攻防实战复盘
零信任失守:OTP中继劫持金融内网
2026年09月02日 · 周三
红蓝对抗 高级
场景:2026年8月HVV期间,某大型城商行被列为靶标。攻击队未走常规漏洞路径,而是瞄准了远程办公场景下的OTP动态口令体系,实施了一次精准的身份侧信道打击。
攻击 / 事件时间线
1
初始侦察与钓鱼投递
攻击队通过LinkedIn锁定该行三名具备vpn-admin标签的IT运维人员,利用伪造的《2026数字乡村发展报告》PDF鱼叉邮件投递恶意LNK。LNK文件通过mshta从C2拉取DLL侧加载,成功植入SpyAgent家族远控,建立第一轮据点。整个过程绕过了邮件网关的静态扫描,仅触发一次低危告警。
SpyAgentLNK钓鱼mshta
2
OTP中继与凭证狩猎
远控落地后未急于提权,而是静默部署键盘记录器与剪贴板劫持。次日凌晨,受害运维人员通过公司VPN网关进行动态口令验证,攻击队实时截获其输入的PIN码+OTP组合。同时利用内存Dump工具从lsass.exe中提取到NTLM哈希,配合OTP实现Pass-the-Cookie攻击,直接复用其已认证的VPN会话Cookie,绕过二次认证。
MimikatzBrowser-Cookie-ExportNTLM中继
3
内网横移与核心区渗透
借助被盗的VPN会话直连内网管理段,攻击队利用BloodHound快速绘制域权限路径。发现某核心业务系统存在约束性委派配置缺陷,通过委派攻击获取到数据库服务账号权限。随后利用SQL Server的xp_cmdshell扩展,在核心交易库所在主机上执行命令,成功部署Cobalt Strike Beacon,实现域控前的最后一跳。
BloodHoundCobalt Strike约束性委派攻击
4
目标数据窃取
在确认域控权限后,攻击队并未进行破坏性操作,而是定位到部署在私有云上的客户风险评级系统。通过DCSync攻击获取到域内所有用户哈希,并利用这些凭证解密了该系统的配置文件,获取数据库连接串。使用bcp工具分批次、低流量地将约120万条含姓名、身份证号、资产信息的核心数据外带至境外VPS,全程规避了流量审计。
DCSyncbcp7z加密压缩
蓝队视角 · 发现与处置
蓝队通过EDR检测到VPN网关管理段出现异常的MSTSC登录行为,且源IP来自非办公网段。结合态势感知平台关联分析,发现该IP在短时间内对SQL Server执行了大量异常查询。研判为VPN账号被盗用后,SOC立即对该账号进行强制下线并阻断管理段访问。但此时数据已开始外传,后续通过全流量抓包分析,还原了攻击链,最终定位到钓鱼邮件源头与C2域名。
涉及关键技术 / 工具
OTP中继攻击Pass-the-Cookie约束性委派滥用
防护经验总结
  • 对VPN网关实施严格的地理围栏与设备指纹绑定,禁止Cookie复用,强制每次登录都进行设备完整性校验。
  • 梳理并清理域内所有约束性委派配置,对敏感账号启用Protected Users组,禁止NTLM中继。
  • 核心数据库出网流量必须经过DLP网关,对bcppowershell等敏感命令实施白名单管控并告警。
#HVV#OTP中继#金融安全
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —