钓鱼

一封什么也没带的邮件,如何把 UNC3753 带进企业文档库

UNC3753 用没有恶意链接和附件的发票邮件留下记忆,再以 IT 支持来电取得屏幕控制,从个人设备跨入企业 VDI,搜索 iManage、OneDrive 与共享盘,并在离场后迅速发起数据勒索;这份报告沿八次信任转交,还原证据如何在邮件、电话、会话、文档、传输与前台记录之间接续。

暖色纸张上的发票邮件、响起的电话、共享屏幕、文档柜与勒索信封连成一条调查路径。
文章导航

研究依据本文把材料分成四类并在叙事中保持各自身份:GTIG 与 FBI 直接报告的行动观察,微软、Zoom、Google、Rclone 和 WinSCP 文档所说明的产品行为,基于多源日志形成的防御分析,以及公开材料尚未确定的事实。产品能够提供远程控制或文件传输,不代表某宗事件必然使用了全部功能;报告出现工具名称,也不说明产品本身遭到攻破。每个数量、时间和归因用词都跟随原始案例,图示与调查步骤只帮助读者连接证据,不为缺失记录补写场景。

来源Mandiant / Google Threat Intelligence Group

1 那封邮件故意什么也没有做

最值得记住的细节,恰好是邮件里缺少的东西。Google Threat Intelligence Group(GTIG)在 2026 年 6 月 6 日披露,UNC3753 会先从消费级邮箱发来一封发票主题邮件,正文可以没有可点击链接,也没有附件。它不负责执行程序,不索取密码,甚至未必要求立即回复;它只在收件人的记忆里放下一张尚未解决的账单。后来电话响起,冒充内部 IT 或安全人员的来电者便拥有了一段已经存在的前情。调查若只问“邮件是否投递恶意载荷”,会在故事真正开始以前就把它判作普通噪声。

GTIG 把 2026 年 1 月至 5 月的活动描述为针对数十家美国法律、金融和专业服务机构的持续行动,并判断其具有明确的经济动机。“被针对”与“已经失陷”是两个不同统计口径:公开报告没有给出完整受害者名单,也没有把每一封邮件、每一通电话都计为成功入侵。文章因此以公开可验证的动作重建方法,不替缺失的案例填入姓名、地点或结果。这个克制并不会削弱故事,反而让最关键的变化更清楚:载荷从邮件正文移到了收件人的信任判断里。

这场行动也没有一只统一的秒表。GTIG 说,多起事件从第一次联系到搜索、暂存和窃取数据往往压缩在一个工作日内,部分近期案例不到一小时便进入数据操作;另一宗通过 Teams 展开的入侵却在三天内出现五次通话。两个节奏都重要。前者说明响应团队不能等待传统恶意软件告警排队出现,后者提醒我们,未成功的第一次来电可能只是排练,数日后的第二次联系仍属于同一段社会工程过程。

手绘发票邮件先进入收件箱,随后电话响起,旁边一只工作日时钟与一组多次来电日卡分别呈现两种节奏。
图 1|没有链接的邮件留下的是一段可被来电调用的记忆。一只工作日时钟与一组多次来电日卡保留 GTIG 报告中的两种节奏,避免把不同案例拼成一条虚构时间线。

图中的空白信封并非“安全邮件”的象征。它提示取证人员把邮件当作一次身份事件的起点:谁收到、何时打开、发送域是否新近注册、显示名与真实地址是否一致、同一主题是否进入多人邮箱,以及它与后续工单、电话、会议邀请之间相隔多久。单条记录可能毫无异常,连续记录却能显示有人先建立语境,再借语境请求控制。这种连续性是整篇调查的第一根线。

复核这条线时,还要主动寻找能够解释序列的正常业务。财务部门可能确有同名供应商账单,员工也可能在邮件到达前已经提交技术工单;企业电话平台可能把外包帮助台显示成陌生号码。分析员应把供应商主数据、采购记录、工单创建时间、外包排班和员工主动联系记录加入案件。如果正常解释覆盖邮件、来电和支持动作,告警可以降级;若解释只覆盖发票,却无法覆盖外部会议、控制许可和文档活动,调查仍需继续。

1.1 一封普通邮件怎样变成后来电话的记忆

邮件侧应先保存原始 RFC 822 内容、Message-ID、投递链、From 与 Reply-To、认证结果、发送基础设施、主题、正文、收件人和首次交互时间。即便正文没有 URL,也要记录文本中出现的电话号码、品牌、账单编号和约定回拨方式,因为它们可能在语音阶段重新出现。若多个收件人先后收到相似发票,再被自称帮助台的人联系,Message-ID 族、发送域和时间聚类便可以把看似独立的骚扰聚成一次有组织的预热。

来电记录给邮件补上了动作。电话平台、企业通讯录和帮助台工单能够回答主叫号、被叫人、振铃与接通时刻、通话时长、转接路径、录音或转写引用,以及组织内部是否真的存在相应工单。核验应通过企业目录里的已知号码或独立渠道发起,不能沿用来电者提供的号码。真正的 IT 人员若在处理安全问题或数据迁移,应能给出已登记的工单、责任团队和批准记录;缺少这些记录时,用户刚刚收到的发票只是一种叙事道具。

检测规则也要接受这一事实:恶意性可能分散在不同系统里。发票邮件的内容风险低,陌生来电在电话系统中也可能常见,一次屏幕共享本身还是合法功能;然而同一用户在短时间内经历这三件事,随后又出现新远控程序和文档批量读取,组合信号便有了方向。有效告警应输出完整序列与原始事件标识,让分析员能沿邮件、电话、身份和终端逐项复核,不能只留下“可疑钓鱼”四个字。

1.2 两只时钟必须各自保留

快速行动要求团队在保全与遏制之间安排顺序。收到高可信报告后,可以立即冻结相关邮件和电话元数据,记录当前登录会话、设备、会议成员与远控进程,再撤销令牌和控制权限。若先粗暴重启或删除工具,云端短保留日志、内存中的连接信息和自毁消息引用可能随之消失;若为了取证迟迟不终止会话,文档仍会继续流出。可执行的流程应给每个动作指定负责人、最迟时间和保存证明。

多日来电则要求保留失败和未完成的接触。无人接听、用户拒绝控制、支持码过期、安装失败、会议提前离开,这些记录不是可以清理的空白。它们显示对手如何选择对象、调整说辞、换用渠道,并能提前暴露下一次尝试。GTIG 报告的“五次通话、三天”案例尤其说明,首次没有形成终端告警并不等于风险消失;电话簿、工单和会议系统需要覆盖足够长的查询窗口。

到这里,邮件仍没有执行任何程序,却已经完成了它的任务:为陌生人的要求提供熟悉感。下一步不再发生在收件箱,而发生在一段看似正常的支持流程里。来电者要让目标亲手打开会议、输入支持码、批准屏幕控制或安装软件;也就是说,攻击的部署通道将由目标自己建立。故事从“收到什么”转向“被说服做了什么”。

2 来电者把目标变成了部署通道

GTIG 观察到的来电者会冒充内部帮助台或安全团队,把问题描述成账户安全、系统故障或数据迁移。他们没有只盯着合伙人和高管,目标覆盖公开名录中不同资历的员工。这个选择很实际:任何能够进入企业桌面、文档系统或共享盘的人,都可能成为入口。调查人员若只按职位筛选,会漏掉行政、财务、支持和初级专业人员身上的相同序列。

对手使用的通道几乎都属于日常办公:Zoom、Teams、Quick Assist、Microsoft Terminal Services,以及 AnyDesk、Bomgar、Zoho Assist、SuperOps 等远程支持或管理产品。产品名称本身不能证明入侵,也不能证明获得了控制。关键问题是这次会话由谁发起、用户看到什么提示、谁批准了查看或控制、远端账户和管理租户属于谁、会话何时结束,以及控制期间产生了哪些子进程、文件和网络连接。

官方文档让这些授权时刻变得可描述。Quick Assist 先通过限时安全码建立协助,再由共享者同意共享屏幕,并在需要时单独允许完全控制;Teams 的“授予控制”允许对方操作共享内容并发送命令;Zoom 的远程控制同样需要共享方批准。GTIG 的报告没有说这些产品存在漏洞。事件的核心是来电者借可信身份解释了提示,让目标把一次产品内授权误认成组织内批准。

手绘电话、帮助台工单、支持码、屏幕控制许可和远程管理会话依次连接,每个许可动作旁都有审计票据。
图 2|真正值得保存的是每次授权前后的上下文:来电、工单、支持码、控制许可、远控租户和终端动作应能在同一条会话记录中相互指认。

这也是为什么简单封禁一个工具往往不够。若 Quick Assist 被禁用,对手可以换成会议控制;若企业批准某款 RMM,对手仍可能从未登记的租户发起会话;若软件签名合法,使用意图依旧可能未经组织授权。防守方需要把“产品、发布者、版本、安装路径、管理租户、发起工单、获批人员、会话对象”同时纳入允许条件,使合法支持拥有可验证的来路。

一个正常支持会话应当能够从结果反推来路:处理记录说明故障是什么,控制期间的动作与故障相符,支持人员使用企业账户,远控租户已登记,用户知道何时获得和释放控制,工单在结束后留下解决说明。社会工程会话常在其中留下断点,例如来电身份无法回拨、组织者来自外部租户、控制动作超出工单、安装包从临时地址取得或会话退出后服务继续连接。断点比厂商名称更适合作为升级条件。

2.1 许可按钮本身就是事件证据

Quick Assist 的支持码、生成者账户、发放时间、共享者账户、查看与完全控制状态,应与 Windows 登录会话、进程启动和网络连接关联。若组织不使用该工具,微软文档明确给出了禁用或移除的管理思路;若组织确有使用需求,则应限定支持人员、记录会话,并让员工只接受自己主动发起的协助。调查报告要写清“看见屏幕”和“取得控制”分别在何时发生,不能用一次应用启动概括整个过程。

Teams 与 Zoom 也需要同样精度。保存会议 ID、组织者、租户、参与者加入与退出、来宾身份、屏幕共享开始与结束、控制请求和批准、聊天附件或链接、录制与转写保留状态。一个外部参与者进入会议未必危险,一次控制许可也可能用于真实支持;但它们若与冒充 IT 的电话、陌生域邀请、随后出现的命令解释器或安装程序重叠,就构成一条能被复核的授权链。

GTIG 还报告对手使用 privnote.com 传递会自毁的链接或命令。响应人员不应假设消息消失后再无证据:浏览器历史、DNS、代理、TLS 连接、剪贴板监控、终端命令历史、会议聊天和屏幕录制仍可能保留邻接痕迹。处理时要记录发现者、发现时间、页面是否仍可访问以及采集方式,并避免为了“看看内容”而在无隔离环境中触发一次性页面。

2.2 合法远控软件如何留下可核对的来路

  1. 核对支持发起:确认员工是否主动报障、工单由哪个账户创建、批准人是谁、来电号码是否来自企业目录,以及支持时段与会议时段能否对齐。
  2. 拆分查看与控制:分别记录屏幕共享、控制请求、用户批准、控制释放和会话关闭;只看到应用启动时,不推定远端已经取得键鼠权限。
  3. 识别管理归属:提取 RMM 租户、站点、技术员账户、设备注册 ID、策略与远端端点,把企业批准租户和临时出现的未知租户分开。
  4. 追踪安装来路:连接浏览器或命令解释器、下载 URL、落盘文件、签名、哈希、MSI 事件、服务与首次外联;便携程序则补查 Prefetch、Amcache 和 EDR 执行。
  5. 记录控制期间动作:将远控会话窗口与子进程、窗口交互、文件读取、剪贴板、网络连接和 VDI 启动关联,明确哪些行为确实发生在控制持续期间。
  6. 验证阻断结果:结束会话后检查远端是否还能重连、服务是否仍运行、租户注册是否残留、替代工具是否出现,并保存控制台或终端的成功回执。
观察点正常支持应具备需要升级调查的变化
来电身份企业目录号码、已登记工单、可独立联系的责任团队要求使用来电者提供的号码、回避工单核验、以紧急性阻止挂断回拨
会议身份批准租户与组织者、预先约定的参与者、明确支持目的消费级或陌生账户组织会议、外部来宾突然加入、组织者与来电身份不符
屏幕权限用户了解查看和控制的区别,控制时段与工单动作一致诱导快速批准完全控制、在无说明时切换窗口、控制结束后会话仍存活
工具归属允许产品、发布者、版本、路径、租户和支持账户均已登记便携工具、未知租户、异常路径、临时下载、静默安装或新服务出现
控制动作操作范围符合故障处理,文件与网络访问能够由工单解释打开 VDI、凭据设置或文档库,搜索敏感词,访问暂存目录和外部服务
会话结束支持人员释放控制、退出会议、关闭工具并留下处理记录后台服务持续、远端自动重连、用户离开后仍有进程或文档动作

一宗公开事件记录显示,对手让受害者通过 cURL 获取 SuperOps 安装包,并用 MSI 静默安装。调查链条由可核验的状态变化组成:命令解释器启动网络下载,文件写入本地,随后 Windows Installer 在安静模式下处理名为 SuperOps.msi 的包。代理、PowerShell 或命令行审计、文件创建、签名、哈希、MSI 安装事件和新服务共同构成可追踪对象。

对 AnyDesk、Bomgar、Zoho Assist 和 SuperOps 的调查,应从安装前一分钟开始,向父进程、下载来源、原始文件名、落盘路径、签名证书、文件哈希、服务、计划任务、启动项、配置、租户或会话标识、远端地址和子进程展开。便携版本可能没有安装记录,因此应用控制、Prefetch、Amcache、浏览器下载、EDR 执行和网络遥测同样重要。软件属于合法厂商只说明代码来源,不能替代组织对本次会话的授权证明。

处置时可以先阻断已确认的远控会话和未批准租户,保留进程、网络与配置快照,再依据业务需求隔离主机。随后核对帮助台是否有对应工单、员工是否主动寻求支持、支持人员是否从受管账户发起、控制时段是否与文档访问吻合。若答案无法闭合,这台设备就不再只是“装了一个工具”,它是下一次身份跳转的起点。GTIG 看到的关键跳转发生在员工自己的电脑与企业 VDI 之间。

用户提示也应进入支持流程设计。提示要显示组织名称、已验证技术员、工单号、请求权限、预计时长和随时终止方式,完全控制、文件传输、剪贴板和凭据操作分别授权;外部身份与未知租户使用醒目标识。支持结束后,员工收到包含时间、技术员和动作摘要的回执,并能一键报告“这不是我请求的支持”。这些设计无法消除欺骗,却会让来电者必须解释更多可核验事实,也为事后调查留下结构化授权记录。

3 一台个人电脑打开了通往 VDI 的路

屏幕控制首先落在什么设备上,会改变整宗事件的取证路线。GTIG 报告,对手曾在个人 BYOD 设备上建立 Zoom 会话,再让用户从这台设备打开 Windows 365 或 Citrix 客户端进入企业虚拟桌面。对手无需让个人电脑直接加入域,只要能够观看或操纵用户已经获准的 VDI 会话,就能让企业系统看到一次成功的本人登录。

这条路径最迷惑人的地方,是身份看起来没有变化。邮件收件人、会议共享者、VDI 登录者和文档访问者可以是同一个用户;变化发生在谁控制屏幕、哪台设备承载会话以及每个动作是否仍得到用户真实理解。认证日志能够证明凭据或 MFA 被系统接受,却不能单独回答屏幕另一端是谁。调查必须把用户、设备、会议、远控和虚拟桌面画成一张会话图。

会话图的最小节点包括不可变用户 ID、认证记录与令牌标识、MFA 方法、条件访问结果、源 IP 与 ASN、设备 ID 与合规状态、会议 ID、远控会话、VDI broker 登录、分配的桌面或虚拟机、Windows logon ID,以及随后访问的文档服务。显示名和邮箱别名只适合阅读,不宜充当唯一连接键;真正可靠的连接来自稳定 ID、时间重叠和可解释的设备转换。

个人笔记本上的共享会议跨过会话桥连接到企业虚拟桌面,身份、设备、会议和 VDI 记录在桥下逐项对齐。
图 3|用户名在桥两端保持不变,设备控制权却可能已经改变。会话图把认证成功与实际操作者拆成可以分别验证的问题。

图里最重要的不是箭头,而是桥下的票据。每次跳转都应留下“从哪里来、由谁批准、进入哪个对象、维持多久”的记录。若个人设备不受企业 EDR 管理,会议和网络证据可能比终端记录更完整;进入 VDI 后,broker、虚拟桌面和文档系统又会成为新的证据中心。调查不能因为前半段不可见,就放弃后半段可以精确定位的操作。

会话图还需要容纳“不知道”。个人设备可能只剩会议平台的加入时间,VDI broker 可能记录客户端地址却不记录会议控制,终端时钟也可能与云端相差数分钟。分析员应在每条连接旁注明直接 ID、时间重叠、网络一致或用户陈述等依据,并标出日志缺口。这样,后续新增一份会议录制或 broker 导出时,可以提升某条连接的置信度,无需重写整宗事件。

3.1 用户名没有变化,操作者可能已经变化

身份侧应保存登录结果、风险判定、MFA 细节、设备声明、条件访问策略与结果、令牌颁发和撤销、应用目标以及会话持续时间。若用户从未注册的设备进入 VDI,或在语音事件后首次从新 ASN 建立长会话,这些变化需要与会议时间对齐。微软的设备条件访问文档说明,组织可以要求设备被标记为合规;这是一项降低个人设备入口风险的控制,不能被写成对所有社会工程的绝对阻断。

VDI 侧则要保留 broker 认证、客户端类型和版本、源设备属性、资源分配、连接与重连、剪贴板和驱动器重定向策略、会话断开与注销、虚拟机标识、Windows 登录以及远端应用启动。一次网络抖动可能产生多次重连,不能把每条记录误算成新入侵;相反,同一会议控制窗口覆盖多个重连,能够说明控制连续存在。时间同步和原始时区决定这些记录能否正确拼接。

终端证据把“看见桌面”推进到“在桌面上做了什么”。Windows 进程树、Explorer 与浏览器活动、命令行、文件访问、网络连接、剪贴板、RDP 或远控组件,以及用户 logon ID,应全部绑定到虚拟桌面。若对手只通过画面和鼠标操作,未必产生独特恶意进程;文档查询、窗口焦点、批量下载和异常外联的组合仍能显示操作者目标已经改变。

3.2 先保存桥,再拆掉桥

转换首选连接键必须保留的反证
邮件到电话不可变用户 ID、收件时间、主叫与工单真实帮助台已登记的相同问题、员工主动报障记录、独立回拨结果
电话到会议用户、会议 ID、加入时间、邀请域和组织者租户已批准外部支持、企业会议模板、正常组织者账户和预约记录
会议到控制控制请求、批准事件、支持码、远端账户与持续区间只有查看权限、控制请求被拒绝、代码过期、共享在动作前已经结束
控制到 VDI时间重叠、设备、源网络、broker 会话和 Windows logon ID用户在另一台受管设备独立登录、会议无控制权、VDI 时段不重叠
VDI 到文档虚拟机、logon ID、仓库会话、对象 ID 和应用进程后台索引、预定同步、其他用户会话或服务账户产生的相同读取
文档到外联本地哈希、读取进程、目标会话、字节与目标端对象文件从未落盘、连接早于创建、传输失败或目标端记录属于不同对象

响应顺序从易消失的信息开始:记录当前会议成员、支持码、远控会话、VDI 连接、身份令牌、运行进程、网络端点和打开文件;随后阻断控制通道、撤销相关会话和令牌、冻结高风险文档操作,并隔离需要保全的虚拟桌面或终端。具体动作可以并行,但必须在案件记录中留下时间、执行人、对象和结果,便于判断哪些后续访问发生在遏制以前。

撤销不能只改密码。已颁发令牌、浏览器会话、VDI 连接、远控租户、会议链接、邮件转发规则和应用授权都可能继续有效。团队应从身份提供方、VDI broker、会议平台、RMM 控制台和企业邮箱分别终止会话,并验证终止是否真正生效。若个人设备归员工所有,还需通过既定法律与隐私流程取得必要证据,避免在未经批准的情况下扩展采集范围。

当这座桥被保存并拆除,问题才从“谁控制了屏幕”转向“控制期间找到了什么”。GTIG 的材料显示,对手并非漫无目的地浏览桌面;他们会枚举本地目录、OneDrive、映射共享盘和 iManage,使用与税务、审计、合同和身份信息相关的关键词。虚拟桌面只是走廊,文档系统才是下一扇门。

4 文档系统主动暴露了价值所在

进入工作环境后,UNC3753 的动作很快从访问转为选择。GTIG 观察到对手枚举本地目录、OneDrive 和映射网络共享,并在 iManage 中搜索 W-2、W-9、1099、audit、client agreements、SSN 等词。这些查询像一张价值索引:税务表、审计资料、客户协议和社会保障号码可能同时支持勒索、欺诈与对客户施压。搜索发生在传输以前,因此它往往是最早能够显示意图的数据记录。

但搜索命中不等于文件已经离开。调查应把查询、结果展示、预览、打开、下载、同步、复制到本地、压缩或改名、上传外部服务分成不同状态。每一步都需要自己的事件和时间。若把一次宽泛搜索直接写成“全部数据被盗”,会扩大暴露结论;若只承认网络传输字节,又会漏掉已经下载到受控虚拟桌面的敏感副本。准确报告来自逐对象状态,而非一个总数猜测。

GTIG 还看到数据被暂存在 Downloads 和 Roaming 等目录。它们并不天然恶意,却适合短时间聚合来自多个仓库的文件。调查人员要记录源对象、版本、原始路径、落盘路径、创建与修改时间、大小、哈希、创建进程、压缩包成员和删除动作。若同一文档经历预览、下载、重命名和重新打包,去重必须依靠对象 ID、版本与内容哈希,不能按文件名简单相加。

iManage、OneDrive、映射共享盘和本地文件夹的搜索结果进入预览、下载与暂存抽屉,每个对象都有编号票据。
图 4|从查询到暂存共有多次状态变化。对象编号和版本让调查人员知道同一份文件经过了几次动作,也避免把搜索结果当成已完成外传。

文档平台的审计质量决定重建精度。Microsoft Purview、Google Drive 审计以及各类文档管理系统会提供不同的事件名称、字段和保留条件;有的记录下载,有的记录预览或共享,有的对客户端同步只保留汇总。团队应在事件发生时导出原始记录、API 过滤条件、分页范围、采集时刻和校验和,并注明许可、配置与延迟造成的已知缺口。

异常判断还要尊重业务周期。税务季、审计交付、并购尽调或大客户迁移都可能让 W-2、1099、协议和批量下载显著上升。合理基线应按用户职责、matter、工作日和项目阶段分层,并与过去 30 至 90 天的同类活动比较。即使数量落在高峰范围,陌生设备、刚发生的帮助台来电、首次外部分享和不常用暂存目录仍可能使同一批访问升级。

4.1 查询、预览、下载与暂存是四件事

对象台账至少需要仓库、站点或工作区、matter 或客户、不可变对象 ID、版本 ID、完整路径、所有者、敏感标签、操作、操作者 ID、会话、设备、源 IP、原始时间、标准化时间和字节数。查询事件还要保存查询词、过滤条件、返回数量和分页;下载事件要保存客户端或应用;权限变化要保存修改前后主体。统一表结构使 iManage、OneDrive、共享盘和本地文件可以被同一套问题审查。

共享盘通常缺少云服务那样丰富的对象审计,需要用 SMB、文件服务器、Windows 对象访问、EDR 文件事件和 VDI 会话补齐。OneDrive 的本地同步副本又会让“云端下载”和“本地读取”重叠,因此要确认同步根、占位文件状态和实际落盘时间。iManage 中的 matter 关系可以帮助确定客户与案件影响,却不应在公开文章里暴露受害者名称或未确认内容。

搜索词说明对手在找什么,文件清单说明他能够拿到什么,网络和目标端记录才说明材料走到哪里。三类结论应分别写入报告。对每个对象可使用“查询命中、已查看、已下载、已暂存、已发送、目标端确认”六级状态,并附证据标识与置信度。这样,法律、隐私、客户沟通和技术团队看到的是同一份可更新事实表。

4.2 1.7 GB 与 14.4 GB 只能属于那一宗事件

对象状态最低证据要求可以支持的表述
查询命中查询事件、词语、返回对象或结果数量、操作者和时间该对象或类别出现在检索结果,尚未确认内容被打开或复制
已查看预览或打开事件、对象 ID、版本、会话和客户端内容在该会话中可见,不据此推定完整文件已经下载到本地
已下载下载成功或同步落盘、目标设备、路径、大小与时间文件抵达受控设备,仍需寻找后续暂存或外部发送证据
已暂存源对象与本地副本映射、哈希、创建进程和压缩成员材料进入聚合位置,具备发送准备,但目的地尚未得到确认
发送强支持读取进程、外部连接、对应时段、可解释字节和目标信息多源证据支持文件离开受管环境,同时注明目标端回执是否缺失
目标端确认供应商或远端日志中的对象、账户、时间、大小或哈希匹配确认特定对象抵达特定目标,不把这一结果扩展到未匹配文件

GTIG 给出了一组少见的量化案例:一宗事件中,约 1.7 GB 数据从本地 OneDrive 文件夹被移到 Google Drive;对手随后通过 VDI 跳转,又使用 WinSCP 传输约 14.4 GB。两个数字描绘了同一案例里通道切换和规模增长,却不是整个行动的总量,也不能自动代表其他组织。文章与案件简报都应把数字、通道和阶段绑定在同一记录上。

GTIG 表示 Google 已停用与该行动相关的 Drive 账户。这一动作证明供应商对关联账户采取了处置,却没有公开账户数量,也不能替本地组织确认哪些文件抵达了目标。若保留 Google Workspace 或代理审计,可用上传、下载、复制、文档 ID、操作者和 IP 与本地文件表核对;若目标账户由对手控制,本地 DNS、TLS、代理和浏览器历史可能是更现实的证据来源。

完成对象台账后,调查终于能回答“价值在哪里”和“哪些材料进入了暂存区”,但文件还必须通过某条通道离开。UNC3753 使用的不是神秘协议:浏览器、电子邮件、WinSCP 和 Rclone 都是常见工具。下一章要解决的难题,是如何在合法软件的普通动作中辨认未经授权的数据转移,同时不把源码能够做到的事情误写成本案已经发生的事情。

5 普通传输工具承载了异常的上下文

GTIG 报告了三类主要外传路径:通过浏览器上传到对手控制的消费级文件分享服务,使用便携版 WinSCP 或 Rclone 传输,以及把材料转发到外部邮箱。FBI 在 2025 年关于 Silent Ransom Group 的公告中也提到 WinSCP 和 Rclone,并指出没有管理员权限时,对手可使用便携程序。工具无需安装、签名有效、协议被业务允许,都不会让那次传输自动获得授权。

工具名称只是调查入口。真正能够证明动作的是进程由谁启动、读取哪些文件、连接哪个目的地、使用什么账户或配置、发送多少字节、经历多少次重试、远端是否确认对象,以及该时段是否存在批准的业务。浏览器上传需要连接历史、目标域、表单或上传事件和本地文件访问;邮件转发需要消息追踪、收件人、附件对象、规则变化与发送结果;WinSCP 和 Rclone 则需要进程、配置、命令历史、日志和网络会话。

为了让能力分析可复核,本次研究把 Rclone 固定在提交 b5a81dab768ad97b5c447ba0064a1b41617eb70f,把 WinSCP 固定在提交 c3e7c9cd42b32990961bf6f4ba5c0fcab2fe1d8f。固定版本解决的是“我们分析了哪份代码”,无法解决“对手在某宗事件里运行了哪一版”。公开报告没有给出每次使用的二进制哈希、版本、参数、backend 或远端路径,因此源码只用于解释可采集信号。

浏览器、电子邮件、WinSCP 与 Rclone 四条手绘传输路线连接文件对象、进程、网络字节和目标端回执。
图 5|四条路线都要回答同一组问题:哪个对象被哪个进程读取,经哪次会话发往何处,目标端是否留下可以核对的结果。

源码复核的价值在于把一个产品名拆成观察点。它可以告诉响应团队,复制任务需要解析源与目的、判断对象是否传输、调度工作线程并报告进度;也可以说明 WinSCP 的自动化接口能够打开会话、上传文件、同步目录并产生进度或完成事件。它不能从函数存在推导出某宗入侵调用过该函数,更不能替代主机上的实际进程和网络证据。

误报排除同样围绕上下文进行。备份、网站发布、数据迁移和客户交付可能合法使用 Rclone 或 WinSCP,并产生很大的外发流量。正常任务通常有已知服务账户、固定主机、受管配置、批准目的地、变更单、可预测时段和任务日志。若进程从用户下载目录启动,读取刚由文档库下载的敏感对象,连接首次出现的目标,并与冒充 IT 的会话重叠,即使字节量不大,也比单纯超过流量阈值更值得立即响应。

5.1 固定版本源码只解释工具能力

在固定的 Rclone 提交中,cmd/copy/copy.go 的复制命令先解析源文件系统和目标文件系统,再根据输入选择目录复制或单文件复制;fs/sync/sync.go 中的配对与传输判断把候选对象送入复制工作流程。防守者由此可以期待源路径、目标配置、对象枚举、持续进程、并发连接、传输字节和错误重试等迹象。函数位置是研究锚点,不是对手操作说明。

在固定的 WinSCP 提交和官方 Session API 文档中,Session.Open 建立远端会话,PutFilesPutFileSynchronizeDirectories 承担上传或同步,进度和完成事件可以被调用方处理。官方 XML 日志能够以结构化方式记录多种文件操作,同时文档明确说明 GUI 后台传输等场景存在记录限制。企业若未预先启用日志,不能在事后假设这些事件天然存在。

案件材料应继续寻找实际二进制哈希、签名、路径、启动父进程、完整参数、配置文件、凭据来源、known_hosts、会话日志、命令历史、最近文件、Prefetch、Amcache 和 EDR 记录。若这些材料缺失,结论应停在“发现工具或能力”“观察到对外会话”“确认若干字节发送”等对应层级。把未知参数写成确定命令会制造一条无法复核的事实。

5.2 对象、字节、会话与目的地要四账相合

差异现象优先检查报告写法
网络字节大于文件总量协议开销、重复握手、失败重试、同会话其他流量和计数方向保留原始计数并给出可解释区间,不把全部字节视为独立文件内容
网络字节小于暂存总量压缩率、只传部分对象、连接中断、多个出口、日志采样与窗口缺失列出确认发送部分和仍无传输证据的暂存对象,不按比例猜测文件
进程存在但没有外联启动是否失败、配置是否缺失、网络是否被阻断、遥测是否覆盖正确设备确认工具执行或能力出现,不声称已经完成数据发送
外联存在但没有进程代理映射、容器或 VDI 归属、浏览器子进程、日志保留和端点覆盖缺口确认主机或会话对外通信,操作者与读取对象保持待验证
供应商对象多于本地清单旧上传、共享账户、跨设备来源、目标端复制和本地采集窗口只关联时间、账户、大小或哈希能够匹配的对象,其他项单独调查
本地清单多于供应商对象账户停用、删除、日志延迟、失败上传、替代目标与对象重命名区分发送强支持和目标端确认,注明供应商记录的覆盖与取得时间

第一本账来自文档仓库:哪些对象被查询、下载和暂存。第二本账来自终端:哪些进程读取了哪些本地文件,是否创建压缩包或临时副本。第三本账来自网络:目的域或 IP、协议、会话起止、发送与接收字节、失败和重试。第四本账来自目标或供应商:上传对象、账户、文档 ID、大小和处置结果。四本账不必完全相等,但差异必须能被压缩、协议开销、重复传输、删除或日志缺口解释。

字节总量尤其容易误导。一次失败上传可能重复发送同一片段,压缩会让传输量小于源文件总量,TLS 和协议开销会让网络字节大于文件大小,浏览器或云同步还会并发发送元数据。响应团队应保留原始计数器和时间桶,按对象哈希去重,记录估算区间及假设,并让第二名分析员用相同输入复算。精确到个位数却无法说明来源的总量,没有审计价值。

当对象和传输证据对齐后,可以形成“已确认抵达、强证据支持发送、仅确认暂存、仅出现查询、尚无法判断”的清单。这份清单将直接影响通知、客户沟通和谈判决策。它也为下一封邮件提供了检验尺:GTIG 看到的勒索信息可能在对手退出后约三十分钟出现,但对手声称拿走的数据,仍需与本地重建结果逐项核对。

6 三十分钟后,邮件把数据窃取变成了压力

在 GTIG 描述的部分事件中,对手结束访问后不到三十分钟,无品牌的勒索邮件便抵达受害组织。它给出三天期限,威胁联系员工或客户,并把材料发布到名为 LEAKEDDATA 的泄露站点。快速切换说明数据操作和施压可能由紧密衔接的流程完成,也意味着企业在收到勒索信时,身份、云端和代理日志的第一批快照可能仍来得及保存。

“无品牌”是重要历史变化。GTIG 说 UNC3753 至少自 2022 年 3 月起活跃,早期活动与 UNC2686、BazarCall 等追踪名称重叠,并在 2022 年使用过 LockBit.BLACK;近年的模式转向数据窃取与直接勒索。没有加密画面或勒索软件注释,不代表事件影响较低。文档已经被访问和传输时,业务可用性仍然正常,保密性与客户信任却已经进入危机。

勒索邮件本身是证据,也是一方陈述。应保存原始邮件、完整头部、Message-ID、发送基础设施、收件人、附件与链接、首次查看时间、后续线程、支付或联系指示,并通过法律与执法协作渠道处理。公开文章无需复制整封威胁文本;调查真正需要的是可验证主张:对方列出哪些对象、展示了什么样本、声称多少数据、何时取得,以及这些说法能否被前五章的对象与传输账本支持。

远控会话结束后,一只三十分钟时钟指向勒索信封;旁边独立证据台核对文件、字节和收件人。
图 6|对手的时钟负责制造压力,调查的时钟负责保存事实。两条线并行推进,任何威胁主张都要回到对象、会话与传输记录。

团队不应让三天期限替代自己的决策流程。第一小时要做的是稳定身份和远控会话、阻止继续下载与外联、保全消息和短保留日志、通知事件指挥与法律顾问,并确定是否存在仍在进行的客户或员工联系。随后才能在证据基础上评估数据类别、合同关系、司法辖区、保险和执法沟通。对手给出的三天期限不是通用通知时钟;不同组织的义务仍由各自事实与适用要求决定。

泄露站点的变化也应像其他云端证据一样采集。使用隔离的研究环境记录页面 URL、DNS 与证书、采集时间、可见标题、样本列表、下载链接状态和页面截图,并为保存文件计算哈希;不要让生产身份或普通员工设备直接访问。若页面随后删除、改名或增加对象,差异快照可以说明对手何时公开了什么,但页面上的数据量声明仍需与本地对象表核对。

6.1 勒索者的主张必须回到本地证据

若勒索邮件附带文件样本,先在隔离环境中记录文件名、大小、哈希、元数据、可见内容和接收链,再与仓库对象 ID、版本、下载和暂存记录匹配。样本能够证明对方持有某些内容,仍不能自动证明其拥有同一目录全部文件。若只给出截图或文件树,需检查路径、时间、命名和内容是否与真实系统一致,并记录可能被旧泄露或公开资料仿造的部分。

暴露评估应按个人、客户、matter、数据类别、对象、版本和证据状态组织,不能只给出一个压缩包名称。税务表、社会保障号码、客户协议、审计材料和邮件可能触发不同通知与保护措施。对每一组数据说明“已确认持有”“传输强支持”“仅暂存”“仅查询”以及复核人,使管理层能够据此安排客户联络、身份保护和诉讼保全。

对手威胁联系员工和客户时,通讯团队要提前准备经过法律审核的事实版本,帮助服务台识别二次钓鱼,并告知相关人员通过哪些官方渠道核验消息。不要让对手成为第一位向客户解释事件的人,也不要在证据未成熟时给出无法兑现的绝对结论。所有外部来信、电话和泄露站点变化都应归入案件时间线,保存采集时间与页面校验材料。

6.2 第一小时同时运行着多只钟

  1. 技术轨:终止已确认会话,撤销令牌,限制仓库下载、外部分享与异常外联,隔离需要保全的终端,并验证每项控制真正生效。
  2. 证据轨:冻结勒索邮件、云审计、会议、RMM、VDI、终端、网络、文档和电话记录,保存查询条件、原始时间、导出人及校验和。
  3. 数据轨:按对象和版本重建查询、下载、暂存与发送状态,识别涉及的个人、客户、matter 和数据类别,明确证据强度与日志缺口。
  4. 法律轨:让适格顾问评估合同、监管、诉讼保全、执法、保险与通知事项,所有决定注明适用事实与时间,避免套用未经核实的统一期限。
  5. 沟通轨:建立员工、客户、媒体和合作方的统一入口,准备已核实事实、未知事项、保护措施和更新节奏,收集对手的二次电话与邮件。
  6. 决策轨:事件指挥定时汇总各轨道的已知、待确认、风险、下一动作和负责人,使对手设定的三天期限不会夺走组织自己的节奏。

若对手已经开始致电员工或客户,电话平台和帮助台要收集主叫信息、时间、对象、说辞摘要和任何链接,并发布清晰的回拨核验流程。身份团队应关注密码重置、MFA 变更和新设备注册,邮件团队检查外部转发、代表发送和异常 OAuth 授权,文档团队监控持续搜索与批量访问。二次社会工程往往会借公开事件扩大混乱,早期统一入口可以减少新的信任转交。

到此为止,故事似乎都发生在邮件、电话和屏幕上,但 FBI 的 2025 年公告加入了另一扇门:来电之后,一名自称 IT 技术人员的人可能亲自来到现场,并把存储设备插入电脑。GTIG 认为这种实体手法很可能与 UNC3753 有关,同时说明证据为何还不足以正式归因。下一章必须保留这两个判断的精确距离。

保护措施也要跟随已确认的数据类型。若税务或身份材料受影响,可准备身份监测、欺诈提醒和专门咨询渠道;若客户协议或审计资料涉及第三方,先核对合同联系人和保密流程;若邮箱或通讯录可能外流,提前提醒员工和客户防范冒充本组织的二次来电。每项措施都应说明适用人群、启动依据、服务期限、隐私处理和更新方式,让“我们正在提供帮助”成为可以执行和衡量的安排。

7 同一场信任测试从电话移到了前台

FBI 于 2025 年 5 月 23 日发布的《Silent Ransom Group Targeting Law Firms》公告,把 Silent Ransom Group 与 Luna Moth、Chatty Spider、UNC3753 等名称对应起来,并报告了一项自 2025 年 4 月出现的变化:对手先冒充 IT 人员打电话,随后派一名自称技术人员的人到现场,将存储设备接入受害电脑。社会工程从远程许可延伸到访客接待和物理端口。

这条路径仍然依赖同一种机制。前台看到的不是强行闯入者,而是一个与先前电话故事相符的人;员工看到的不是未知恶意程序,而是一名来“修复问题”的技术人员和一只普通存储设备。若访客预约、工单、人员身份、陪同和设备登记彼此独立,任何一项看似合理的记录都可能放行。真正有效的核验要求它们互相指认。

GTIG 在 2026 年报告中把近期实体活动称为很可能与 UNC3753 相关,依据是操作结构、时间和目标选择的相似性;同时明确指出,可用取证证据有限,而且这些案例之后没有出现可供关联的勒索,因此无法正式归因。这个限定是分析的一部分。FBI 的别名对应、FBI 报告的现场手法、GTIG 的“很可能相关”和 GTIG 未能正式归因,必须分成四句写清。

企业前台、访客证、陪同人员、工作站与 USB 设备连成现场时间线,门禁、摄像和终端记录在下方汇合。
图 7|实体访问不会脱离数字证据。访客、工单、门禁、摄像、USB 挂载、文件读取和后续外联可以围绕同一台设备与同一时间段拼接。

FBI 还回顾了该团伙过去以订阅账单为主题的回拨活动,以及使用便携版 WinSCP 或 Rclone 窃取数据后直接勒索的方式。历史相似性有助于形成调查假设,却不能把每个出现这些工具或说辞的事件自动归给同一团伙。公告也提醒,指标可能被其他行为者复用;域名、IP、工具和文件名都要与受害者选择、时间、会话和动作序列一起评价。

物理记录有自己的保全风险。访客平台可能由第三方托管,摄像只保存数日,前台纸质登记容易被覆盖,门禁系统与终端使用不同时间源。事件指挥应尽早发出针对具体日期、地点、访客和设备的保全请求,确认数据控制人、导出格式、保留期和法律流程。对摄像画面只记录可见事实,例如人员、物品、方向和时间,不凭模糊画面猜测身份或设备型号。

7.1 归因用词本身也是证据

GTIG 对远程行动的 UNC3753 归因结合了基础设施、注册商、受害者类型和暂存目录等关联。报告还描述该团伙自至少 2022 年以来的演化,以及约从 2025 年 3 月起由订阅回拨诱饵转向冒充内部 IT。研究文章可以复述这些分析依据和置信表达,不能凭故事相似就把未公布的组织、个人或事件纳入同一集合。

“没有后续勒索”在实体案例中是一个有信息量的缺口,因为 GTIG 所描述的远程活动通常把窃取和勒索紧密连接。它可能意味着行动失败、数据未离开、后续阶段尚未出现、证据未被分享,也可能指向不同操作者。公开材料不能在这些解释中选出唯一答案。调查团队应把它写成待验证分支,并寻找外联、文件访问、邮件和客户联系记录。

IOC 使用也要保持同样精度。GTIG 发布了 `-itdesk.com`、`-it.com`、`-helpdesk.com` 等域名模式,以及多组 IP;这些值适合用于历史检索、丰富告警和发现相邻事件,却不是独立定罪条件。域名中的品牌、注册时间、证书、DNS、连接进程、目标用户和后续动作共同出现时,信号才足以升级。

7.2 一次来访要同时拥有物理与数字时间线

  1. 来访前:核对预约人、工单、企业目录回拨、访问目的、批准人、预计人员与设备;临时变更必须由内部责任人重新确认。
  2. 进入时:记录证件核验、访客身份、照片、证件号、访客卡、进入点、时间、陪同人和携带设备,禁止用来电者提供的联系人完成批准。
  3. 接触时:记录访问房间、工作站资产号、登录用户、技术动作、插入设备序列号、开始结束和陪同状态,未知介质按策略阻断或只读。
  4. 离开后:回收访客证,保存离场时间与出口,立即导出相关终端的设备挂载、文件访问、进程和网络事件,检查新账户、服务与远控。
  5. 时间校正:用门禁刷卡、已知电话或终端事件测量前台、摄像、访客与主机时钟差,保存原始时间和换算方法,避免错误排列动作先后。
  6. 归因复核:把现场手法与基础设施、对象选择、暂存、外传和后续勒索分别比较;只有相似故事而缺少连接材料时,维持调查假设。
公开判断来源与依据文章采用的精度
远程行动属于 UNC3753GTIG 结合基础设施、注册商、受害者类型和暂存目录等关联按 GTIG 归因表述,并保留其活动时间和观察范围
Silent Ransom Group 的别名FBI 公告直接列出 Luna Moth、Chatty Spider 和 UNC3753说明这是 FBI 的名称对应,不据此合并所有第三方标签
实体访问手法存在FBI 报告来电后派人冒充 IT 技术人员并插入存储设备作为 FBI 已报告战术,不为未公开组织补写现场结果
实体活动很可能相关GTIG 比较操作结构、时间和目标选择后给出关联判断保留“很可能”层级,不改写成正式归因
尚不能正式归因GTIG 指出取证材料有限,且未观察到后续勒索连接把缺失证据列为待验证分支,不从相似性填补缺口
IOC 可用于检索GTIG 发布域名模式与 IP,FBI 提醒指标可能被复用用于历史搜索和丰富上下文,需与会话、对象和动作共同判断

终端侧要寻找 USB 挂载与卸载、Plug and Play、设备序列号、厂商与产品 ID、卷标、驱动加载、设备控制策略、文件读取和写入、进程执行、快捷方式与最近文件。Microsoft Defender for Endpoint 的设备控制报告说明了可用于检索的设备事件类型;是否存在取决于部署和策略。若存储设备被拔走,主机上的设备枚举和文件系统痕迹仍可能保留访问路线。

预防措施最终落在日常流程:技术人员只能对应已登记工单,通过企业目录中的号码带外核验;现场来访由内部责任人全程陪同;未知可移动介质默认禁止或只读;例外绑定设备序列号、用户、用途和到期时间;高敏感终端记录大批量读取。完成这些核对后,远程电话、VDI 桥和现场 USB 已经汇入同一案件。最后的问题是如何把所有借来的信任逐一收回,并证明环境真正恢复。

8 恢复要关闭每一条被借走的信任路径

完整处置不能只删除远控程序,也不能在收到勒索信后只更改一个密码。UNC3753 的路径横跨邮件语境、电话身份、会议许可、个人设备、VDI 会话、文档权限、传输工具、外部服务和实体访问;其中任何一条仍然有效,都可能让对手重新进入或让调查失去完整性。恢复因此从一张对象清单开始:身份、会话、设备、工具、仓库、文件、目的地、消息和访客,每个对象都有状态、负责人和验证证据。

第一阶段是证据安全的遏制。冻结相关邮件和文档审计,保存身份与会议会话、远控配置、运行进程、网络连接、VDI broker 记录和 USB 事件;随后撤销令牌、终止会议与远控、限制下载和外联、隔离必要设备。若业务不能立即中断,应记录临时补偿控制、到期时间和批准人。每次操作都要产生可复核回执,不能把“已通知管理员”视为完成。

第二阶段是范围与根除。围绕已确认用户、域名、IP、RMM 租户、工具哈希、会议 ID、VDI 资源、搜索词、暂存路径和目标账户开展历史检索,找到同一序列的其他员工和设备。移除未批准远控、服务、计划任务、邮箱规则和应用授权,轮换暴露凭据与密钥,修正文档共享,封停对手目标,并检查受影响个人设备和现场终端是否仍保存会话材料。

手绘案件桌上,身份、远控、VDI、文档、传输、邮件、USB 和恢复八张证据卡通过时间与对象编号互相连接。
图 8|恢复不是一串孤立勾选项。每张卡都要指向发现依据、处置动作、验证结果和仍待确认的问题,才能由第二名分析员复现。

第三阶段是受监控的恢复。重新开放 VDI、文档下载、外部分享、SSH 或文件传输前,先验证条件访问、RMM 允许清单、仓库告警、出口控制和 USB 策略是否产生预期事件。恢复后的重点账户和设备进入增强监控,关注新的帮助台来电、异常设备注册、重复搜索、邮件转发和消费级文件分享。监控结束需要明确定义的无异常周期与负责人批准。

恢复指标应同时衡量风险和业务。团队可以跟踪未批准远控会话、未受管设备 VDI 尝试、批量文档告警、未知 USB 写入、异常外发与帮助台核验失败,也要记录合法支持成功率、受管设备访问延迟和误报处置时间。若安全告警下降只是因为日志丢失或用户绕过流程,指标没有意义;每项趋势都应附数据源覆盖、规则版本和抽样复核结果。

8.1 按证据消失的速度安排工作

可执行顺序可以写成八个动作:确认事件指挥与时间基准;保存正在变化的会话和消息;阻断远控与外传;撤销身份和 VDI 访问;导出云端、仓库、终端、网络与物理记录;建立对象级暴露表;完成根除与凭据轮换;在监控下恢复。动作允许并行,依赖关系必须清楚,例如目标账户停用前先保存可获得的审计,设备重装前先采集需要的证据。

范围分析应至少覆盖首次预热邮件之前和最后一次已知勒索或来访之后的合理窗口。历史检索不仅看命中 IOC,还看序列:无载荷发票、异常来电、外部会议或支持码、新远控、BYOD 进入 VDI、文档搜索和暂存、消费级云盘或 SSH 外联。序列中的部分步骤缺失并不自动排除事件,因为日志可能未启用;报告要注明每个数据源是否可用和覆盖何时。

根除完成后,第二名分析员应从原始证据重新抽取关键结论:最初接触时间、控制授权时段、进入的 VDI、被查询和下载的对象、暂存集合、确认的目的地、发送字节、勒索到达时间和实体访问。若两次复核结果不同,差异要回到原始记录解决。双人复核既发现技术错误,也能阻止紧张环境中的假设悄悄变成事实。

8.2 每项控制都要留下验收证据

控制面受控测试通过证据
帮助台身份未知号码提出紧急支持、密码重置或安装请求员工独立回拨、工单与二次批准可检索,拒绝和上报均有时间记录
远程控制外部租户请求共享与完全控制,便携工具尝试运行控制未获批准、应用策略生效、请求者和终端事件进入告警
BYOD 与 VDI未受管设备使用有效账户和 MFA 访问企业桌面合规策略阻断,身份与 broker 同时记录原因,受管设备仍可正常访问
文档仓库合成用户快速查询并下载跨 matter 的测试文件告警给出查询、对象、用户、会话、设备、数量和下载清单
出口与 USB向测试云盘、SSH、外部邮箱和已登记或未知 USB 发送合成文件拒绝路径被阻断,批准路径完整计量,进程、对象、目的地和字节可关联
证据复现第二名分析员只用归档输入重建核心时间线和暴露表关键时间、对象和结论一致,差异有原始记录解释,校验和与采集说明完整

故事最终回到第一封邮件。它没有依靠一个隐藏载荷穿过防线,而是让一次又一次正常功能获得错误的信任:收件人相信账单,员工相信来电,屏幕相信许可,VDI 相信用户,文档库相信会话,传输工具相信操作者,前台相信来访。安全工作的答案不是怀疑所有支持,而是让每次信任都有可核验的来路、可见的使用过程和能够及时撤销的出口。做到这一点,空白邮件留下的故事才真正结束。

研究记录

9证据、对象与来源

下面保留本文实际使用的标识、时间和原始材料,便于继续调查。

9.1可检索观测值

来自引用材料或本次调查的值,并附有使用这些值所需的上下文。

类型说明操作
IPv4 地址192.236.147.131GTIG 发布的相关基础设施,应结合上下文使用
IPv4 地址192.236.147.138GTIG 发布的相关基础设施,应结合上下文使用
IPv4 地址193.141.60.212GTIG 发布的相关基础设施,应结合上下文使用
IPv4 地址192.236.154.158GTIG 发布的相关基础设施,应结合上下文使用
IPv4 地址192.236.146.173GTIG 发布的相关基础设施,应结合上下文使用
IPv4 地址174.169.162.62GTIG 发布的相关基础设施,应结合上下文使用
IPv4 地址64.94.84.97GTIG 发布的相关基础设施,应结合上下文使用

9.2研究对象

报告涉及的产品、行为者、技术、受影响对象和控制点。

威胁主体UNC3753

亦称 Luna Moth、Chatty Spider、Silent Ransom Group;名称关系按 GTIG 与 FBI 公开材料记录

URL 模式privnote.com

GTIG 报告中用于传递自毁链接或命令的合法服务

域名模式<organization>-itdesk.com

GTIG 发布的品牌仿冒域名模式

域名模式<organization>-it.com

GTIG 发布的品牌仿冒域名模式

域名模式<organization>-helpdesk.com

GTIG 发布的品牌仿冒域名模式

相关工具WinSCP / Rclone / SuperOps / AnyDesk / Bomgar / Zoho Assist

公开报告中出现的合法工具,产品名本身不构成恶意判定

9.3事件时间

  1. UNC3753 活动历史

    GTIG 追踪到与 UNC2686、BazarCall 等活动重叠的早期阶段,并记录其在 2022 年使用 LockBit.BLACK。

  2. 转向冒充内部 IT

    GTIG 观察到诱饵从订阅回拨逐步转向内部帮助台或安全人员身份。

  3. 现场技术人员与 USB

    FBI 报告来电后派人冒充技术人员并接入存储设备的战术变化。

  4. 针对数十家美国机构

    GTIG 描述法律、金融和专业服务机构遭持续针对,部分数据操作在不到一小时内开始。

  5. GTIG 发布研究

    公开远程与实体路径、基础设施、ATT&CK 映射和防御建议。

9.4来源与材料

  1. GTIG:Seeking Counsel — Ongoing Targeted Campaign Against US Law Firmshttps://cloud.google.com/blog/topics/threat-intelligence/targeted-campaign-us-law-firms
  2. FBI PIN 20250523-001:Silent Ransom Group Targeting Law Firmshttps://www.ic3.gov/CSA/2025/250523.pdf
  3. Microsoft:Quick Assist 官方文档https://learn.microsoft.com/en-us/windows/client-management/client-tools/quick-assist
  4. Microsoft Support:Teams 会议中的屏幕共享与控制https://support.microsoft.com/en-us/office/present-content-in-microsoft-teams-meetings-fcc2bf59-aecd-4481-8f99-ce55dd836ce8
  5. Zoom Support:请求或授予远程控制https://support.zoom.com/hc/en/article?id=zm_kb&sysparm_article=KB0065790
  6. Zoom Support:远程支持会话https://support.zoom.com/hc/en/article?id=zm_kb&sysparm_article=KB0068720
  7. Microsoft Intune:基于设备的条件访问https://learn.microsoft.com/en-us/intune/intune-service/protect/create-conditional-access-intune
  8. Microsoft Purview:审计日志活动https://learn.microsoft.com/en-us/purview/audit-log-activities
  9. Google Workspace:Drive 日志事件https://support.google.com/a/answer/4579696
  10. Microsoft Defender for Endpoint:设备控制报告https://learn.microsoft.com/en-us/defender-endpoint/device-control-report
  11. Rclone:copy 命令文档https://rclone.org/commands/rclone_copy/
  12. Rclone 固定提交:cmd/copy/copy.gohttps://github.com/rclone/rclone/blob/b5a81dab768ad97b5c447ba0064a1b41617eb70f/cmd/copy/copy.go
  13. Rclone 固定提交:fs/sync/sync.gohttps://github.com/rclone/rclone/blob/b5a81dab768ad97b5c447ba0064a1b41617eb70f/fs/sync/sync.go
  14. WinSCP:Session APIhttps://winscp.net/eng/docs/library_session
  15. WinSCP 固定提交:Session.cshttps://github.com/winscp/winscp/blob/c3e7c9cd42b32990961bf6f4ba5c0fcab2fe1d8f/source/core/Session.cs
  16. WinSCP:XML logginghttps://winscp.net/eng/docs/logging_xml
  17. WinSCP:Session logginghttps://winscp.net/eng/docs/logging
  18. CISA / NSA / MS-ISAC AA23-025A:恶意使用远程监控与管理软件https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-025a