Mimecast:水坑攻击的运作机制、典型案例与邮件安全防护策略

Mimecast 发布水坑攻击专题分析,详述攻击者如何通过四步流程在目标频繁访问的合法网站上植入恶意代码,并列举 2023-2024 年间 Evasive Panda、Tortoiseshell、APT29 及 SilentSelfie 等组织的高 profile 案例。文章指出,水坑攻击与鱼叉钓鱼同为定向攻击手段,但前者利用目标对可信站点的信任,用户无需主动点击即可被感染,对邮件与协作环境构成隐蔽威胁。

📖 原文翻译与解读。原文:What is a watering hole attack, and how do you prevent it?(Mimecast,2026 年 7 月 28 日)

一、执行摘要

2026 年 7 月 28 日,Mimecast 在其「邮件与协作威胁防护」专栏发布水坑攻击(Watering Hole Attack)专题分析。水坑攻击又称水坑钓鱼,名称源自自然界中捕食者在水源地伏击猎物的行为模式——攻击者不在目标正面发起攻击,而是在目标群体频繁访问的合法网站上植入恶意代码,利用用户对可信站点的信任实施感染。与鱼叉钓鱼不同,水坑攻击的受害者往往无需主动点击任何链接,仅凭正常浏览即可被感染,这使得该攻击方式极具隐蔽性。

Mimecast 指出,水坑攻击近年来 sophistication 显著提升,已被多个国家级 APT 组织用于针对政府、军工、少数民族群体及关键基础设施的定向打击。文章系统梳理了攻击四阶段流程、个人与企业防护措施,并列举了 2023-2024 年间四个典型案例。

二、攻击四阶段流程

Mimecast 将水坑攻击拆解为四个连续阶段:

阶段一:情报收集与目标画像。攻击者首先识别目标群体,收集其浏览习惯情报,包括常访问的公开网站、行业专属站点,乃至 webmail 和云存储等工具。情报采集手段涵盖搜索引擎、社交媒体画像、网站人口统计数据、社会工程、间谍软件与键盘记录器。

阶段二:网站漏洞分析。确定候选网站后,攻击者在域名与子域名层面分析其弱点和漏洞。有时还会创建网站克隆以欺骗目标,或同时使用两种手法——先攻陷合法站点再引导至恶意页面。

阶段三:漏洞利用与网站感染。攻击者利用 ActiveX、HTML、JavaScript、图片等多种载体,在目标常用网站上部署漏洞利用代码。高阶攻击甚至可根据访问者 IP 地址进行选择性感染,仅对特定目标触发恶意负载。

阶段四:等待目标自动下载恶意软件。基础设施就绪后,攻击者只需等待。当目标浏览器访问被攻陷的站点时,会自动下载并运行预置的恶意软件——因为浏览器通常会在用户不知情的情况下下载并执行代码。

三、典型案例:从藏族社区到蒙古政府

Mimecast 列举了四个近年高 profile 水坑攻击案例:

四、水坑攻击与鱼叉钓鱼的关键区别

Mimecast 在 FAQ 部分对比了两种定向攻击方式:

五、企业与个人防护建议

个人层面:保持良好上网习惯,谨慎点击;安装并定期更新高质量杀毒软件;使用浏览器防护应用和 VPN,后者可对潜在恶意站点发出警告并予以阻断。

企业层面:

六、邮件系统防护启示

水坑攻击虽以 Web 为载体,但与邮件安全密切相关:① 攻击者在情报收集阶段常通过钓鱼邮件投递间谍软件与键盘记录器,在目标设备上窃取浏览习惯数据——邮件安全网关应在入站层拦截含恶意附件或链接的邮件;② 水坑攻击的最终恶意软件(如后门、间谍软件)常用于窃取邮件凭据与 webmail 会话令牌,邮件系统应启用多因素认证与异常登录检测;③ 鱼叉钓鱼常被用作将目标引导至被攻陷网站的第一步,DMARC/SPF/DKIM 认证与反钓鱼引擎是阻断此链路的关键;④ 企业应将 webmail 与协作平台纳入 Web 过滤与 EDR 的覆盖范围,对员工访问的外部站点执行实时安全检查;⑤ 参考本文 APT29 案例中利用 n-day 漏洞的手法,邮件服务器与客户端浏览器的漏洞修补不应存在时间差。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译