Interlock勒索软件深度解析:ClickFix钓鱼配合Volatility3内存取证,三天内攻陷域控制器的完整攻击链

📅 2026/8/11 10:30:59
Interlock勒索软件深度解析:ClickFix钓鱼配合Volatility3内存取证,三天内攻陷域控制器的完整攻击链
2026年初春网络安全公司Sophos在一次应急响应调查中揭开了一场精心策划的勒索攻击全貌。攻击者代号GOLD EMBRACE自2024年9月起活跃于暗网专门瞄准北美和欧洲的关键基础设施、医疗机构以及教育系统。他们手中的武器并非什么高深莫测的零日漏洞而是将日常安全工具反客为主的战术思维——这种打法让整个防御体系措手不及。从一次普通搜索开始的噩梦事情的开端平淡得令人警觉。一名员工在通过ChatGPT搜索Dynamics 365相关信息时点进了一个看似正常的网站。这个站点实际上已被入侵篡改页面上弹出了所谓的系统修复提示——也就是近来频繁出现在攻击链中的ClickFix社会工程手法。ClickFix的套路并不复杂却极其有效。页面会诱导用户将一段命令复制粘贴到Windows的运行对话框中。一旦执行后台便会静默下载PowerShell脚本并植入一个设置为开机自启的远程访问载荷。攻击者在这里耍了个小聪明调用PowerShell时使用了通配符路径这种简单的规避技巧足以让部分基于签名的检测机制视而不见。从第一行恶意代码执行的那一刻起计时器就开始了。短短26个小时内攻击者便从这台毫无防备的Windows 10终端一路渗透到了企业的域控制器。这个速度在勒索软件攻击中堪称闪电战级别。三天内的权限跃升路线图第二天的行动更具侵略性。攻击者首先对Active Directory展开了目录查询随后发动了Kerberoasting攻击——这是一种专门针对服务账户的密码破解技术通过请求服务票据并离线暴力破解能够获取高权限账户的凭据。紧接着他们又利用匿名NTLM登录实施了降级攻击在域内横向移动如履平地。到了第三天局面已经彻底失控。攻击者借助已攻破的域管理员账户在打印服务器上创建了计划任务作为持久化据点。Sophos的分析师在后续回溯中发现此时攻击者已经完成了多项高危操作云凭据泄露、新建域管理员账户、篡改安全软件配置、访问敏感文件并实施大规模数据窃取。最终受害者连虚拟机管理程序的访问权限都被剥夺——这意味着即便想从备份恢复也失去了底层控制入口。当取证工具成为攻击武器这次事件中最值得警惕的是攻击者对合法安全工具的滥用策略。他们选中了Volatility3——这是一款在内存取证领域广受欢迎的开源工具通常被应急响应人员和研究人员用来分析内存转储文件排查恶意软件痕迹。然而GOLD EMBRACE却将其用于提取NTLM密码哈希、旧版LM哈希以及本地账户信息。更甚者他们还对缓存的域凭据运行了Volatility3成功获取了此前登录用户的用户名与哈希值配对。配合Volatility3使用的还有另一款合法工具WinPmem。这款内存采集软件原本用于安全审计和取证调查却被用来生成目标系统的完整内存镜像。在正常的生产环境中这两款工具都没有任何合法运行的理由。问题的关键在于安全团队往往只在事后取证时才会部署这类工具而不会在日常监控中将其列为异常行为。这种灯下黑的盲区恰恰成了攻击者最好的掩护。这种合法程序掩护恶意意图的战术在近期的Windows攻击浪潮中已多次出现。ClickFix作为社会工程入口配合受信任工具的滥用形成了一条从初始入侵到权限维持的完整链条。防御者如果只盯着恶意文件签名很容易在这种白加黑的组合面前漏判。双勒索策略与数据外泄Interlock勒索软件并非单纯的加密工具。GOLD EMBRACE采用的是典型的双勒索模式先窃取数据再加密文件最后以公开泄露作为要挟筹码。这种加密勒索曝光的三重施压让受害者在谈判桌上几乎没有任何筹码。攻击者的多阶段网站投放活动也颇具规模。他们不仅利用被入侵的合法网站传播恶意载荷还伪造软件更新页面进行钓鱼。这种策略表明社会工程仍然是GOLD EMBRACE获取初始访问权限的核心手段技术门槛不高但成功率却相当可观。思科防火墙零日漏洞另一条并行战线值得注意的是Interlock的攻击版图并不局限于上述链条。Sophos的报告还披露该组织同时针对思科防火墙的管理界面发动了零日漏洞利用。这是一条独立于ClickFix社会工程的攻击路线显示出GOLD EMBRACE在漏洞挖掘与利用方面同样具备相当的能力。将新漏洞与社会工程学相结合意味着攻击者拥有多条入侵路径。对于企业而言这再次敲响了警钟暴露在互联网上的系统必须及时修补安全警报发布后更要密切监控异常活动不能抱有还没轮到我的侥幸心理。防御建议从被动响应到主动狩猎面对这种将合法工具武器化、多路径并进的攻击模式传统的围追堵截思路显然不够用了。端点保护程序的安装与正常运行是底线要求。每台服务器和工作站都必须纳入统一监控视野不能存在裸奔设备。对于内存分析工具这类敏感程序企业应当建立明确的白名单机制——什么时候、在什么设备上、由谁使用都需要有审批记录和实时监控。一旦发现非授权时段出现内存采集或哈希转储行为必须立即触发告警。备份策略同样需要重新审视。很多企业有备份却没验证真到灾难发生时才发现恢复不了。定期演练恢复流程、保持最新的资产清单和网络拓扑文档这些看似基础的工作在关键时刻能救命。应用程序控制策略也应当纳入定期审查范围防止攻击者利用合法程序绕过防护。在行为监控层面重点关注三类异常信号不熟悉的计划任务创建、可疑的PowerShell执行活动以及异常的域查询行为。这些往往是加密勒索爆发前的最后窗口期。关于Interlock工具集与关联威胁GOLD EMBRACE的武器库中还包括NodeSnake、InterlockRAT等多款定制恶意软件。此前有研究指出Interlock与Rhysida勒索团伙之间存在关联这进一步说明在追踪高级威胁时防御者不能只盯着某个恶意软件名称或文件哈希签名而应当关注攻击全链条的行为特征。从初始入侵到权限提升再到横向移动和数据外泄每个阶段都留下了可检测的行为痕迹。入侵指标IoC表格类型指标描述URLhxxps[://]www[.]redacted[.]com/dynamics-365-business-central-capabilities/?utm_sourcechatgpt[.]comClickFix感染链中使用的被入侵网站URLIP地址64.95.11.22入侵开始时联系的远程主机域名voginc[.]com域名解析到初始恶意远程主机域名afshapiro[.]com用于检索PowerShell代码的存储库IP地址104.236.109.139用于检索远程访问有效载荷的服务器文件名zoom.txt用于进程注入的恶意载荷计划任务\Microsoft\Windows\Defrag\ScheduledDefrags已创建用于持久化的计划任务文件名debug.log通过Node.js执行的持久化有效载荷文件名node.log恶意Java有效载荷文件名Win64.exe勒索软件有效载荷文件名dll.dll截断的NtlmThief凭证收集器工件域名browser-updater[.]com命令与控制域URLhxxp://216.203.20[.]36/debug[.]log命令与控制URL注IP地址和域名已被故意隐去例如[.]以防止意外解析或超链接。请仅在受控的威胁情报平台例如MISP、VirusTotal或您的SIEM中重新启用。