攻防实战复盘
邮件网关沦陷:供应链钓鱼链
2026年08月21日 · 周五
真实攻击复盘 高级
场景:2026年8月,某大型制造集团邮件网关遭供应链投毒攻击。攻击者劫持下游合作商的邮件服务,向集团发送带恶意附件的钓鱼邮件,成功突破DMZ防线。
攻击 / 事件时间线
1
初始访问
攻击者利用合作商邮件服务器漏洞(CVE-2026-4410)植入后门,劫持其邮件发送权限。伪造集团财务部名义,向员工发送标题为《2026年Q3供应商对账单》的钓鱼邮件,附件为带恶意宏的Excel文档。邮件网关基于SPF/DKIM校验通过,未能识别发件人已被劫持。
CVE-2026-4410宏病毒SPF/DKIM绕过
2
权限提升
员工打开附件并启用宏,恶意代码通过PowerShell下载Cobalt Strike Beacon。Beacon利用PrintNightmare漏洞(CVE-2026-3451)尝试本地提权,成功获取SYSTEM权限。随后通过WMI横向探测内网,发现域控服务器存在弱密码策略。
Cobalt StrikePrintNightmareWMI
3
横向移动
攻击者使用Mimikatz抓取域管理员哈希,通过Pass-the-Hash技术登录域控。在域控上部署持久化计划任务,并利用SMB共享传播勒索病毒(Sorry勒索病毒变种)。内网200余台服务器被加密,业务系统全面瘫痪。
MimikatzPass-the-HashSorry勒索病毒
4
数据窃取
勒索加密前,攻击者利用rclone将财务系统、人事系统数据库文件上传至MEGA云盘,总数据量约1.2TB。同时清除Windows事件日志,删除PowerShell历史记录,试图掩盖入侵痕迹。
rcloneMEGA日志清理
蓝队视角 · 发现与处置
SOC于攻击后2小时收到EDR告警,显示多台服务器出现异常进程行为。应急团队立即隔离受感染网段,提取Beacon内存样本进行逆向分析,确认C2服务器IP。通过流量回溯定位到钓鱼邮件源头,追溯至合作商邮件服务器。联合执法部门查封C2服务器,并联系合作商修复漏洞。
涉及关键技术 / 工具
供应链邮件劫持PrintNightmare提权Pass-the-Hash横向移动勒索前数据窃取
防护经验总结
  • 对合作商邮件域实施严格的发件人白名单策略,凡涉及财务、人事等敏感部门的邮件,必须二次验证发件人真实性。
  • 部署EDR并开启攻击行为检测规则,重点监控PowerShell、WMI、计划任务等敏感操作,发现异常立即阻断。
  • 定期进行域控安全加固,启用Credential Guard,强制实施LAPS管理本地管理员密码,防止哈希传递攻击。
#供应链攻击#勒索病毒#邮件安全#横向移动
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —