今天,贵组织某处已发生攻击突破安全边界的情况,且很可能并非通过电子邮件发起。它以短信形式发送至个人手机、LinkedIn消息、WhatsApp笔记,或是一通打至服务台的电话,且对话的首个发声者未必是真人。本文将介绍接触——社会工程攻击链的第三阶段:现代攻击如何通过安全栈无法察觉的渠道抵达目标,如何利用某一渠道让下一渠道的内容更具可信度,以及当你将接触模式而非单一消息作为拦截对象时,会发生哪些变化。
大多数安全项目所防御的边界,早已不是攻击会费心突破的对象。二十年的投入让攻击者精准掌握了我们的检测点位置:电子邮件网关、网络代理、托管终端。应对方式并非强行突破这些点,而是绕开它们,直取目标的手机、LinkedIn收件箱、WhatsApp,或是为其提供服务的服务台。攻击仍会抵达同一人,只是突破的是无人值守的边界。
这一突破是接触——攻击链的第三阶段,也是攻击首次依赖攻击者之外的人的时刻。准备构建条件。发起将条件付诸行动。此时人类进入循环,此前所有准备工作的唯一目的是获取该人的信任。
本系列的第一篇指出,社会工程是一条链,而非单一事件。第二篇追踪资金流向,第三篇和第四篇则介绍了构建过程及上线时刻。本文将继续追踪攻击直至其预定受害者。
接触的本质
在五阶段模型中,接触是攻击抵达目标并突破两者之间任何边界的阶段。该定义刻意比“钓鱼邮件到达”更宽泛,因为此处的边界不再是单一界限,而是所有能向员工推送消息、电话或请求的渠道总和:企业邮箱、个人短信、社交平台、协作工具、即时通讯应用、付费广告,以及服务台的电话线路。
接触也是伪装身份发挥作用的阶段。在准备(即招聘人员、供应商、高管、IT技术人员)阶段构建的角色不再是准备阶段的素材,而是目标实际接触到的身份。目标是花30秒点击链接就相信该身份,还是花30分钟重置凭证才相信,正是本阶段的核心。
攻击者的实施方式
攻击者会选择你最薄弱的渠道,而非你最严加防范的渠道。电子邮件仍有大量流量,但增长集中在你的控制措施未覆盖的地方:语音钓鱼电话(带有来电显示和脚本)、向个人设备发送的短信钓鱼,以及WhatsApp上的外联消息——克隆账号发送的消息无需经过网关,没有提示横幅,也看不到举报按钮。
攻击者会瞄准那些职责要求必须接待他人的人员。服务台的存在就是为了接听陌生人的电话并快速解决问题,这正是冒充者所需的姿态。Scattered Spider等组织将此作为专长:以员工身份致电服务台,通过薄弱的验证,重置他人的凭证。同样的逻辑适用于所有因快速和包容而受奖励的角色:支持人员、招聘人员、应付账款人员,以及招生和助学金办公室。
攻击者会串联多个渠道。现代接触很少是单一渠道的单一消息,而是一个序列:提及后续短信的电子邮件、引用该电子邮件的短信、同时提及两者的电话。每个接触都来自不同渠道,因此单一控制措施无法看到全部,且每个接触都会悄悄为上一个接触背书。跨渠道的重复会制造合法性。目标不会被单一可信消息欺骗,而是会被符合真实业务模式的接触模式磨出信任。
攻击者不再亲自拨打每一通电话。对话的首轮越来越自动化:售价数千美元的攻击者平台会用合成语音大规模运行首轮对话,仅当目标上钩时才将电话转交给人工操作员。本系列此前讨论的攻击者经济逻辑在此完全适用。当首次接触成本为零且听起来像真人时,攻击者可以联系所有人。
为何接触难以察觉
本阶段的结构性问题是覆盖范围。你的检测点位于你管理的渠道上,而接触越来越多地发生在你未管理的渠道上。发送至个人手机的WhatsApp消息永远不会经过你的邮件网关。LinkedIn的私信永远不会穿过你的代理。从安全栈的角度看,员工手机上的语音电话根本不存在。这些并非罕见的边缘案例,而是增长最快的渠道,因为它们未被监控。
更微妙的问题是,即使是被监控的渠道,也是按单一消息监控的。网关会根据电子邮件本身的内容评分,而建立在老旧、受信任基础设施上的精心设计的诱饵可能会获得干净评分。网关看不到的是,同一目标在一小时后收到了一条短信,次日早上又接到了一个电话,所有这些都相互引用,都来自同一操作。消息级检测是为攻击是单一消息的世界设计的。在接触阶段,攻击是跨渠道的模式,目的是让任何单一控制措施都无法获得足够信息来判断。
人员是你已有的传感器
有一个检测面覆盖攻击者使用的所有渠道:被瞄准的人员。收到电子邮件、短信和电话的员工是企业中唯一汇聚整个接触模式的点。大多数安全项目将这一事实视为问题。处理得当的话,这是你拥有的最佳传感器。
在接触阶段,员工的工作不是判断消息是否恶意;这些攻击背后的攻击者经济逻辑早已让人工检测工业化欺骗成为员工无法获胜的竞赛。他们的工作是快速报告异常接触。安全项目的工作是后续所有:将该报告与准备阶段标记的相似域名关联,以及与发起阶段看到的发送模式关联,这样一份30秒的报告就能解决可能针对数百名员工的操作。报告的接触,在活动级别关联后,能让未被监控的渠道被监控:你的工具不在WhatsApp内部,但被联系的人员已经在那里了。
从接触到互动
接触在目标回应时结束,对话开始。回复被发送,链接被点击,呼叫者参与对话。这一交接是互动——现代攻击开展实际工作的阶段,也是下一篇文章的主题。标记这一边界很重要,因为大多数防御者的思维模型停留在接触:消息到达,消息被判断,结束。攻击者的模型才刚刚开始。对他们而言,接触不是尝试,而是旨在最终获利的对话的开局。
防御者的误区
本阶段的常见错误是判断每个接触,而非识别其背后的瞄准。报告的钓鱼邮件被评分、拦截并关闭。可疑短信因发送到个人设备而被忽略。服务台记录异常电话并继续处理。每个判断在其自身范围内可能正确。丢失的是本阶段最重要的问题:是否有人跨渠道主动瞄准此人或此团队?
没有单一消息能回答这个问题。三条相互引用的干净评分接触是一次活动。一名员工报告异常电话可能意味着其他员工也接到了电话并保持沉默。接触阶段防御不是更好的过滤器,而是将自身无害的接触关联起来并识别背后操作的纪律。
为何模式是拦截的关键
接触是攻击在你员工面前发生的阶段,选择的渠道是你的控制措施未覆盖的,序列设计让单一接触看起来微不足道。本阶段惩罚的本能是单独判断每个接触。有效的姿态是反转通常的模型:预期边界会被突破,让报告异常接触变得轻松,将投资放在识别瞄准模式而非完善对单一消息的判断上。攻击者指望你的渠道保持孤立。一旦他们不再孤立,攻击链就不再隐形。
领导者的启示
- 你的边界是所有能接触到你员工的渠道。 仅将可见性延伸至电子邮件网关的项目,会对接触增长最快的渠道视而不见:个人设备、社交平台、即时通讯应用和电话。
- 检测单位是瞄准模式,而非消息。 相互引用的单独干净接触是一次操作。跨渠道关联报告接触的项目能看到活动;对消息评分的项目只能看到噪音。
- 流程验证保护那些职责要求必须接待他人的角色。 服务台、支持和财务团队是目标,因为他们因快速和包容而受奖励。不依赖接听者判断的身份验证,消除了冒充者所需的精确突破口。
本系列的下一篇将进入对话本身:互动——有效载荷不再是可扫描的东西,而是对话,也是我们现有防御逻辑悄然失效的阶段。