要全面检索 Temp 目录、公共库目录的异常文件,完整复盘 DNS 请求记录,梳理对外网络连接,排查是否发生数据泄露。如果缺少对应的日志留存,无法完整还原攻击链路,难以评估攻击造成的实际损失范围。
5 Guildma 攻击对应的防御缓解策略
针对 Guildma 依托地理围栏钓鱼邮件发起的完整攻击链路,防护不能依靠单一技术产品,需要从邮件网关防护、终端行为检测、网络日志审计、安全运营、事件应急响应多个层面协同建设,形成完整防护闭环。
5.2 邮件层安全管控优化
邮件安全网关需要强化对本地化定向钓鱼的处置能力。首先,对压缩包附件进行深度解析,不只是检测压缩包内 exe、dll,必须对压缩包内部.lnk 快捷方式文件做解析,识别快捷方式内部内嵌下载、网络请求行为,对于压缩包嵌套快捷方式的邮件提高风险评级。
针对非本组织业务语种的邮件,建立差异化风险策略,如果企业业务范围不涉及巴西,大量巴西葡萄牙语外来邮件应当提升告警等级,触发人工复核流程。完善邮件威胁情报联动机制,不能只依赖已知恶意域名黑名单,对邮件内陌生链接,除沙箱访问之外,增加链接元数据分析,评估域名注册时间、域名信誉,识别可疑新注册域名。同时落地 SPF、DKIM、DMARC 邮件身份验证体系,阻挡仿冒发件人钓鱼邮件。
反网络钓鱼技术专家芦笛指出,面对地理围栏钓鱼,不能把全部希望寄托在沙箱自动捕获样本。沙箱受环境限制拿不到恶意载荷,安全团队需要关注行为信号,陌生语言邮件 + 陌生外部链接 + 压缩包附件,这一组行为组合本身就具备高风险,应当作为告警条件,即使链接没有被标记恶意也要触发安全人员研判。
5.2 终端检测防护优化
终端 EDR / 杀毒产品需要开启 NTFS 交替数据流的检测能力,监控 Temp 目录、公共用户目录下文件产生附加数据流的行为。把监控范围拓展至C:\Users\Public\Libraries这类公共路径,监控该目录下陌生文件、陌生目录结构创建事件,即便文件后缀为日志格式,只要文件名匹配攻击观测到的命名模式,或者出现创建交替数据流行为就触发告警。
针对 AutoIt 相关进程,不做一刀切拦截,建立行为基线。正常业务 AutoIt 程序,不会出现从 Temp 目录读取交替数据流、向公共系统目录写入未知文件、频繁对外发起不明网络下载的行为。安全规则聚焦异常行为组合,而不是单纯阻断 AutoIt 程序本身。持续监控.lnk 文件触发之后产生的文件下载、文件创建行为,捕捉快捷方式作为投放器的攻击链路。
定期对终端开展专项检查,重点巡检临时目录、公共用户目录,主动枚举 NTFS 交替数据流,弥补人工排查阶段的盲区。同时管控终端快捷方式文件来源,限制用户从互联网下载解压来源不明压缩包。
5.3 网络安全与日志审计建设
网络设备、安全设备需要留存完整 DNS 解析日志、终端对外网络连接日志,日志保存周期满足事件溯源需求。针对非业务需要的小众顶级域名 DNS 请求建立告警策略,帮助发现潜在 C2 通信行为。对于 GitHub、社交平台这类合法服务,无法直接封禁,需要关注异常大流量上传行为、异常账号会话,识别借助合法平台开展的数据外渗。
完善威胁情报运营,除了传统 IOC 指标之外,把攻击行为模式纳入情报体系,当多台终端先后出现公共目录异常文件、交替数据流创建行为,就算没有匹配哈希 IOC,也判定为高危事件进行处置。
5.4 事件应急响应处置流程
当环境当中检测到 Guildma 恶意活动迹象,应当执行标准化处置流程。第一时间隔离受感染主机,断开网络连接,切断和 C2 服务器通信,防止攻击者下发更多指令、窃取更多数据,避免恶意组件向网络内其他设备扩散。
开展取证排查工作,检索AppData\Local\Temp以及C:\Users\Public\Libraries路径下面全部非授权文件,同时对可疑文件枚举交替数据流,清理数据流内部存放的恶意内容,不能仅仅删除主文件。完整回溯网络日志,梳理主机对外 DNS 请求、网络连接,比对已知恶意 C2 相关特征,排查是否发生数据外渗。完成主机清理之后,不能直接恢复上线,需要确认持久化对象全部清除,重启主机复核,确认没有恶意行为复现,评估业务风险之后,再重新接入网络。同时复盘本次攻击进入内网的路径,更新邮件、终端防护策略,修补防御薄弱环节。
5.5 人员安全意识培训补充
技术防护之外,人员意识作为攻击链第一道关口同样不可忽视。定向钓鱼邮件利用社会工程完成初始点击,需要针对员工开展钓鱼安全培训,重点提醒用户不要随意打开陌生邮件内链接,不要解压来源不明的压缩包,警惕压缩包内部的快捷方式文件。即使邮件使用本地语言撰写,发件人看似熟人,也不能直接信任附件和链接。定期组织模拟钓鱼演练,提升人员识别本地化钓鱼邮件的能力。
6 结论
Guildma (Astaroth) 本轮依托巴西葡萄牙语邮件开展的攻击活动代表定向恶意软件攻击的一类典型发展方向:攻击者不再大规模无差别投放,转而使用地理围栏等环境校验手段筛选目标,将社会工程钓鱼、Windows 文件系统特性滥用、脚本类载荷、非常规持久化点位相结合,充分利用系统原生功能完成逃逸,放大传统安全防护手段短板。整个攻击链路不存在漏洞利用,攻击成功高度依赖用户交互,防御难点集中在逃逸手段叠加带来的检测困难,而不是单一恶意样本本身。
地理围栏钓鱼给威胁情报采集带来现实阻碍,沙箱环境很难直接捕获恶意样本,静态 IOC 防护手段效果受限,安全防御思路必须由单纯识别恶意文件转向识别攻击全链路异常行为。反网络钓鱼技术专家芦笛指出,防御此类威胁,邮件网关、终端防护、网络审计、应急响应、人员安全意识必须协同联动,仅仅依靠某一类安全产品无法实现完整防御效果。邮件层面关注本地化陌生语种邮件、压缩包嵌套快捷方式这类高风险行为组合;终端层面补齐 NTFS 交替数据流、公共用户目录的监控盲区,基于行为而非单纯哈希识别 AutoIt 类恶意载荷;应急处置过程中完整排查文件系统隐藏对象,避免清除不彻底造成攻击复现。
未来同类攻击手段很可能被复制到更多地区,攻击者会针对不同国家制作本地化钓鱼邮件,复用地理围栏、交替数据流藏匿载荷等技术。安全团队需要持续关注该类攻击战术演进,持续优化检测规则,完善应急处置预案,针对定向地域化钓鱼攻击构建更加健壮的防御体系。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。