文章总结: 本文指出凭据失窃比木马本身危害更大,攻击者仅窃取凭据即可维持访问、横向扩张或影响下游。文章分析了凭据窃取难检测难处置的挑战,提出将凭据视为暴露面进行收敛,并建议应急响应时排查重置浏览器密码、私钥、配置信息及认证令牌四类凭据。
综合评分: 75
文章分类: 数据泄露,应急响应,安全意识,安全建设,产品介绍
比木马危害更大的,是凭据失窃
原创
微步在线
微步在线
微步在线
2026年9月17日 08:30
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
当我们提起木马,我们多半会想到提权、持久化、横移、远控。
然而在近期的一些攻击事件中,我们发现木马不具备完整攻击模块,更没留下什么行为痕迹。
攻击者只做一件事:偷了凭据就走。
用最简单的木马,搞最大的事
这是OneSEC在攻防演练中抓到的一个真实事件:
09:17
员工打开伪装成业务通知的附件。小程序快速读取浏览器数据、配置和密钥文件,打包外传后主动退出。
09:28
安全人员没有发现提权、服务或启动项。机器重启后,内存载荷也消失了——甚至没有还需要清理的驻留对象。
稍后
攻击者在另一台设备上开始复用登录会话、令牌、密钥,开始了更大规模的攻击。安全人员还发现,在重置了密码和权限之后,攻击者仍然复用了此前窃取的会话信息,持续远程登录系统。
过去,我们常把“系统干净”作为应急响应的最后一步,但越来越多的案例显示,大规模、长时间的攻击能够在应急响应结束后继续发生,祸根不是木马,而是偷到手的凭据。
攻击者拿了凭据,会去干什么?
有了凭据以后,攻击者不需要依赖高对抗性的木马,就可以合法、隐蔽地继续攻击,能做的事可能比你能想到的要多得多。我们根据攻击者的目标,对攻击者可能窃取和使用的凭据进行了如下分类:
目标一:维持访问
攻击者窃取凭据的首要目标是延长访问权限,从而隐蔽窃取更多凭据或盗取资金。
尤其容易被低估的是“会话”。攻击者窃取仍然有效的会话 Cookie 后,可能在另一台设备上以已认证用户身份访问服务;某些场景中甚至无需重新输入密码,或再次完成多因素认证。
目标二:横向扩张
凭借集权系统和远程访问凭据,攻击者可轻松进入内网、控制更多关键系统,甚至还能通过集权系统一键下发带毒安装包,实现更大规模的控制。
目标三:影响下游
如果攻击者在被控终端上发现了发布凭据,就可以进行供应链攻击,污染代码或软件发布链路,把攻击扩散到更广泛的用户。
并非每份凭据都能走完整条攻击路径。但凭据的权限越高、适用范围越广,攻击者可撬动的影响面就越大。
凭据失窃给防守方的麻烦,比想象更大
当攻击目标从“长期控制终端”变成“快速带走身份”,安全事件的边界、时间和影响范围都会变化:
事件边界不再等于一台终端。程序出现在员工电脑上,被偷走的身份却可能属于邮箱、云平台、远程环境或代码仓库。
“没有驻留”不再是低风险证据。没有服务、启动项和周期性回连,只能说明攻击者不再依赖木马,真正的攻击目标可能早已完成。
终端恢复不等于风险解除。样本可能只运行几分钟,凭据却能在有效期内被反复尝试,访问行为看起来还可能完全“合法”。
对企业安全人员来说,最危险的认知偏差,就是把“终端已经恢复”当成“风险已经解除”。在清理木马的同时,安全人员更应该做的,是争分夺秒地排查并重置失窃的凭据,防止更多重要资产、系统受到影响。
然而,凭据窃取的检测响应很难。
首先,难以检测发现。从流量侧看,木马的通信流量往往进行了加密,或者伪造成合法通信,部分木马甚至没有C2。而终端行为上,由于窃密木马摒弃了提权、远控、持久化等高危行为,从运行到退出只用几分钟时间,直接遍历浏览器凭据,其他行为甚至和合法软件差不多,杀毒或检测能力不强的EDR难以检出。
此外,凭据管理往往较为分散,出现异常登录时,难以快速被定性为凭据泄露事件,更难以反向锁定泄露源头。
其次,难以应急处置。一方面,泄露凭据的影响边界很难快速厘清。安全人员很难第一时间判断泄露的账号、密钥究竟波及了多少业务系统、对外接口与服务,配套关联了哪些权限,排查过程中极易遗漏。尤其难以处理的是会话信息,部分系统在修改了账号密码以后仍然能保持原有会话的生效状态,就算重置凭据,也无法排除攻击者的登录权限。
另一方面,整改也阻碍重重。修改密钥、重置账号权限,牵扯多个业务线与部门协同,同时还要保障业务正常运行,整套操作成本高、链路长,很多处置动作难以快速落地。
而实战中更为常见的情况是,应急响应只清除了木马,并没有想到要排查凭据,甚至一些事件中,安全人员直接重装了电脑,彻底丢失排查凭据的线索。
有没有事半功倍的办法?
保护凭据更高效的方法,是把凭据看待为一种暴露面,通过事前的攻击面收敛,让窃密木马无法接触到凭据。而所有窃密木马100%要做的一件事,就是访问浏览器的敏感文件。
因此,OneSEC的攻击面收敛功能中,特意设计了浏览器敏感文件访问阻断机制,利用白名单机制,仅授权特定程序访问浏览器内存储的敏感信息,在窃密发生前掐断源头。
同时,OneSEC的EDR模块也会记录下这次敏感文件访问的行为,和进程之前的行为串链起来,便于进一步检测溯源。
最后,如果终端已经失陷,除了清除木马之外,一定要排查和重置以下四类涉事凭据:
1. 浏览器和系统中保存的账户密码和登录凭据
2. 终端中的各类私钥、key等
3. 配置文件、环境变量的敏感信息
4. 各类认证系统的令牌和凭据信息
联系微步
扫码申请试用
↓↓↓
·END·
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:微步在线 微步在线
微步在线《比木马危害更大的,是凭据失窃》