Cofense:远程访问工具滥用演进——从单一载荷到多阶段 RAT 战役

Cofense Intelligence 观察到 2026 年初以来威胁组织滥用 ConnectWise、GoTo、SimpleHelp、Datto RMM 等合法远程访问工具,通过「钓鱼邮件嵌入链接 → 恶意站点投递首阶 RAT → C2 下发二阶 RAT」的多阶段链获取持久访问,并作为初始访问代理(IAB)出售受感染主机与网络访问权。

📖 原文翻译与解读。原文:The Evolution of Remote Access Tool Abuse: From Single Payloads to Multi-Stage Campaigns(Cofense,2026 年 7 月 29 日)

一、核心要点

二、什么是多阶段远程访问工具

远程访问工具(RAT)通常是一类软件应用,允许管理员从异地通过互联网连接并控制计算机、服务器或网络,多用于技术支持或远程办公。威胁组织滥用合法 RAT 的能力,以获取对受害主机的不当访问;借助这些工具的远程访问功能,攻击者能完全控制目标机器。过去,攻击者只是用单个 RAT 控制目标;如今他们采用更先进的多阶段技术来获取访问并保持驻留。初始感染通常源于邮件中嵌入的链接,也可能来自带嵌入链接的文档等附件投递机制,更少见的情况下是附带的恶意脚本。投递机制会下载并安装首阶 RAT。安装后,首阶 RAT 可能自动下载二阶 RAT,或在命令控制(C2)服务器指示下获取。两个阶段部署完毕后,攻击者控制该系统并建立驻留。多数情况下,二阶载荷由不同威胁组织操作,反映出初始访问代理(IAB)活动中常见的角色分工。首阶可执行文件往往易于发现与卸载,因为它本是 IT 人员使用的合法工具;而多阶段 RAT 让攻击者能下载额外载荷与工具,例如来自 sordum.org 的、可将软件从 Windows 卸载列表隐藏的工具,使安全人员更难发现与清除恶意软件。

三、战术的转移

多阶段远程访问木马存在已久(如 AsyncRAT、Remcos RAT、XWorm RAT 等恶意家族)。这些家族仍在使用,但过去一年新趋势是使用合法软件(GoTo RAT、ConnectWise RAT、SimpleHelp RAT)实施多阶段 RAT。这里的「T」既可指「Tool」也可指「Trojan」,取决于软件合法与否。这些合法工具此前已被滥用,但像现在这样频繁下载额外 RAT 的情况并不多见。如今攻击者在获得初始访问后投递额外载荷,包括其他合法 RAT 或补充原 RAT 的恶意工具。Cofense Intelligence 见过这些合法工具被滥用的多种变体与组合;很多时候攻击者使用 ConnectWise RAT 作为安装的第二个远程工具,但并非唯一的二阶选择。这一转变可归因于多重因素,但主要源于攻击者适应其攻击被监控与阻断的方式。如图 1 所示,2025 年 1 月至 2026 年 3 月,Cofense Intelligence 观测到的多阶段 RAT 使用呈稳定上升态势。

攻击者使用多阶段 RAT 的主因之一,是作为初始访问代理(IAB)出售受感染计算机的访问权。IAB 是获得企业网络初始访问后将该访问权出售给其他威胁组织的团伙;初始感染仅用于目标机器的初始访问,并被出售给提供第二或第三阶感染的另一个团伙。另一原因是每个工具都有不同的原生能力:ConnectWise RAT 能以减少 PowerShell 执行日志的方式内部运行脚本;有些 RAT 仅提供最低限度访问,攻击者须用额外载荷获取对受害机器的完整控制。投递多个 RAT 使攻击者能维持多个 C2——C2 既可用于数据外渗,也可加载额外恶意软件;多个 C2 使安全团队更难找到并封锁所有网络痕迹,也为攻击者在一处 C2 被封时提供冗余。

四、真实案例

在 ATR 409595 中,威胁组织用仿冒 Adobe 的邮件投递 GoTo RAT:邮件谎称收件人需用 Adobe Cloud 访问文件,内含指向伪造 Adobe Cloud 页面的链接,称用户 Adobe PDF 阅读器过旧,更新链接随即触发 GoTo RAT 可执行文件下载;安装后 GoTo RAT 连上 C2 并被指示下载 ConnectWise RAT,在受害者不知情下完成安装。

在 ATR 409165 中,攻击者用仿冒产权公司的邮件投递 Datto RMM,并借其下载 ConnectWise RAT;手法与 ATR 409595 类似,只是首阶换成 Datto RMM。两例中 ConnectWise 都是被下载的二阶 RAT,但并非总是如此。

在 ATR 408664 中,攻击者用「邀请」主题邮件投递 SimpleHelp RAT;用户点击接受伪造邀请的链接后被导向仿冒邀请站点,被诱导点击另一链接下载个性化「邀请」,实则下载恶意 SimpleHelp RAT 可执行文件;安装后 SimpleHelp RAT 连上预置 C2,进而被指示下载 ConnectWise RAT。

在 ATR 410324 中,攻击者用 ConnectWise RAT 作为首阶:邮件仿冒「已签文件可查看」通知,用户点击按钮后经嵌入链接导向下载 ConnectWise RAT 的页面;运行安装后,C2 指示 RAT 前往额外载荷 URL 下载 Heartbeat RM 与另一个 ConnectWise RAT,并下载 sordum.org 的「从卸载列表隐藏」工具。此多阶段攻击不仅包含多个合法 RAT,还滥用了技术上合法的实用程序来向防御者隐藏攻击。

五、结论与处置

威胁组织持续演化其战术,近期被 Cofense Intelligence 观察到的演进之一,便是多阶段 RAT 的滥用:攻击者使用 ConnectWise、GoTo、Datto RMM 等合法工具投递使用不同 RAT 的二阶。攻击链更先进,防御战术也须升级;模块化、多阶段攻击需要先进的行为化告警与阻断工具。上下文在分析与预防这类攻击时尤为宝贵——单个工具、进程或网络连接是否可疑,往往只有在放入更广阔的感染链、投递方式与后续活动这一整体中才显现。

由于这些攻击多阶段且模块化,防御需要分层方法:

对邮件系统运维者,这再次印证:邮件网关是这类钓鱼投递的第一道防线,而域名认证(SPF/DKIM/DMARC)与发件人信誉检查可显著降低恶意站点被成功投递的概率。你也可以用我们的邮件域名健康分工具对关键域名做一键体检,确认 DMARC 对齐与黑名单状态。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译