定向攻击是怎么用邮件做初始投递的?有没有标准化的分类和缓解清单?
MITRE ATT&CK 把钓鱼编为技术 T1566,归入初始访问(Initial Access,TA0001)战术。其官方描述指出:所有形式的钓鱼都是以电子方式投递的社会工程;既可以是针对特定个人、公司或行业的定向投递(鱼叉式钓鱼 Spearphishing),也可以是大规模非定向投递。
T1566 下设四个子技术:T1566.001 鱼叉式钓鱼附件(Spearphishing Attachment)、T1566.002 鱼叉式钓鱼链接(Spearphishing Link)、T1566.003 通过服务的鱼叉式钓鱼(Spearphishing via Service,例如借社交媒体等第三方服务投递)、T1566.004 语音鱼叉式钓鱼(Spearphishing Voice,邮件中留电话号码诱导受害者拨打)。
该页面列举的规避方式对邮件系统建设最有参考价值:冒充可信来源;利用被盗账户设置隐藏规则(Email Hiding Rules)移除或操纵邮件头,使受害者与管理员看不到痕迹;发件人欺骗(Email Spoofing);以及线程劫持(thread hijacking)——在已有的真实会话中续发恶意邮件,使上下文完全合理。线程劫持是内容看起来毫无破绽这一类攻击的典型代表。
ATT&CK 为 T1566 列出的缓解措施带有编号,可直接作为核查项:M1049 反病毒与反恶意软件(自动隔离可疑文件);M1047 审计(对系统、权限与不安全配置做审计扫描);M1031 网络入侵防护(可扫描并移除恶意附件与链接);M1021 限制基于 Web 的内容(评估 .scr、.exe、.pif、.cpl 等附件类型是否业务必需,否则阻断);M1054 软件配置(使用 SPF、DKIM、DMARC 等反欺骗与邮件认证机制,过滤来自无效发件域的消息);M1017 用户培训。
该页面以检测策略 DET0070 组织检测逻辑,下辖多条分析条目:如 AN0188 关联邮件元数据、文件创建与网络活动,识别附件或 URL 投递后触发的新进程;AN0191 针对含宏或链接的办公文档派生子进程与外联;AN0192 针对身份提供方的钓鱼(可疑邀请、伪造单点登录提示),关联登录流、多因素绕过与异常地理模式。共同点是:单看邮件日志不够,必须与终端进程、认证日志关联。
参考:https://attack.mitre.org/techniques/T1566/
