2026年8月31日——一个戏剧性的安全事件被披露:针对哥伦比亚的Blind Eagle关联攻击活动的全套基础设施,因攻击者自己的工作站被另一个信息窃取木马感染而彻底曝光。窃取木马的日志把浏览器历史、保存的凭证与本地文件内容一股脑交给了威胁研究人员——攻击链、钓鱼模板、载荷分发渠道与C2域名被完整起底。攻击别人的黑客,被别的黑客攻击了,而这次"误伤"反而成了防御者的情报金矿。
攻击链还原:伪装成司法通知的完整流水线
被曝光的攻击活动针对哥伦比亚目标,入口是伪装成司法机构与交通管理部门的钓鱼邮件。受害者被诱导打开带密码保护的压缩包——密码保护让自动化扫描失效,也为人工分析增加了摩擦。
压缩包内的执行链条设计得颇为讲究:自解压文件释放VBScript与隐藏的PowerShell组件,文件落地ProgramData目录,最终滥用Windows签名的合法工具InstallUtil.exe完成恶意载荷的启动。签名系统工具的滥用让"白加黑"手法绕过了基于信誉的防护。
载荷层面,攻击者使用AsyncRAT、DcRat、Remcos与XWorm等多款模块化远程访问木马,赋予键盘记录、屏幕截取与二次投递的完整能力。
情报金矿:被窃日志里有什么
信息窃取木马从攻击者工作站带出的数据,构成了这次行动的完整解剖标本:
钓鱼模板的源文件。HTML与Word格式的伪造哥伦比亚司法通知模板赫然在列——攻击者的"生产力工具"被完整缴获,后续任何使用同款模板的活动都可被指纹化追踪。
群发基础设施。SendBlaster等批量邮件软件的存在,以及向攻击者自己邮箱发送测试邮件的记录,暴露了钓鱼活动的内测流程与发件渠道。
GitHub中转仓库。账号cabeto850128被用于恶意软件的分阶段投递——把合法的AutoIt解释器与恶意脚本逻辑分开存放。更致命的是,该仓库的提交元数据暴露了一个电子邮箱地址,这个地址在窃取日志中反复出现,还关联着一台代号"Ghost"的被入侵计算机。攻击者试图隔离身份的操作痕迹,被自己的元数据出卖了。
C2基础设施清单。多枚用于投递载荷或充当命令控制节点的域名被标记,其中不乏云服务与临时托管方案。
对防御方的直接产出
这次曝光把威胁情报"跨平台串联"的价值演示得淋漓尽致。防御团队可以立即落地的动作包括:
- 检索环境中对已曝光C2域名(如动态DNS服务下的RAT控制节点)的出站连接记录;
- 监控raw.githubusercontent等原始内容端点的异常请求模式——GitHub被用作载荷分发渠道的战术正在扩散;
- 对带密码保护的邮件附件建立专项告警:正文附带解压密码的邮件应触发额外审查而非直接放行;
- 盯紧三个进程组合的异常调用:InstallUtil.exe、AutoIt3.exe以及ProgramData目录下WScript/CScript触发的隐藏PowerShell实例;
- 对伪装成发票或PDF文件名的可执行文件落地行为保持零容忍。
讽刺背后的行业启示
这起事件最值得玩味的不是攻击技术,而是攻击者的安全素养:一个专业从事凭证窃取与钓鱼作业的组织,自己的工作站上运行着别人的信息窃取木马,浏览器里存着未加密的凭证,提交代码时没有剥离邮箱元数据。
对威胁研究者的启示同样直接:攻击者基础设施本身就是高价值情报源。攻击者机器被感染、仓库元数据泄露、操作失误留下的指纹——这些"黑吃黑"的意外出口,往往比蜜罐捕获的攻击样本更接近行动的全貌。
接下来值得观察的变量有三个:被曝光的钓鱼域名与C2节点多快会被接管或拆除;Blind Eagle阵营会以多快的速度切换投递链与基础设施;以及防御社区能否抢在基础设施换代前,把这批IoC转化为检测规则。
攻击者最大的软肋从来不是技术,而是傲慢——这次他们连"防住自己人"的作业都没写完。而对每一个正在做钓鱼演练的企业来说,这份解剖报告本身就是最好的红队剧本。