首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >合法远程管理工具滥用型钓鱼攻击机理与防御研究

合法远程管理工具滥用型钓鱼攻击机理与防御研究

原创
作者头像
芦笛
发布于 2026-10-11 08:36:54
发布于 2026-10-11 08:36:54
230
举报

摘要

远程监控与管理工具作为 IT 运维和技术支持的基础工具,长期被企业和服务提供商广泛使用。然而,威胁主体正在系统性地滥用这类合法工具实施钓鱼攻击,将其作为获取目标设备远程控制权的核心载体。基于 Fortra 威胁情报团队 2026 年前三季度的监测数据,涉及远程管理工具的钓鱼攻击较 2025 年全年增长 475%,攻击活动主要针对北美金融机构的商业银行客户,以仿冒银行客服支持页面为主要诱饵,诱导受害者主动安装 AnyDesk 等合法远程访问软件并授予连接权限。攻击者一旦建立远程连接,即可监控设备活动、窃取账号凭证和个人信息,进而部署额外恶意软件或勒索软件,甚至将失陷主机的访问权限在地下犯罪市场出售。该类攻击的核心难点在于所使用的远程管理工具本身具备正规数字签名,传统基于恶意特征的终端防护产品无法识别合法工具被未授权人员滥用的场景。本文系统梳理 RMM 工具滥用型钓鱼攻击的增长态势、目标分布、威胁行为者特征,完整还原攻击杀伤链的各个环节,深入剖析攻击难以检测的技术根源,从终端管控、网络行为检测、用户教育、安全运营四个层面提出分层防御方案,并指出该领域尚存的研究缺口,为政企机构应对此类新型社会工程威胁提供实践参考。

关键词:网络钓鱼;远程管理工具;RMM 滥用;AnyDesk;社会工程;终端安全

1 引言

远程监控与管理工具是 IT 运维领域的基础性工具,广泛应用于企业内部技术支持、托管服务提供商远程运维、软件厂商客户服务等场景。这类工具的核心功能是让授权人员通过网络远程访问和控制目标计算机,执行故障排查、系统配置、软件部署等运维操作。由于其业务必要性,远程管理工具通常具备正规厂商的数字签名,终端杀毒软件和 EDR 产品默认将其视为可信程序,不会进行拦截。

这一 "合法工具" 属性正在被威胁主体系统性地利用。近年来,一种新型钓鱼攻击模式逐步成熟:攻击者不再以投递恶意软件为直接目标,而是通过社会工程手段诱导受害者主动安装合法的远程管理工具,并将连接权限授予攻击者。攻击者利用合法工具本身的远程控制能力,实现对目标设备的完全操控。由于工具本身是正规软件,整个攻击过程不涉及任何传统意义上的恶意代码,传统安全防护体系难以检测和阻断。

反网络钓鱼技术专家芦笛指出,RMM 工具滥用型钓鱼攻击代表了网络攻击 "无文件化"" 合法化 "趋势的一个典型方向。攻击者的核心思路从" 开发和投递恶意代码 "转向" 滥用目标环境中已被信任的合法工具 ",这与 ATT&CK 框架中" 陆地生存 "(Living off the Land)的战术理念一脉相承,但将滥用对象从系统内置工具扩展到了第三方商业运维软件。这种攻击模式极大地压缩了传统安全产品的检测空间,因为检测对象从" 识别恶意 "变成了" 识别合法行为中的恶意意图 ",后者在技术上难度显著更高。

迪妙网络空间安全学院研究团队的跟踪观测显示,RMM 工具滥用型钓鱼攻击在 2025 年下半年开始呈现组织化、规模化特征,2026 年出现爆发式增长。Fortra 威胁情报团队的监测数据表明,2026 年前九个月涉及远程管理工具的钓鱼攻击数量较 2025 年全年增长 475%,这一增速远超传统钓鱼攻击的整体增长水平。攻击活动主要针对北美金融机构,特别是商业银行客户,部分攻击活动与已知威胁行为者 GhostDrainer 存在关联。当前国内针对该类攻击的系统性研究相对有限,多数企业的终端安全策略尚未针对合法远程管理工具的滥用场景建立有效管控,用户层面也普遍缺乏对 "仿冒技术支持诱导安装远程工具" 这一攻击手法的认知。本文依托公开披露的威胁情报,完整还原 RMM 工具滥用型钓鱼攻击的技术细节,分析防御困境,提出可落地的分层防护方案。

2 RMM 工具滥用型钓鱼攻击的现状与增长态势

2.1 攻击规模的爆发式增长

Fortra 旗下威胁情报团队 FIRE 于 2026 年 10 月发布的监测报告显示,2026 年 1 月至 9 月期间,涉及远程监控与管理工具的钓鱼攻击数量较 2025 年全年增长 475%。这一数据意味着,仅 2026 年前三个季度的攻击规模就达到了 2025 年全年的近六倍,增长态势极为显著。

从时间线来看,攻击活动的增长并非线性平稳上升,而是呈现阶段性跃升特征。Fortra 研究人员最早在 2025 年第三季度观测到针对美国金融机构的此类攻击活动,类似手法在此前针对加拿大银行的攻击以及仿冒 IT 支持服务的攻击中已经出现。2025 年第四季度,攻击活动持续发酵,但尚未形成大规模标准化运营。2026 年第一季度是关键的跃升节点,攻击者开始使用标准化的仿冒银行客服支持钓鱼页面,攻击流程趋于成熟和模板化,攻击规模随之显著扩大。此后 2026 年第二、第三季度,攻击活动保持高位运行,并在投递基础设施被阻断后快速调整战术,展现出较强的适应能力。

475% 的增长幅度反映出几个重要趋势。第一,RMM 工具滥用作为一种攻击手法已经通过了威胁主体的实战验证,其较低的检测率和较高的成功率吸引了更多犯罪团体采用。第二,攻击工具和流程的标准化降低了作案门槛,仿冒客服页面模板、自动投递脚本、话术指南等可能在地下犯罪市场流通,使更多技术能力有限的攻击者也能实施此类攻击。第三,传统终端防护产品在这类攻击面前的普遍失效,形成了攻击收益的正向反馈,攻击者在低风险下获得高回报,进一步刺激了攻击活动的扩张。

2.2 目标行业与受害群体分布

从目标行业来看,当前 RMM 工具滥用型钓鱼攻击高度集中于金融领域,特别是北美地区的商业银行客户。Fortra 的监测显示,攻击活动主要针对北美金融机构,商业银行业务的客户是核心受害群体。这一目标选择具有明确的逻辑:商业银行客户通常拥有较高价值的账户资金,一旦攻击者通过远程管理工具获取客户设备的控制权,就可以直接访问网上银行系统,实施资金转移或窃取交易凭证,攻击的直接经济收益较高。

金融行业客户之所以容易成为此类攻击的目标,还与该行业的业务特征有关。银行客户普遍习惯通过电话、在线客服等渠道获取技术支持和账户服务,对 "银行客服主动联系告知账户异常" 这类场景有较高的接受度,社会工程的成功率相应较高。同时,商业银行客户群体中包含大量中小企业主和财务人员,这些人群的设备上通常存储有大量敏感财务信息,且对 IT 安全的专业认知相对有限,更容易被诱导安装远程管理工具。

除金融行业外,类似手法也出现在仿冒 IT 支持服务的攻击中,目标覆盖更广泛的企业员工和个人用户。这类攻击通常冒充企业内部 IT 部门或知名软件厂商的技术支持,以 "系统故障排查"" 软件激活 ""病毒清理" 等为由诱导用户安装远程管理工具。随着攻击手法的进一步扩散,预计目标行业将从金融向电商、医疗、教育等更多领域延伸。

从受害群体的技术特征来看,攻击者倾向于选择对远程管理工具不熟悉、对技术支持人员有天然信任的用户。这类用户在接到 "客服" 指导安装软件的指令时,较少产生怀疑,更倾向于按照指示操作。攻击者在仿冒页面中设计了自动检测受害者操作系统并下载对应版本安装包的机制,进一步降低了用户的操作门槛,即便是技术能力较弱的用户也能在 "客服" 的引导下完成安装。

2.3 威胁行为者与组织化特征

Fortra 的研究将部分攻击活动的文件与一个被识别为 GhostDrainer 的威胁行为者相关联。GhostDrainer 是近年来活跃的网络犯罪团体,其攻击活动以金融欺诈为核心目标,擅长利用社会工程和合法工具实施攻击,而非依赖复杂的恶意软件。该团体的运营呈现出较强的组织化特征,包括标准化的攻击工具、分工明确的操作流程以及持续的战术迭代能力。

从攻击活动的运营模式来看,RMM 工具滥用型钓鱼攻击已经具备了 "诈骗即服务"(Fraud-as-a-Service)的部分特征。标准化的仿冒客服页面模板、自动化的投递和下载机制、脚本化的客服话术,这些要素可以被封装为服务在地下犯罪市场出售,下游购买者只需投入较少的技术能力即可实施攻击。这种服务化模式是攻击规模快速扩张的重要驱动力。

攻击活动的另一个组织化特征体现在投递基础设施的运营上。攻击者大量使用 Google Firebase 应用开发平台生成钓鱼 URL,利用 Firebase 的域名信誉和基础设施弹性来规避检测和封锁。在 AnyDesk 官方限制了来自 Firebase 域名的直接下载后,攻击者迅速调整策略,将可执行文件托管到自行注册的外部基础设施上,并尝试使用 Cloudflare 的 workers.dev 平台等其他免费托管服务。部分攻击者还在网页嵌入元素中隐藏下载重定向,使恶意投递过程更难被识别。这种快速的战术调整能力表明,攻击团体具备专业的技术运营人员,能够对防御方的反制措施做出及时响应。

反网络钓鱼技术专家芦笛强调,RMM 工具滥用型钓鱼攻击的组织化程度正在快速提升,从早期零散的技术尝试演变为具备标准化工具、稳定投递渠道、专业话术团队的成熟犯罪业务。防御方面对的不再是个别技术爱好者的恶作剧,而是以经济利益为驱动、具备持续运营和迭代能力的专业犯罪组织,这要求防御策略也必须从被动的特征拦截转向主动的行为检测和体系化防御。

3 攻击技术架构与完整杀伤链

3.1 攻击初始接触:多渠道社会工程

RMM 工具滥用型钓鱼攻击的杀伤链始于初始接触环节,攻击者通过多种渠道与受害者建立联系,营造紧急且可信的场景,为后续的诱导操作奠定心理基础。

电话是最常用的初始接触渠道之一。攻击者主动拨打受害者电话,冒充银行客服人员,告知受害者其银行账户出现严重问题,例如 "检测到异常登录"" 账户存在欺诈风险 ""银行卡被异地盗刷" 等。这些话术利用了人们对资金安全的焦虑心理,使受害者在紧张情绪下降低理性判断能力。攻击者在通话中表现出专业的客服态度,使用规范的服务用语,进一步增强可信度。在建立信任和紧迫感之后,攻击者引导受害者访问一个 "银行官方安全验证页面" 或 "在线客服支持页面",实际上是攻击者搭建的仿冒网站。

电子邮件是另一重要的初始接触渠道。攻击者发送仿冒银行安全通知的邮件,内容通常涉及账户安全警报、验证请求、服务升级通知等,邮件中包含指向仿冒银行网站的链接。与传统钓鱼邮件不同,这类邮件的目标不是直接窃取账号密码,而是引导受害者进入仿冒网站后与 "在线客服" 互动,最终完成远程管理工具的安装。邮件作为初始接触渠道的优势在于可以大规模批量发送,覆盖更多潜在受害者,且邮件内容可以精心设计,具备较强的说服力。

短信也是攻击者使用的接触渠道之一,特别是在移动端场景中。攻击者发送冒充银行的短信,内容通常为 "您的账户存在异常,请立即点击链接验证",短信中的短链接指向仿冒银行网站。短信渠道的优势在于打开率高,用户在手机上收到银行相关通知时往往会立即查看并点击,且移动端的安全防护相对薄弱,用户更容易在手机上完成后续操作。

无论通过哪种渠道,初始接触环节的核心目标是一致的:建立攻击者的可信身份(银行客服),制造紧急事态(账户安全问题),引导受害者访问仿冒网站。这三个要素构成了后续所有攻击步骤的心理基础。反网络钓鱼技术专家芦笛指出,RMM 工具滥用型攻击的社会工程设计比传统钓鱼更为精细,它不急于在第一步就窃取信息,而是通过多轮互动逐步建立信任,最终让受害者主动配合完成远程工具的安装,这种 "慢热型" 社会工程的成功率往往更高。

3.2 仿冒支持页面与自动投递机制

受害者在攻击者引导下访问仿冒网站后,进入攻击杀伤链的第二个关键环节:仿冒客服支持页面的交互与远程管理工具的自动投递。

仿冒网站在视觉上高度模仿目标银行的官方网站,使用相同的品牌标识、配色方案、页面布局和字体,使受害者难以通过外观辨别真伪。页面的核心元素是一个看似实时在线的客户支持聊天窗口,营造出 "银行客服人员随时待命提供帮助" 的氛围。受害者进入页面后,聊天窗口会自动弹出欢迎消息,由攻击者(或自动化脚本)扮演客服人员与受害者进行对话。

在聊天互动过程中,"客服" 会进一步确认受害者的账户问题,表达 "将全力协助解决" 的态度,并逐步引导受害者进行下一步操作。关键的技术机制在于,仿冒网站在后台会自动识别访问者的操作系统类型(Windows、macOS 等),当受害者在聊天窗口中发起对话或点击特定按钮时,网站会自动开始下载与受害者操作系统匹配的远程管理工具安装包,最常见的是 AnyDesk 的对应版本。

这一自动投递机制的设计具有几个特点。第一,下载行为与聊天交互绑定,受害者会认为下载是 "客服为了解决问题而主动提供的安全工具",而非可疑的恶意软件。第二,自动检测操作系统并下载对应版本,消除了受害者在选择安装包时的困惑和操作障碍,提高了安装完成率。第三,下载源在攻击早期直接指向 AnyDesk 官方网站,即安装包本身是从官方域名下载的正规软件,这进一步增强了可信度,也使基于下载源信誉的检测完全失效。

在 AnyDesk 官方限制了来自 Firebase 域名的直接下载后,攻击者调整了投递机制,将安装包托管到自行注册的外部服务器或 Cloudflare workers.dev 等平台,并通过网页嵌入元素隐藏下载重定向路径。这些调整虽然在一定程度上降低了下载源的 "官方可信度",但由于受害者已经在社会工程话术的引导下建立了对 "客服" 的信任,多数人仍会按照指示完成下载和安装。

迪妙安全研究团队在技术复现中发现,仿冒支持页面的交互设计充分利用了用户在 "客服指导" 场景下的服从心理。当一个看似专业的客服人员在聊天中一步步指导用户操作时,大多数用户会习惯性地遵循指示,而不会对每一步操作的安全性进行独立思考。这种权威服从效应是 RMM 工具滥用型攻击能够成功的核心心理学基础。

3.3 合法 RMM 工具的诱导安装

远程管理工具安装包下载完成后,进入攻击杀伤链的第三个环节:诱导受害者完成软件安装并获取连接密钥。这一环节完全依赖社会工程驱动,攻击者通过聊天窗口或电话持续指导受害者操作。

安装过程本身与正常安装任何商业软件没有区别。受害者双击运行下载的安装包,按照安装向导的提示完成安装。由于 AnyDesk 等工具具备正规数字签名,操作系统不会弹出未知发布者的安全警告,终端杀毒软件也不会拦截安装,整个过程在技术层面完全 "干净",没有任何触发安全告警的特征。

安装完成后,远程管理工具会生成一个唯一的连接标识(通常是一串数字,称为设备 ID 或连接码)以及一个临时密码。这是远程管理工具的标准安全机制:只有当设备持有者主动将连接码和密码告知对方时,对方才能建立远程连接。攻击者在这一步的核心目标就是诱导受害者将连接码和密码告知自己。

"客服" 会以各种合理的理由索要连接信息。常见的话术包括:"为了帮您排查账户异常问题,我们的技术人员需要远程查看您的设备安全状态"" 这是银行的安全验证程序,需要远程检测您的电脑是否存在安全隐患 ""请您将屏幕上显示的那串数字告诉我,我来帮您连接安全检测系统"。在权威身份和紧急事态的双重作用下,大多数受害者会毫不犹豫地将连接码和密码告知攻击者。

需要特别指出的是,这一步是整个攻击杀伤链中最关键的 "权限授予" 节点。远程管理工具的设计本身是安全的 —— 它要求设备持有者主动授权才能建立连接。攻击者无法绕过这一安全机制,只能通过社会工程让受害者主动放弃这一安全保障。一旦受害者告知连接信息,攻击者就可以在任何时间、从任何地点连接到受害者的设备,且这种连接在技术上与合法的远程技术支持完全无法区分。

反网络钓鱼技术专家芦笛强调,RMM 工具滥用型攻击的本质不是技术突破,而是对人的安全决策的操控。远程管理工具本身的安全设计是完善的,但工具的安全性取决于使用者的安全意识。当攻击者通过社会工程让用户主动将连接权限交给陌生人时,再安全的工具也无法提供保护。这一特点使得该类攻击难以通过纯技术手段彻底防御,必须结合用户教育和行为管控。

3.4 远程连接建立后的失陷行为

攻击者获取连接码和密码后,即可建立与受害者设备的远程连接,进入攻击杀伤链的最终环节:利用远程控制权实施各类恶意行为。这一环节的危害范围广泛,且攻击效果往往具有持续性。

最直接的失陷行为是设备活动监控。攻击者通过远程管理工具可以实时查看受害者的屏幕内容,观察受害者的所有操作,包括输入的账号密码、浏览的网站、打开的文档等。由于远程连接在后台运行,受害者可能完全不知道自己的设备正被他人监控。攻击者可以利用监控获取网上银行的登录凭证、支付密码、短信验证码等敏感信息,为后续的资金窃取做准备。

凭证窃取和个人信息收集是另一核心失陷行为。攻击者可以直接在受害者设备上浏览文件系统,搜索存储的密码、财务文档、个人身份信息、企业敏感数据等。对于商业银行客户而言,设备上可能存储有企业财务报表、银行对账单、客户信息等高价值数据,这些数据被窃取后可用于进一步的欺诈或在地下市场出售。攻击者还可以利用远程连接直接操作受害者的网上银行,在受害者不知情的情况下发起转账,或者修改账户绑定信息。

在获取初始访问后,攻击者可能进一步部署额外的恶意软件或勒索软件。远程管理工具提供的交互式控制权使攻击者可以像坐在受害者电脑前一样操作,下载和执行其他恶意程序变得非常便捷。攻击者可能部署信息窃取木马、键盘记录器、远程访问木马等,建立更持久的控制通道;也可能直接部署勒索软件,对受害者设备上的文件进行加密勒索。由于初始入侵是通过合法工具完成的,后续恶意软件的部署可能绕过部分终端防护的检测。

此外,失陷主机的访问权限本身可以成为商品。攻击者在建立远程连接后,可以将该设备的访问权限在地下犯罪市场出售,其他买家可以利用这一访问权限实施进一步的攻击。这种 "访问即服务" 的模式使得一台失陷设备可能被多个犯罪团体反复利用,危害持续放大。

最为棘手的是,远程访问一旦建立,其持续性很强。即便仿冒钓鱼页面被下架、受害者的银行密码被修改,攻击者已经建立的远程访问通道可能仍然有效。只要远程管理工具未被卸载且连接密码未被更改,攻击者就可以随时重新连接设备。这意味着攻击的影响不会随着钓鱼基础设施的清除而终止,需要对失陷设备进行彻底的清理和加固。

4 攻击难以检测的技术根源

4.1 合法软件签名带来的信任盲区

RMM 工具滥用型钓鱼攻击最核心的检测难点在于所使用的远程管理工具本身是完全合法的商业软件。AnyDesk 等工具由正规软件公司开发和发布,安装包具备有效的数字签名,软件的功能和行为也完全符合其产品说明。这一 "合法" 属性从根本上动摇了传统终端安全产品的检测逻辑。

传统终端防护产品(杀毒软件、EDR 等)的核心检测范式是识别 "恶意"。它们通过特征码匹配、启发式分析、行为异常检测等手段,识别已知的恶意软件和可疑的恶意行为。对于具备正规数字签名、行为模式与产品说明一致的商业软件,终端防护产品默认将其归类为 "可信",不会进行拦截或告警。这一设计在正常场景下是合理的 —— 企业确实需要使用远程管理工具进行运维,安全产品不应该干扰合法软件的运行。

然而,当合法软件被攻击者滥用时,"合法即可信" 的默认假设就失效了。远程管理工具本身没有恶意,但其被未授权人员使用的场景是恶意的。传统终端防护产品无法区分 "企业 IT 管理员合法使用 AnyDesk 进行远程运维" 和 "攻击者通过社会工程诱导用户安装 AnyDesk 并窃取连接权限" 这两种场景,因为在技术层面,软件的进程、文件、网络连接行为完全相同。

迪妙网安研究团队的评估表明,在当前主流终端防护产品的默认配置下,AnyDesk 等合法远程管理工具的安装和运行几乎不会触发任何告警。即便安全产品具备远程管理工具的专项检测能力,其检测逻辑也往往局限于 "检测到远程管理工具运行" 这一事实层面,无法判断使用场景是否合法。在大量企业确实合法使用远程管理工具的背景下,简单的 "检测即告警" 会产生大量误报,安全运营团队难以承受,最终只能将这类告警降级或忽略。

数字签名带来的信任盲区是一个系统性问题,而非某个安全产品的个别缺陷。只要安全体系建立在 "签名可信" 的基础假设之上,合法工具滥用类攻击就会持续存在检测盲区。解决这一问题需要从 "基于身份的信任" 转向 "基于场景和行为的信任",即不仅判断软件是否合法,还要判断软件的使用是否符合预期场景和正常行为基线。这一转向在技术上具有较高难度,是当前终端安全领域的重要研究方向。

4.2 社会工程驱动的用户主动授权

RMM 工具滥用型攻击的第二个检测难点在于,整个攻击过程是由受害者主动配合完成的。攻击者不需要利用任何软件漏洞,不需要绕过任何技术防护,只需要通过社会工程让受害者自己下载、安装软件并授予连接权限。这种 "用户主动授权" 的攻击模式使得许多基于异常行为的检测机制也难以生效。

从终端防护的角度看,用户主动下载和安装软件是完全正常的行为。操作系统和安全软件无法判断用户安装软件是出于真实需求还是被攻击者诱导。安装过程中用户主动点击 "下一步"" 同意 ""安装" 等按钮,这些都是合法的用户操作,不构成任何技术上的异常。远程管理工具安装完成后,用户主动将连接码和密码告知攻击者,这一行为发生在聊天窗口或电话中,完全在终端设备的检测范围之外。

从网络防护的角度看,远程管理工具建立的网络连接是标准的加密连接,连接目标是远程管理工具厂商的官方服务器(用于中继和 NAT 穿透),而非可疑的恶意服务器。防火墙和入侵检测系统看到的是一个合法软件与合法服务器之间的正常加密通信,没有任何特征可以将其标记为恶意。即便安全设备能够识别出这是 AnyDesk 的远程连接,也无法判断连接的另一端是合法运维人员还是攻击者。

从身份认证的角度看,远程管理工具的连接机制本身是安全的 —— 它要求设备持有者主动提供连接码和密码才能建立连接。攻击者没有破解任何认证机制,而是通过社会工程让受害者主动交出了认证凭证。这种情况下,认证机制本身没有被攻破,安全日志中记录的是一次完全合法的远程连接建立事件,没有任何异常可供检测。

反网络钓鱼技术专家芦笛指出,社会工程驱动的攻击本质上是对 "人是安全链条中最薄弱环节" 这一论断的再次验证。当攻击者能够操控用户的决策和行为时,再完善的技术防护也可能被用户主动绕过。RMM 工具滥用型攻击将这一特点发挥到了极致 —— 它不需要任何技术突破,完全依靠对用户心理的精准操控就能完成整个攻击链路。这决定了该类攻击的防御不能仅靠技术手段,必须将用户安全意识教育作为核心防御环节之一。

4.3 投递基础设施的快速迭代适应

RMM 工具滥用型攻击的第三个检测难点在于攻击者的投递基础设施具备快速迭代和适应能力,使得基于域名和 URL 封锁的防御措施难以持续生效。

在攻击活动早期,攻击者主要使用 Google Firebase 应用开发平台生成钓鱼 URL。Firebase 是谷歌提供的合法应用开发和托管平台,其域名具有较高的信誉评级,基于域名信誉的检测机制很难将 Firebase 上的恶意页面与正常应用区分开来。攻击者利用 Firebase 的快速部署能力,可以在短时间内生成大量钓鱼页面,即便部分页面被举报下架,新的页面可以迅速补充。

在 AnyDesk 官方注意到 Firebase 域名被滥用后,采取了限制措施,阻止来自 Firebase 域名的直接下载请求。这一措施在短期内确实降低了新攻击的发生率,但攻击者很快做出了调整。他们将远程管理工具的安装包托管到自行注册的外部基础设施上,这些基础设施使用新注册的域名,没有历史信誉记录,基于信誉的检测难以在攻击早期识别。同时,攻击者开始尝试其他免费托管服务,包括 Cloudflare 的 workers.dev 平台,利用不同平台的信誉和基础设施分散风险。

部分攻击者还采用了更隐蔽的投递技术,在网页嵌入元素(如 iframe、JavaScript 重定向等)中隐藏下载重定向路径。这使得安全产品在分析钓鱼页面时,可能无法直接发现下载行为的真实目标,增加了检测和溯源的难度。

这种快速迭代能力反映了攻击团体的专业化运营水平。他们将投递基础设施视为可消耗资源,不依赖单一平台或域名,而是建立多平台、多渠道的投递矩阵,当某一渠道被阻断时迅速切换到其他渠道。防御方面对的是一个动态变化的目标,静态的黑名单和特征库永远滞后于攻击的迭代。

迪妙安全研究团队认为,投递基础设施的快速迭代是当前各类高级钓鱼攻击的共同特征,RMM 工具滥用型攻击在这方面表现尤为突出。防御方需要从 "封锁已知恶意基础设施" 的被动模式转向 "识别攻击行为模式" 的主动模式,不依赖具体的域名和 URL,而是通过页面特征、交互流程、下载行为等更高维度的特征来识别攻击,从而降低攻击者切换基础设施带来的影响。

4.4 传统终端防护的检测范式局限

综合以上分析,RMM 工具滥用型攻击难以检测的根本原因在于传统终端防护的检测范式存在固有局限。传统终端安全建立在两个核心假设之上:第一,恶意行为必然伴随可识别的技术特征(恶意代码、可疑网络连接、异常系统调用等);第二,合法软件的使用行为默认是安全的。RMM 工具滥用型攻击从根本上突破了这两个假设。

在第一个假设方面,RMM 工具滥用型攻击的整个过程不涉及任何恶意代码。远程管理工具是正规商业软件,其安装和运行的所有技术特征都与合法使用完全一致。攻击者后续的恶意行为(监控屏幕、窃取文件、部署勒索软件)虽然在意图上是恶意的,但在技术层面是通过远程管理工具的正常功能实现的 —— 远程查看屏幕、传输文件、执行程序都是远程管理工具的标准功能。传统终端防护产品无法基于技术特征区分 "合法运维人员使用远程工具传输文件" 和 "攻击者使用远程工具窃取文件",因为两者的技术特征完全相同。

在第二个假设方面,RMM 工具滥用型攻击证明了合法软件的使用行为并不必然安全。当合法软件被未授权人员通过社会工程获取使用权限时,其行为的合法性就不复存在。但传统终端防护产品没有能力判断软件使用者的身份和授权状态,它们只能看到软件本身在运行,无法判断运行背后的使用者是否合法。这一局限使得 "合法工具被滥用" 成为终端防护的系统性盲区。

此外,传统终端防护的检测通常聚焦于设备本地的行为,而 RMM 工具滥用型攻击的关键环节(社会工程话术、连接码的告知)发生在设备之外的沟通渠道中,终端防护产品无法观测和分析这些环节。这意味着即便终端产品能够检测到远程管理工具的运行,也无法将其与之前的社会工程攻击关联起来,从而无法判断这是一次合法运维还是一次攻击。

反网络钓鱼技术专家芦笛强调,RMM 工具滥用型攻击暴露的不是某个安全产品的能力不足,而是整个终端安全范式的滞后。随着攻击技术向 "合法化"" 无文件化 ""社会工程化" 方向演进,传统基于恶意特征的检测范式越来越难以奏效。终端安全需要向 "行为基线 + 场景感知 + 身份关联" 的新范式转型,通过建立设备和用户的正常行为基线,识别偏离基线的异常行为,并结合用户身份、业务场景、外部威胁情报等多维度信息进行综合判断,才能有效应对合法工具滥用类攻击。这一转型需要安全厂商、企业用户和研究机构的共同努力,是一个长期的演进过程。

5 分层防御体系构建

针对 RMM 工具滥用型钓鱼攻击的特性,单一技术手段无法实现有效防御,需要从终端管控、网络行为检测、用户教育、安全运营四个层面构建分层防御体系,每一层针对攻击杀伤链的特定环节进行阻断或检测。

5.1 终端层:RMM 工具白名单与安装管控

终端层是防御 RMM 工具滥用的第一道技术防线,核心目标是控制哪些远程管理工具可以在企业终端上安装和运行,以及在什么条件下可以运行。

第一项关键措施是建立远程管理工具的白名单机制。企业应全面梳理自身业务中实际使用的远程管理工具清单,明确哪些工具是经过 IT 部门批准、用于合法运维的。对于清单内的工具,通过终端管理系统或应用控制策略允许其安装和运行;对于清单外的远程管理工具,默认阻止安装或运行。白名单机制的核心逻辑是:既然远程管理工具的合法使用场景在企业中是有限且可知的,就应该将其严格限制在已知范围内,不允许任意远程管理工具在终端上运行。

白名单机制需要配合精细化的管控策略。对于批准的远程管理工具,不应简单地无条件允许运行,而应结合运行场景进行管控。例如,可以限制远程管理工具只能在 IT 运维人员的设备上运行,普通员工设备上不允许运行;或者限制远程管理工具只能在特定的网络环境(如企业内网)下运行,在外部网络环境下禁止运行;还可以限制远程管理工具的运行时间,只在批准的运维窗口期内允许运行。这些精细化管控可以大幅缩小远程管理工具被滥用的攻击面。

第二项措施是软件安装的统一管控。企业应通过终端管理系统限制用户自行安装软件的权限,特别是远程管理类工具。普通员工设备应开启应用安装控制,未经 IT 部门批准的软件无法安装。对于确实需要安装远程管理工具的场景(如接受外部技术支持),应建立正式的申请和审批流程,由 IT 部门评估安全性后统一部署,而非由用户自行下载安装。这一措施直接阻断了攻击杀伤链中 "用户主动安装远程管理工具" 这一关键环节。

第三项措施是远程管理工具的运行监控与告警。即便建立了白名单和安装管控,仍需对远程管理工具的运行进行持续监控。终端安全产品应具备识别远程管理工具进程和网络连接的能力,当检测到远程管理工具运行时,自动记录相关信息(工具类型、运行时间、连接目标、活跃时长等),并与 IT 运维工单系统进行关联。如果远程管理工具在没有对应运维工单的情况下运行,自动触发安全告警,交由安全团队核查。这一措施可以发现绕过白名单管控的异常使用场景。

第四项措施是失陷后的快速处置能力。企业应制定远程管理工具滥用事件的应急处置预案,明确在发现设备被未授权远程连接时的处置流程,包括立即断开网络连接、终止远程管理工具进程、卸载工具、更改所有账号密码、全面扫描恶意软件、排查数据泄露范围等。由于远程访问一旦建立可能持续存在,处置必须彻底,不能仅停留在删除钓鱼邮件或更改单一密码的层面。

迪妙网络空间安全学院研究团队建议,企业在实施终端层管控时,需要平衡安全性与业务可用性。远程管理工具在很多场景下是业务必需的,过度严格的管控可能影响正常运维效率。建议采用 "默认拒绝、例外审批" 的原则,在保障安全的前提下为合法运维提供畅通的工具使用渠道,同时通过监控和审计确保工具使用的可追溯性。

5.2 网络层:异常远程连接行为检测

网络层防御的核心目标是通过分析网络流量中的远程连接行为,识别异常的远程管理工具连接,及时发现潜在的攻击活动。

第一项措施是远程管理工具网络流量的识别与分类。企业应在网络出口部署具备应用识别能力的防火墙或流量分析系统,能够准确识别各类远程管理工具(AnyDesk、TeamViewer、ConnectWise、ScreenConnect 等)的网络流量,包括它们的中继连接、直连连接、文件传输、远程桌面等不同类型的流量。准确的流量识别是后续行为分析的基础。由于远程管理工具通常使用加密通信,流量识别需要基于协议特征、服务器 IP 库、行为模式等多维度信息,而非简单的端口匹配。

第二项措施是建立远程连接的正常行为基线。基于历史流量数据,建立企业内部远程管理工具使用的正常行为基线,包括:哪些设备通常会发起远程连接、连接的目标通常是哪些、连接通常发生在什么时间段、单次连接的持续时长通常是多少、连接的数据传输量通常在什么范围等。基线建立后,对偏离基线的异常连接进行告警。例如,一台普通员工的设备在非工作时间突然发起 AnyDesk 连接,且连接目标不在企业已知的运维服务器列表中,这就属于明显的异常行为,应触发告警。

第三项措施是远程连接与威胁情报的关联分析。将网络中检测到的远程管理工具连接与外部威胁情报进行关联,特别是连接目标的 IP 地址和域名。如果连接目标与已知的犯罪基础设施、恶意 IP、被举报的钓鱼攻击相关联,应立即提升告警级别并采取阻断措施。同时,将企业内部检测到的异常远程连接信息反馈给威胁情报平台,参与情报共享,提升整个生态的检测能力。

第四项措施是网络分段与访问控制。通过网络分段技术,将企业内部网络划分为不同的安全区域,限制远程管理工具的跨区域访问。例如,普通员工所在的办公区域不应允许直接向外部发起远程管理工具连接,所有远程运维连接应通过受控的运维跳板机进行。这样即便是员工设备被诱导安装了远程管理工具,攻击者也无法从外部直接建立连接,或者连接行为会被集中管控的跳板机记录和审计。

反网络钓鱼技术专家芦笛指出,网络层防御的优势在于它不依赖终端设备的配合,可以从全局视角观测所有远程连接行为,且攻击者难以篡改网络层面的日志和记录。但网络层防御也存在局限,即它只能在远程连接建立后才能检测到,无法阻止连接建立之前的社会工程诱导。因此,网络层应与终端层、用户层防御协同配合,形成纵深防御体系。

5.3 用户层:欺诈支持交互的识别教育

由于 RMM 工具滥用型攻击高度依赖社会工程,用户层的安全意识教育是整个防御体系中不可或缺的核心环节。技术手段可以降低攻击成功率,但无法完全消除社会工程的风险,只有提升用户自身的识别和防范能力,才能从根本上减少攻击成功的可能。

第一项教育内容是帮助用户识别欺诈性技术支持交互的典型特征。用户需要了解,合法的银行和正规机构不会主动通过电话、邮件或短信要求客户安装远程管理软件,也不会要求客户提供电脑的远程连接码和密码。任何声称 "需要远程查看您的设备以解决账户问题" 的客服交互都应被视为高度可疑。用户还应了解欺诈支持页面的特征,包括非官方域名、自动下载软件、要求提供连接信息等,在遇到这些特征时立即终止交互并通过官方渠道核实。

第二项教育内容是建立 "独立验证" 的安全习惯。用户在接到任何声称来自银行或技术支持的电话、邮件或短信时,不应直接相信对方的身份,而应通过独立渠道进行验证。例如,挂断电话后主动拨打银行官方客服电话(从银行卡背面或官方网站获取,而非使用来电显示的号码)核实情况;收到邮件后不点击邮件中的链接,而是手动输入银行官方网址登录账户查看是否存在异常通知。独立验证是抵御社会工程攻击最有效的手段,因为攻击者无法控制用户通过独立渠道获取的真实信息。

第三项教育内容是明确远程管理工具的安全使用规范。企业应向员工明确说明,在工作设备上安装和使用远程管理工具必须经过 IT 部门批准,不得自行下载安装任何远程访问类软件。如果接到自称 IT 支持或外部服务商的电话要求安装远程工具,应立即联系企业内部 IT 部门核实。对于个人设备,也应教育用户谨慎使用远程管理工具,只在明确信任对方身份且确有必要的情况下使用,使用完毕后及时关闭工具或更改连接密码。

第四项教育内容是通过实战化演练提升用户的防范能力。传统的安全意识培训往往以理论讲解为主,用户听过之后容易遗忘,在真实攻击场景中仍然难以做出正确反应。企业应定期开展模拟钓鱼演练,专门设计仿冒技术支持、诱导安装远程管理工具的模拟攻击场景,测试员工的识别和反应能力。对于演练中 "中招" 的员工,进行针对性的再培训。通过反复的实战化演练,将安全意识转化为肌肉记忆,使员工在遇到真实攻击时能够本能地做出正确反应。

迪妙安全研究团队的调研表明,用户层教育的有效性取决于内容的针对性和形式的互动性。泛泛的 "注意网络安全" 式宣传效果有限,而针对具体攻击手法(如仿冒客服诱导安装远程工具)的案例式教育、结合真实攻击样本的互动式培训,能够显著提升用户的识别能力。建议企业将 RMM 工具滥用型攻击作为安全意识培训的重点专题,定期更新案例素材,确保培训内容与最新的攻击手法同步。

5.4 运营层:威胁情报与应急响应

安全运营层的防御目标是通过持续的威胁情报跟踪、检测分析和应急响应能力,确保防御体系能够适应攻击手法的演化,并在攻击发生时快速有效地处置。

第一项措施是针对 RMM 工具滥用型攻击的专项威胁情报建设。安全运营团队应持续跟踪国内外关于远程管理工具滥用、仿冒技术支持诈骗、合法工具 Living off the Land 攻击的威胁情报,收集攻击样本、IOC 指标(恶意域名、钓鱼 URL、托管 IP 等)、TTP 战术技术流程、威胁行为者信息等,更新内部检测规则和防御策略。由于 RMM 工具滥用型攻击是快速演化的威胁,攻击手法和投递基础设施变化频繁,威胁情报的时效性和覆盖面至关重要。建议安全团队订阅专业威胁情报服务,并参与行业内的威胁情报共享组织,及时获取最新的攻击信息。

第二项措施是建立多源日志关联分析能力。RMM 工具滥用型攻击的检测需要将多个来源的日志进行关联分析才能有效识别。单一来源的日志(如终端进程日志、网络流量日志、邮件网关日志)可能只能看到攻击的某个片段,无法形成完整的攻击链路判断。安全运营团队应建立集中的日志收集和分析平台,将终端 EDR 日志、网络流量日志、邮件安全日志、身份认证日志、IT 运维工单系统等多源数据汇聚在一起,通过关联分析规则识别完整的攻击链路。例如,当检测到 "员工收到仿冒银行钓鱼邮件 → 员工设备下载 AnyDesk 安装包 → AnyDesk 进程启动 → 非工作时间建立外部远程连接" 这一完整链路时,可以高置信度地判定为 RMM 工具滥用攻击,立即触发响应。

第三项措施是完善应急响应预案和处置流程。针对 RMM 工具滥用型攻击的特点,制定专门的应急响应预案,明确不同场景下的处置步骤和责任人。预案应覆盖从攻击发现、遏制、根除到恢复、复盘的完整流程,特别要强调几个关键点:一是发现异常远程连接后立即断开设备网络,防止攻击者进一步操作;二是彻底卸载远程管理工具并清理相关配置,不能仅终止进程;三是全面更改设备上所有账号的密码,特别是银行、邮箱、企业系统等敏感账号;四是全面扫描设备,排查攻击者是否在远程访问期间部署了额外恶意软件;五是评估数据泄露范围,通知相关方并采取补救措施。预案制定后应定期进行演练,确保安全团队和相关业务部门在真实事件发生时能够快速、有序地响应。

第四项措施是与远程管理工具厂商和行业组织的协同。企业应与所使用的远程管理工具厂商建立安全沟通渠道,及时了解厂商的安全更新和滥用应对措施。同时,积极参与行业组织的安全协作,共享 RMM 工具滥用攻击的威胁情报和防御经验。对于金融等重点行业,应推动行业内的联合防御机制,建立仿冒银行钓鱼页面的快速举报和下架通道,提升对攻击基础设施的整体压制能力。

6 研究局限与未来方向

当前 RMM 工具滥用型钓鱼攻击的研究与防御仍处于发展阶段,存在多方面的局限,也指明了未来值得深入探索的研究方向。

在攻击技术研究方面,当前对 RMM 工具滥用型攻击的理解主要基于有限的公开披露报告和威胁情报,攻击的完整技术细节、规模化程度、不同威胁团体之间的分工协作关系等尚不清晰。未来需要更多的威胁狩猎和实证研究,通过蜜罐、沙箱、人工渗透等方式主动收集攻击样本,建立对攻击手法分布、演化趋势、目标行业偏好的系统性认知。特别是需要研究攻击者在远程连接建立后的具体操作行为模式,包括他们如何利用远程控制权实施资金窃取、数据泄露和后续恶意软件部署,这些行为模式的研究可以为检测规则的开发提供更精准的依据。

在防御技术研究方面,当前提出的防御措施大多处于最佳实践阶段,缺乏大规模部署后的有效性验证和误报率评估。例如,远程管理工具白名单机制在不同行业和企业规模下的适用性如何?异常远程连接行为检测的误报率有多高?用户安全意识培训对降低攻击成功率的实际效果有多大?这些问题都需要通过真实环境中的对照实验和数据采集来回答。迪妙网络空间安全学院研究团队指出,未来需要建立 RMM 工具滥用攻击防御的量化评估框架,对各项防御措施的有效性、对业务的影响、成本收益比进行系统评估,为企业选择和优化防御策略提供数据支撑。

在终端安全范式转型方面,合法工具滥用类攻击暴露的传统终端防护范式局限需要从根本上加以解决。未来需要研究面向 "合法工具滥用" 场景的新型终端检测技术,包括基于行为基线的异常检测、基于场景感知的风险评估、基于身份和授权状态的使用合法性判断等。这些技术需要解决几个核心难题:如何准确建立设备和用户的正常行为基线?如何在不侵犯用户隐私的前提下获取足够的上下文信息进行场景判断?如何将终端本地行为与外部社会工程攻击线索进行关联?这些问题的解决需要机器学习、行为分析、上下文感知等多领域技术的交叉融合。

在远程管理工具自身安全增强方面,工具厂商在防御 RMM 滥用中可以发挥更积极的作用。未来需要研究远程管理工具的安全增强机制,例如:在连接建立时增加更强的身份验证和授权确认机制,防止用户被诱导轻易授予连接权限;增加异常连接检测能力,当工具检测到连接来自可疑地理位置或与正常使用模式不符时,自动增加验证步骤或发出警告;提供企业级的集中管控功能,允许企业 IT 部门统一管理和监控工具的使用;建立滥用举报和快速响应机制,及时处理被用于欺诈的工具实例。工具厂商的安全增强可以从源头降低工具被滥用的风险,是整个防御生态的重要组成部分。

在法律与治理研究方面,RMM 工具滥用型攻击涉及的法律问题也需要深入探讨。例如,诱导他人安装远程管理工具并获取连接权限的行为在法律上如何定性?是否构成非法侵入计算机信息系统罪?远程管理工具厂商是否需要对工具被滥用承担一定的法律责任?金融机构在客户遭受此类攻击导致资金损失时,责任如何划分?这些法律问题的明确有助于推动相关方加强安全投入,也为受害者的维权提供法律依据。同时,跨国攻击的执法协作问题也需要研究,RMM 工具滥用攻击往往具有跨境特征,攻击者和基础设施可能位于不同国家,需要国际间的执法协作才能有效打击。

7 结语

RMM 工具滥用型钓鱼攻击的爆发式增长,是网络攻击技术向 "合法化"" 无文件化 ""社会工程化" 方向演进的一个典型缩影。攻击者不再依赖复杂的恶意软件和技术漏洞,而是通过精细的社会工程操控用户的决策和行为,诱导用户主动安装和授权合法的远程管理工具,从而获取对目标设备的完全控制权。这种攻击模式充分利用了合法软件的数字签名信任、用户对技术支持人员的权威服从心理以及传统终端防护的检测范式盲区,具备较高的攻击成功率和较强的隐蔽性。

475% 的增长幅度表明,RMM 工具滥用已经从零散的技术尝试演变为规模化、组织化的犯罪业务,威胁主体在工具标准化、投递基础设施运营、战术快速迭代等方面展现出专业能力。面对这一威胁,传统基于恶意特征的终端防护和基于域名封锁的网络防护难以持续奏效,必须构建涵盖终端管控、网络行为检测、用户安全意识教育、安全运营响应的多层次纵深防御体系。终端层通过白名单和安装管控限制远程管理工具的使用范围,网络层通过异常行为检测识别可疑的远程连接,用户层通过针对性教育提升对欺诈支持交互的识别能力,运营层通过威胁情报和应急响应确保防御体系的持续有效。

应当客观看待当前防御能力的局限性。RMM 工具滥用型攻击的核心是对人的操控,只要社会工程能够奏效,纯技术手段就无法彻底消除风险。同时,合法工具与恶意使用之间的界限模糊,使得检测在技术上面临根本性的困难。防御将是一个持续的攻防博弈过程,需要安全厂商、工具厂商、企业用户、研究机构和执法部门的协同努力,从技术、管理、教育、法律等多个维度共同推进。

随着远程办公和数字化运维的持续普及,远程管理工具在企业环境中的使用将更加广泛,其被滥用的风险也将持续存在。RMM 工具滥用型钓鱼攻击可能只是合法工具滥用类攻击的一个开端,未来可能有更多类型的合法运维工具、生产力软件被威胁主体纳入滥用范围。安全从业者需要持续关注威胁演化,更新防御理念,在享受合法工具带来的效率提升的同时,有效管控其被滥用的安全风险,构建与新型攻击形态相适应的安全防护体系。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档