网络安全

边界的终结:为什么传统威胁模型不再有效

分析针对 Microsoft Teams 的 Spring Ring 语音钓鱼活动,为高管提供缓解 RMM 滥用的架构策略。
边界的终结:为什么传统威胁模型不再有效

以前,企业邮件网关是身份盗窃和恶意软件传递的主要战场。安全团队投入数百万美元用于 DMARC、SPF 和附件沙箱,以便在外部噪音到达用户之前对其进行过滤。现在,战场已转移到边界内部,转向 Microsoft Teams 等协作平台。Spring Ring 行动表明,内部通信工具的感知安全性实际上是一种结构性缺陷。通过从电子邮件转向 Teams 内部的实时语音交互,攻击者绕过了传统过滤器,并利用了用户对工作场所生产力套件的固有信任。威胁不再是可疑邮件中的静态链接,而是受信任频道上的实时语音。

Spring Ring 行动的机制

在 2026 年 1 月至 4 月期间,Palo Alto Networks 的研究人员追踪了一场针对 10 个不同组织的至少 150 名 Microsoft Teams 用户的复杂活动。这项被称为 Spring Ring 的行动利用语音网络钓鱼(vishing)作为其主要的切入媒介。过程始于攻击者(通常使用受损的外部 Teams 帐户或极具误导性的伪造访客配置文件)发起与员工的聊天。由于流量源自 Microsoft 365 生态系统内部,这种初始接触绕过了大多数传统的邮件安全堆栈。随后,攻击者将聊天转为语音通话,冒充 IT 支持台代理或安全技术人员。

在这些通话中,攻击者引导受害者安装远程监控和管理 (RMM) 工具。AnyDesk、ScreenConnect 或 NetSupport Manager 等常见工具是首选。由于这些是实际 IT 部门使用的合法软件包,它们通常能逃避防病毒程序的基于特征的检测。一旦受害者安装了 RMM 代理,攻击者就能获得对工作站的完全交互控制。这种方法允许威胁行为者通过执行看起来像本地用户活动的动作来绕过自动化安全控制。语音钓鱼组件增加了一层传统网络钓鱼所缺乏的社交压力。实时语音要求立即采取行动,从而减少了用户评估请求合法性的时间。

访问不对称与专业知识短缺

Spring Ring 活动凸显了现代企业架构中被称为“访问不对称”的关键缺陷。组织经常默认将 Teams 配置为允许外部通信,以促进企业间协作。这种配置赋予了外部人员与受信任同事相同的数字身份。普通员工的专业知识短缺是这些攻击者的隐形盟友。当交互发生在他们认为是安全区的平台上时,大多数员工无法区分合法的 IT 支持请求和社交工程企图。

专注于网络边缘的传统深度防御策略在这里是无效的。攻击者不需要通过防火墙闯入网络,而是通过合法的业务应用程序被邀请进来。这种转变代表了从被动的“点击并获取”模型向实时参与策略的转变。攻击者根据受害者的反应调整脚本,使攻击比标准的网络钓鱼模板对用户意识培训更具抵抗力。一旦 RMM 工具激活,工作站就成了行动下一阶段的滩头阵地。目标很少是单台笔记本电脑上的数据,而是整个基础设施。

横向移动与寻找域控制器

在用户工作站建立立足点后,Spring Ring 行为者专注于横向移动。他们利用安装的 RMM 工具执行脚本、获取凭据并扫描内部网络以寻找高价值目标。在观察到的几个案例中,最终目标是攻破组织的域控制器。对于在单台机器上拥有本地管理员权限的攻击者来说,未分段的传统网络就像一扇敞开的大门。

攻击者在内存中搜索缓存的凭据,或搜索具有过度权限的配置错误的业务帐户。如果组织缺乏内部细分,攻击者可以以极小的阻力从市场部移动到服务器机房。这种横向进展通常是无声的。由于 RMM 工具提供了持久的加密隧道,攻击者的流量与正常的管理活动混杂在一起。入侵不是突然的爆炸,而是对核心身份系统缓慢而深思熟虑的渗透。当攻击者攻破域控制器时,他们就获得了创建新帐户、修改现有权限并在整个机群中部署勒索软件的能力。一次成功的语音钓鱼通话的波及范围可以覆盖整个企业。

协作套件滥用的架构影响

Spring Ring 行动迫使人们从根本上重新思考协作工具在安全堆栈中的位置。将 Teams 或 Slack 视为内部局域网的延伸是一个错误。这些平台应被理解为面向公众的网关,需要与 DMZ(非军事区)同等级别的审查。DMZ 不是公共区域,而是一个个独立的隔离单元。来自组织外部的每一次交互都必须被视为不可信,无论使用什么平台进行传递。

零信任架构(Zero Trust architecture)为这种演变提供了唯一可行的防御。转变的核心在于摆脱基于位置或应用程序的隐含信任。如果员工在 Teams 上接到电话,系统不应假设呼叫者就是他们自称的那个人。安全团队必须实施细粒度的控制,限制标准用户安装 RMM 软件或执行未经授权脚本的能力。依赖用户判断是一种失败的策略。架构必须强制执行安全策略,无论用户的选择如何。

RMM 工具:一把双刃剑

威胁行为者对 RMM 工具的使用给安全运营中心 (SOC) 带来了独特的挑战。这些工具在企业环境中无处不在,使其成为恶意活动的客观掩护手段。当 SOC 分析师看到 AnyDesk 连接时,他们的第一直觉通常是认为正在进行合法的支持会话。逻辑必须转向对行为分析的需求,而非简单的文件扫描。

组织必须为授权的 RMM 使用建立基准。这包括严格定义允许使用哪些工具以及授权哪些帐户部署它们。任何偏离此基准的行为都必须触发立即的高优先级警报。当攻击者可以在几分钟内获得完全远程控制权时,每月一次的补丁管理节奏已成为一种不复存在的奢侈。检测必须接近实时,以便在攻击者从工作站转向域控制器之前拦截他们。攻击的速度必须以自动化响应的速度来应对。

企业防御行动计划

为了减轻 Spring Ring 和类似基于语音钓鱼活动的风险,首席信息安全官 (CISO) 必须在未来 6 到 12 个月内执行结构化防御计划。重点必须放在技术控制上,以减轻最终用户的检测负担。

  • 审计外部协作设置: 审查 Microsoft Teams 和 Slack 配置以限制外部通信。实施批准的外部域白名单,并为不需要该功能的特定工作职能用户禁用访客访问。
  • 实施应用程序控制: 使用 AppLocker 或类似解决方案防止执行未经授权的 RMM 工具。创建一个严格的允许列表,仅允许组织的官方远程支持软件在企业终端上运行。
  • 强制执行基于 FIDO2 的多因素身份验证 (MFA): 摆脱基于短信或推送的 MFA。使用硬件安全密钥或基于平台的生物识别技术来防止会话劫持和凭据获取。这确保了即使用户被骗,攻击者也无法轻易重复使用其凭据。
  • 实施微隔离: 将用户工作站与域控制器和数据库服务器等关键基础设施隔离。使用基于主机的防火墙和软件定义网络,确保横向移动需要的不仅仅是本地管理员权限。
  • 部署具有行为监控功能的 EDR: 确保端点检测和响应 (EDR) 工具配置为标记非 IT 帐户使用 RMM 工具的行为。寻找异常的父子进程关系,例如浏览器或 Teams 发起软件安装。
  • 进行针对性的语音钓鱼模拟: 超越标准的网络钓鱼测试。通过协作平台进行受控的语音钓鱼演习,以识别哪些部门最容易受到社交工程攻击,并为他们提供特定的、基于角色的培训。

企业安全的新现实

Spring Ring 行动并非孤立事件。这是一个趋势的开始,攻击者通过滥用专为协作设计的工具来利用人性弱点。目标不是防止每一次语音钓鱼企图,而是确保单个受损的工作站不会导致域的灾难性损失。生存取决于架构和速度。当边界不再是物理或逻辑边界时,安全必须存在于身份和端点本身。继续依赖其内部套件感知安全性的组织将仍然是这些高参与度攻击的主要目标。冷酷的现实是,信任已成为攻击者正在系统性利用的漏洞。

来源:

  • Palo Alto Networks Unit 42: Spring Ring Research Report
  • Microsoft Security Response Center: Guidance on Collaboration Platform Abuse
  • CISA: Technical Guidance on Remote Monitoring and Management Tool Risks

免责声明:本文仅供信息参考和教育目的,不能替代专业的网络安全审计或事件响应服务。

bg
bg
bg

另一边见

我们的端到端加密电子邮件和云存储解决方案提供了最强大的安全通信手段,确保您的数据安全和隐私。

/ 创建免费账户