Cofense:远程访问工具滥用升级——钓鱼邮件成为多阶段 RAT 攻击的第一入口

Cofense Intelligence 观察到威胁行为者滥用合法远程访问工具(RAT),以多阶段攻击链获取受害主机访问并建立持久化。此类攻击在 2026 年初日益普遍,初始感染通常始于一封含嵌入式链接的钓鱼邮件,导向恶意网站投递 RAT,再经命令与控制服务器下发二级载荷。攻击者滥用 ConnectWise、GoTo、SimpleHelp、Datto RMM 等合法工具规避检测,得手后可充当初始访问代理出售访问权限。

📖 原文翻译与解读。原文:The Evolution of Remote Access Tool Abuse: From Single Payloads to Multi-Stage Campaigns(Cofense Intelligence,2026 年 7 月 29 日)

一、执行摘要

Cofense Intelligence 观察到,威胁行为者正滥用合法远程访问工具(RAT),利用多阶段攻击链获取对受害主机的恶意访问、在企业网络中建立持久化,并出售对失陷主机与网络的访问权限。此类攻击在 2026 年初变得日益普遍。多阶段攻击链通常始于一封包含嵌入式链接的钓鱼邮件,链接导向恶意网站并投递 RAT;RAT 安装后回连命令与控制(C2)服务器,再由 C2 下发额外载荷。攻击者使用多种合法 RAT(如 ConnectWise、N-Able、SimpleHelp、Datto RMM、GoTo)以规避检测并维持持久化,得手后可充当初始访问代理(IAB)出售访问权限。

二、多阶段 RAT 的运作机理

远程访问工具本是由管理员用于远程系统管理的合法软件。威胁行为者滥用其能力以非法控制受害主机。此前的攻击多使用单一 RAT 直接控制目标,如今则演变为更先进的多阶段技术:初始感染通常源于邮件中的嵌入链接(也可来自带链接的文档附件,少数情况为恶意脚本附件),投递并安装初始 RAT;安装后初始 RAT 会自动下载二级 RAT,或按 C2 指令获取。两个阶段部署完成后,攻击者取得系统控制权并建立持久化。在许多案例中,二级载荷由不同攻击者操作,反映出 IAB 活动中常见的角色分工。

三、战术演变与真实案例

Cofense 指出,过去一年新趋势是使用合法软件(如 GoTo RAT、ConnectWise RAT、SimpleHelp RAT)作为多阶段载体。初始感染常以品牌仿冒邮件投递:ATR 409595 中攻击者仿冒 Adobe Cloud 投递 GoTo RAT,随后 C2 指示下载 ConnectWise RAT;ATR 409165 中攻击者以产权公司仿冒邮件投递 Datto RMM,再下载 ConnectWise RAT;ATR 408664 中攻击者以邀请主题邮件投递 SimpleHelp RAT,再下载 ConnectWise RAT。这些案例显示,攻击者正将原本简单的 RAT 转化为先进的多阶段攻击——每个攻击都包含一个合法 RAT 回连 C2,再由 C2 指示其下载另一个合法 RAT。

攻击者采用多阶段 RAT 的主因之一是将感染出售给初始访问代理(IAB):初始感染仅用于取得目标主机入口,再售予提供后续阶段的其他攻击者。另一主因是各工具原生能力不同——部分 RAT 能以降低 PowerShell 执行日志的方式在内部运行脚本,另一些仅提供最小访问权限,因而需要附加载荷以获取完整控制。多个 RAT 与多个 C2 还能提供冗余,使防御方更难定位并阻断全部网络痕迹。

四、邮件系统防护启示

Cofense 强调,由于这些攻击具有多阶段、模块化特征,防御需采取分层方法:① 员工培训可在攻击启动前将其阻断——上述案例均绕过邮件安全技术的检测,最终由受过培训的员工通过 Cofense 举报按钮报告;② 部署基于行为的终端检测与响应(EDR),以检测恶意活动而非仅对静态文件签名告警;③ 维护并审定「已批准远程访问工具清单」,使非批准工具的部署一目了然地构成安全策略违规。

对邮件系统运维者的直接启示:钓鱼邮件仍是此类入侵的第一入口,邮件安全网关对入站链接与附件的净化、沙箱与行为检测是第一道防线;结合用户举报机制(如一键举报钓鱼)可形成「技术+人」的闭环。昆仑邮件系统提供本地化部署与严格的内容过滤,可在数据不出域前提下降低此类投递风险。参见我们的 Exchange/Domino 国产化替代信创邮件系统选型对比 专题。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译