能源行业这两年挨的打我看了都替他们肉疼。身边好几个做电力、油气、港口能源项目的朋友最怕接到的不是设备故障电话而是“我们值班员点了一封邮件然后调度系统整个网络都不对了”这种消息。而这类事故背后几乎都能看到同一个套路攻击者根本不硬碰你的防火墙和堡垒机他们专挑你已经信任的渠道下手——供应商的邮箱、外委运维的账号、业务系统自带的文件交换功能。这种手法圈内人叫它“借刀杀人”式钓鱼攻击说白了就是攻击者不亲自动手而是把你身边那些合法工具、合法账号、合法流程变成捅向你的那把刀。这篇文章就是想把这件事彻底讲透。我会把这几年在能源行业实战中拆过的攻击链、做过的防护方案、选型服务商踩过的坑全部摊开来说。不管你是信息中心的负责人、搞工控安全的工程师还是正在为公司寻找安全服务商的采购决策者看完之后至少能明白三件事这类攻击具体是怎么运作的、你的防线为什么挡不住、以及选什么样的服务商才能真正帮你兜住底。1. “借刀杀人”式钓鱼攻击到底借的是哪几把刀1.1 信任链攻击的本质攻击者不突破只利用先说一个我经常用来跟非安全同事解释的类比。普通钓鱼邮件就像陌生人给你打电话说“我是你领导给我转钱”你稍微警惕一点就能识破。但“借刀杀人”式的钓鱼攻击相当于骗子先是偷偷控制了你的领导本人然后用领导自己的手机、自己的语气、自己的微信号给你发消息。你所有的验证手段都指向“这就是领导本人”那你还防得住吗在网络安全里这种手法的学名叫做信任链攻击或合法渠道滥用攻击。攻击者先通过某种方式拿下一个可信实体的真实访问权限然后把这个实体的身份、基础设施、软件更新渠道、通信链路全部当成攻击跳板。对受害者来说每一封邮件发件域名都是真的每一个附件都来自你业务上本来就在用的系统每一次交互都符合日常流程没有任何一个环节“看起来不对劲”。这套逻辑对能源行业尤其致命。能源企业的生产运维极度依赖供应链——设备厂商远程诊断、外委运维团队定期巡检、调度系统软件商远程升级这些角色在业务上就有极高的系统接触权限。攻击者只要啃下其中任何一家供应商就等于拿到了通往你生产网的“合法通行证”。产业界普遍认知是大约七成以上的勒索攻击和窃密事件最终突破口都是供应链上的某家合作伙伴而不是受害企业自身的系统漏洞。1.2 攻击者最常用的四种“借刀”姿势根据我这几年处置的事件和行业通报能源行业最常中招的是下面这四类手法。第一类供应商邮箱劫持也就是我们常说的商务邮件欺诈的进阶版。攻击者先攻陷某家设备厂商或运维服务商的邮箱系统然后在厂商工程师和能源企业工程师正在沟通项目时把正常的往来邮件替换成携带着恶意附件的版本。因为发件人邮箱、历史邮件、签名文件全部真实无误企业工程师几乎百分百会点开。第二类合法云服务滥用。攻击者利用Google Drive、OneDrive、坚果云这类企业日常也在用的文件协作平台生成共享链接再通过钓鱼邮件把链接发给员工。由于链接域名本身就是被办公安全体系放行的可信域名邮件网关不会拦截行为检测系统也不容易报警。员工在浏览器里看到的是一份包装成“设备台账模板”的文档实际点开后是跳转到钓鱼页面或启动恶意宏。第三类供应链软件投毒。这类攻击更隐蔽攻击者黑掉或冒充行业专用软件的分发服务器把恶意更新包推给所有使用该软件的企业。能源行业很多老旧工控系统运行着特定厂商的组态软件和通信组件这些软件的自动更新机制往往没有强校验供应链一旦被劫持影响面就是成片成片的。第四类二维码和近网钓鱼。攻击者把钓鱼链接生成二维码打印成“扫码登记设备信息”的告示贴在变电站或值班室或者混在会议材料、巡检作业票里。国内工控现场数字化管理已经比较普及一线运检人员对扫码操作几乎不设防。手机一旦进入钓鱼页面要么被诱导安装伪装成运维App的木马要么直接被盗刷身份凭证。手法 | 核心特征 | 为什么难拦截 供应商邮箱劫持 | 发件身份真实可信 | 所有邮件认证都通过缺少行为层的异常识别 合法云服务滥用 | 用可信域名做跳板 | 安全网关基于域名信誉放行对站内内容的研判不足 供应链软件投毒 | 借更新渠道进入内网 | 工控软件更新校验普遍缺失流量特征又与正常更新一致 二维码近网钓鱼 | 绕过PC端防线 | 手机端脱离EDR和邮件网关监控范围行为采集盲区大1.3 一次完整攻击链的沙盘推演把上面的手法串起来我在实际处置中见过太多类似的链条。某沿海能源集团下属LNG接收站某天值班工程师收到一封来自“港口调度系统外委运维商”的邮件附件名为“调度系统季度升级说明.zip”。这封邮件的SPF、DKIM、DMARC校验全部通过因为对方公司邮箱确实被入侵了。工程师解压附件后运行了里面的可执行程序木马在后台驻留通过白名单内的远程运维通道将数据回传。随后攻击者用盗取的身份凭证登录了运维堡垒机顺利切换到工控网络。他们先在历史数据库服务器上部署了勒索模块又在SCADA上位机上留下后门以备持久访问。直到几天后的例行巡检中运行人员发现操作员站的画面切换明显卡顿才上报排查。此时的数据已经回传了一个多星期。每一步单独抽出来看都算不上什么高精尖技术。核心危险在于攻击者借用的每一层信任关系都是企业业务流程里真实存在且被默认可信的部分。这条链上任何一个环节如果当时有人多做一次身份复核、多设置一道二次确认攻击都走不到那么深。2. 能源行业为什么会成为这类攻击的“头号标靶”2.1 一次停机的损失远超数据本身我们得先认清一个现实能源企业并不比其他行业更容易被钓鱼但一旦钓鱼成功后续的杀伤力是几何级的。普通互联网公司遭遇勒索最多是业务中断和赎金成本但不影响物理世界。能源企业不一样发电厂、变电站、LNG接收站、输油管线这些系统直接连接着电网稳定和城市运转。攻击者最想要的就是这种“一锤子买卖”的议价筹码。一旦控制了组态上位机或数据采集服务器攻击者不需要真的破坏设备只需要显示一个“系统被锁定”的界面生产和安全部门就得面临巨大压力。这种级别的威胁让能源行业在攻击者眼里成了天然的“高价值高杠杆目标”自然也更愿意投入资源做定制化钓鱼。2.2 OT与IT打通之后暴露面成倍放大过去能源行业还有个“内网隔离”的心理安慰觉得生产网络和办公网络物理隔离邮件病毒进不来。但随着智能电网、智慧场站、设备远程运维的推进IT网络和OT网络之间早就不是铁板一块了。现在很多场站为了远程监控方便会通过网关把生产数据同步到办公网外委运维人员也需要通过远程桌面维护组态系统。这种架构变革的后果是攻击者不再需要直接攻击工控协议只需要骗到一个能触达OT网络的运维账号就能沿着合法的数据通道渗透进去。我在评估不少能源企业的安全状况时经常发现负责传输生产数据的跳板机暴露在互联网上访问控制只靠一个设备厂商默认口令。这与钓鱼攻击的“借刀”思路一结合等于攻击者把刀递到了你家门口。2.3 供应链条太长每一环都可能成为缺口能源项目的建设期、运营期汇集了大量外部角色设备厂商、集成商、外委运维队、第三方检测机构、监理单位。这些单位人员在现场有真实的物理接触权在系统上有真实的账号权限但安全管控水平参差不齐。有的外委队伍连基础邮件安全都没配置一个员工设备中了木马整个队伍的业务邮箱就成攻击者肉鸡。这种复杂的供应链关系让“借刀杀人”式攻击几乎成为必然选择。攻击者的逻辑很简单与其研究你的防护体系哪里有漏洞不如逐个试探你的供应商谁最容易被突破。只要换到一把能打开你某扇门的钥匙剩下的事情都顺理成章。这也是为什么我反复提醒能源企业安全招标不能只顾自己一亩三分地供应商准入和安全评估同样是重要的防线组成。2.4 人的因素是防线中最难补的一环能源行业一线员工的工作状态比较特殊——倒班强度大值班期间要同时盯设备、盯监控、盯调度指令注意力天然分散。而钓鱼攻击恰好是挑人最疲惫、流程最紧张的时刻下手的。攻击者会特意选在月初报表提交时段、大修前后、极端天气保供期间发送伪装邮件因为这些时刻业务邮件量暴增员工几乎不暇分辨。更麻烦的是很多能源企业过去的安全意识培训体系还停留在“贴几张海报、做一次答题”的阶段与实战脱节严重。员工知道有钓鱼邮件这回事但没见过真正精心定制的高级钓鱼长什么样。当一封带真实供应链背景的钓鱼邮件出现在收件箱时多数人第一反应是完成工作而不是审查真实性。人这一环一旦被突破后续的检测机制再强也往往来不及阻止横向移动。3. 从拦截单封邮件到建立纵深防线能源企业该怎么防3.1 识别层先把邮件身份做扎实对应付“借刀杀人”式攻击第一层要解决的是身份伪造问题能卡住多少算多少。邮件安全网关要启用全套邮件认证协议。我经常看到不少企业只配置了SPF没有DMARC策略或者DMARC策略处于监控模式而不是拒绝模式。SPF和DKIM单独看都只能证明一部分信息核心裁判其实是DMARC它告诉接收方SPF和DKIM不一致时该怎么处理。如果条件允许应该把DMARC策略逐步从pnone切到pquarantine甚至preject。这一步能直接拦掉大量直接伪装成你域名的外部钓鱼邮件。但也要清醒认识到针对供应商邮箱被劫持这类场景这些认证协议是失效的因为发件方IP本身就是供应商自己的邮件服务器。所以识别层只是基础不是全部。3.2 隔离检测层让任何可疑附件都进不了用户终端真正可靠的第二道防线是让邮件里的附件和链接在到达用户之前先经过一次“拆弹”。现在主流服务商都会提供附件沙箱、链接重写、文件保险箱这类能力。附件会被放入隔离环境里动态执行观察是否有恶意行为链接如果命中已知恶意信誉库会被重写为经过安全网关中转的地址用户在点击瞬间被检查。对能源企业来说我特别要提醒采购时要关注沙箱对工业软件格式的兼容性。一些电厂和油气企业会传递诸如组态工程文件、DCS报警配置文件、SCADA历史数据包这类格式比较小众普通沙箱可能无法正确执行分析攻击者正好可以利用这一点。选型时要做针对性测试别只看标准恶意附件检出率。3.3 身份验证层打破“单向信任”假设“借刀杀人”式攻击利用的核心是业务上的单向信任——供应商说是例行升级我们就信了调度系统说需要账号同步我们就给了。要防住这类攻击必须在关键动作上添加一道“人为验证”的意外性。我做过不少企业的应急响应之后现在强烈建议像供应商远程操作、组态修改、账号权限调整、数据批量导出这些高影响操作全部加上双人审批和双因子认证。审批不能只是走邮件流程最好是独立于原有运维通道的比如用企业微信或短信动态口令做二次确认。攻击者即使拿到了合法的供应商账号和密码只要缺乏第二因子或没有协同人操作就会被卡住。3.4 OT边界层切断横向移动的通道生产网侧不能把希望寄托在员工不打开邮件因为“借刀”链条迟早会有一条能进到工控网。因此OT区域的边界防护和东西向隔离是必须补上的底牌。工控防火墙要启用工业协议白名单而不是简单封禁端口OPC通信要限定只允许指定的上位机访问指定的PLC历史库服务器和操作员站之间也要做最小权限访问控制。还要关注规模不大但隐患极大的跳板机和远程运维设备。很多场站为了远程支持方便会把运维网关直接映射到公网。这种做法等于把“刀架”主动送给了攻击者。如果业务上确实需要远程运维至少应该要求供应商和运维商先接入零信任网关通过双向证书认证后再访问而且每次远程会话都要录像审计。3.5 响应层7x24小时监测与快速阻断能力再完善的防线都会存在一个低概率但高影响的可能性某次钓鱼成功穿透所有边界。对能源企业来说与攻击抢时间的能力往往比防护本身更关键。这时候有没有一支24小时盯着告警的安全运营团队就成了分水岭。专业安全服务商提供的MDR服务就是干这个的。他们会把网络流量日志、终端行为日志、邮件网关日志、身份认证日志全部汇入安全数据湖通过行为分析模型找出“某个账号突然在凌晨访问历史库”“供应商账号从境外IP登录”“终端批量枚举共享目录”这类异常行为。一旦确认事件安全分析师会直接联系企业应急接口人协助断网、取证、溯源而不是甩给你一份告警清单就完事。3.6 实战演练层钓鱼演练要当红队测试来做很多企业内部也在做钓鱼演练但效果差强人意。常见偏差是发几封带明显拼写错误、一看就是钓鱼的邮件被识别率刷得很高大家皆大欢喜。真正能检验“借刀杀人”式攻击防御能力的演练要模拟真实攻击者的定制手法——比如使用企业真实供应商的域名、伪造项目合同附件、利用内部运维工具的图标做伪装。演练的指标也不能只看点击率更要关注上报率。行业内对上报率的共识是越高越好因为这代表员工遇到可疑邮件时愿意走人工上报通道。同时演练本身要配套快速反馈机制员工上报后安全团队要能在几分钟内确认是否为紧急事件并给出处理指引。一次高质量的演练远比十次走形式的培训有价值。4. 怎么选一家能真正防住“高级威胁”的服务商4.1 先问自己再问服务商回到标题那个最直接的问题有没有专业的服务商可以防范这类高级威胁我的回答是有但前提是你得先搞清楚自己的短板在哪。我被问过很多次“你们能防住高级钓鱼吗”说实话单靠任何一家厂商的单一产品都无法防住“借刀杀人”式攻击因为攻击链横跨了身份、邮件、终端、OT、供应链多个领域。真正有效的方案是多层产品加运营服务组合出来的纵深体系。所以选服务商之前先组织内部做一次差距盘点。你现在的邮件网关有没有开DMARC强制策略远程运维通道是否暴露在公网供应商账号有没有纳入统一身份管理告警响应目前靠谁来做事故发生时有没有书面的应急联络表这些问题的答案决定了你需要的是单纯加固产品、还是整套安全运营外包。4.2 服务商能力评估的四个核心维度第一看是不是“产品服务”一体化能力。很多厂商擅长卖设备和软件但真正的安全服务是有人盯、有人响应、有人处置只有工具没有人的模式在高级威胁面前等于形同虚设。你要确认对方是否有自建的7x24安全运营中心分析师的真实响应时效能承诺到多少分钟。第二看对能源行业OT场景的理解程度。这不是客套话。如果服务商没有接触过组态软件、没有分析过Modbus和OPC流量、不清楚DCS区域划分那他们在出事件时根本分不清与否判优先级。你可以直接要求服务商提供一份电力或油气行业的项目案例并让他们的技术负责人讲清楚当时事件中的OT处置细节讲不清楚就不要签。第三看威胁情报的覆盖和更新速度。高级钓鱼攻击经常会用到新注册的恶意域名、新的伪装模板。服务商情报源是否覆盖国际主流情报社区和国内威胁情报联盟更新延迟是分钟级还是小时级直接决定沙箱和网关能不能在第一时间拦住新出现的钓鱼家族。第四看应急响应和取证能力。能源行业一旦出现生产网被控要的不是一份冗长的检测报告而是快速止损方案。你需要确认服务商有没有具备工控取证经验的人员能不能在事件发生后两小时内给出隔离建议和初步定性这些都要写进合同的服务级别协议里。4.3 选型时一定要问清的六个问题为了帮你在招标现场不被各种炫酷演示带跑偏下面这份提问清单是我压箱底的经验。针对供应商邮箱被劫持后发出的钓鱼邮件你们的产品或服务在哪些环节能检出检出之后由谁负责处置你们的MDR服务覆盖我的OT网络吗还是只覆盖办公网如果不覆盖传输层告警谁来分析发生事件后我方需要几个人对接处置决策流程是什么样的有没有包会场的应急演练你们提供的钓鱼演练能定制供应商场景吗每年可以定制多少个模板检测到疑似事件后你们会直接阻断网络还是只告警阻断的判定标准是什么紧急情况下你们的技术团队能在多快时间内入驻现场驻场人员是否具备工控背景这些问题没有标准答案但对方的回答方式能看出他们是做安服出身的还是纯粹卖盒子出身。前者会跟你讨论业务场景和处置闭环后者只会在白板上画拓扑反复强调自己的产品多厉害。4.4 POC效果验证别只信PPT上的拦截率服务商说得再好不如拉进你的真实环境里跑一轮验证。我建议采购前设置至少两周的POC周期重点测试三类场景。第一类是模拟供应商邮箱被劫持的场景看服务商的邮件网关能不能通过内容分析识别出“发件人本人账号但内容异常”的邮件。第二类是模拟带有合法签名的木马文件放进沙箱看执行行为能否触发告警。第三类是模拟工控网络内部的异常横向连接检验服务商的流量检测能力。除了技术与产品测试还应当考察服务商的应急处置配合度。真实发生告警后对方多久响应、多久给出初步结论、远程沟通流程是否顺畅这些只有真正拉出来遛一圈才知道。我在POC期间见过一家厂商在告警出现后三小时才回复邮件的这种响应速度等事件发生时就晚了。4.5 签约前必须核对的几个隐藏条款给自己提个醒安全服务合同里的“响应时间”和“处置效果”通常容易文字游戏化。响应当日可以从电话沟通开始算但真正希望的是分析人员介入时间。我建议直接把“首次分析介入时间”作为独立的服务级别指标写清楚比如承诺高端险发生后30分钟内分析师上线否则免除当日服务费。还要确认责任边界。服务商的MDR服务可能只覆盖到办公网边界生产网内部的调度系统、DCS网络、PLC通信很可能不在监控范围内。能源企业必须把OT资产清单单独列给服务商确定哪些是服务商需要保护和监控的把边界责任写死不然出事之后就会陷入“邮件网关说没收到告警工控防火墙说只负责边界两边都不认账”的扯皮状态。另外数据出境和隐私合规问题也必须前置评估。能源企业的生产运行参数、调度指令信息属于敏感数据服务商远程接入时能看到哪些日志、数据存储在哪个地域、是否可以导出都应当有明确的书面约定。这一点在选型时容易被忽略但后续审计和合规检查时往往会成为大问题。5. 自己内部能先做起来的“低成本加固”清单5.1 行政和技术上同步推动就算服务商还没定企业内部也有不少立刻能落地的加固动作效果立竿见影。先从行政层面说。建立供应商安全准入清单对每家外委运维商和远程服务商做一次基础安全审查至少要求他们开启多因子认证规范员工终端的安全配置。与供应商的合同模板中增加信息安全条款明确因供应商原因导致的安全事件由供应商承担相应责任和整改费用。别觉得这类要求难以推进现在不少头部能源集团已经把这个作为外委招标的硬性门槛供应商也在逐步适应。技术层面更直接。所有对外运维通道一律关闭直接映射统一收敛到零信任网关后面。全公司启用基于硬件的多因素认证包括一线值班员登录操作员站的账号即使是本地管理员账号也要开启二次确认。给邮件系统完善DMARC策略短期如果不敢直接拒绝可以先切到隔离模式观察误杀率再逐步收紧。5.2 把安全运营要做成常态而不是活动还有一项投入不大、但收益极高的工作把钓鱼上报响应做成常态化机制。建立统一的钓鱼举报渠道比如一台接收邮件报警的专用邮箱加一个内部即时通讯群。员工看到可疑邮件后一键转发到该渠道安全运营人员要承诺在十五分钟内给出初步研判结果并实时通报处置进展。这个机制一旦跑顺员工的上报意愿会持续提升等于把全员变成了你安全监测网络的前置传感器。在此基础上每季度抽取真实攻击样本脱敏后做成内部通告不点名批评、只复盘手法让大家知道最新的钓鱼套路长什么样。这个动作成本很低但能显著缩短员工的判断时间。5.3 做好最坏情况下的应急预案最后一定要有一个能直接拿到桌面上用的应急响应预案。预案里必须写清楚权限最高的人是谁、能不能在五分钟内签署隔离决定、谁负责通知设备厂商、谁负责联络监管机构、外网公关口径由谁统一发布。很多能源企业不是没有预案而是预案躺在档案柜里从没演练过真假事件来了都反应不过来。我每年都会帮客户做至少一次“生产网被勒索”桌面推演把IT、OT、生产、法务、运维五个小组拉到一起设定攻击场景逐步推演决策流程。第一次推演几乎都会暴露一堆问题联系方式过期、审批人出差、生产部门拒绝断网等。演练之后把预案修订一遍再推演直到每一步都有明确责任人。这套流程走下来比买一堆设备更让人心里有底。6. 一些人踩过的坑希望你别再踩6.1 以为买了“下一代防火墙”就能防钓鱼这个想法在市场里太普遍了。防火墙是控制网络边界的它既不懂邮件正文的语义也不管用户终端上运行的可疑进程更不会去识别一个正常供应商账号背后的真实操作者。如果只用防火墙应对钓鱼攻击就像在小区门口安了个很高档的安检门也拦不住快递员往业主手里递危险品。6.2 钓鱼演练失败后处罚员工不少企业做过钓鱼演练之后发现点击率超标第一反应是通报批评甚至扣绩效。这招我极其反对。钓鱼攻击的本质是流程漏洞和信任滥用员工的点击行为是结果不是原因。真正要解决的是邮件网关是不是漏检了、流程上少了哪一道验证环节。处罚只会让员工不敢上报可疑邮件把风险往地毯底下藏反而让攻击者更游刃有余。6.3 只做服务商买办自己不深度介入还有一类企业签了安全大厂以为就能高枕无忧。结果大厂服务像“外包运维”——每天发来一份报告企业自己既不理解也不跟进出了问题再被动响应。安全运营最怕的就是企业方完全放弃思考把所有责任甩给服务商。没有双方每周对齐、每月攻击面复盘、每季度联合演练的机制服务商的能力再强也会在信息断层中慢慢失效。6.4 忽略移动端和远程办公场景能源行业现在很多管理岗位和技术人员大量使用手机处理公务邮件和即时通讯但不少企业的移动端安全策略还停留在“装个杀毒App”的层面。高级钓鱼攻击恰好会利用这一点把恶意链接伪装成App下载、会议邀请、打卡提醒绕开PC端的检测体系。移动端应用沙箱、企业浏览器、安全容器这些能力正在成为防护体系里越来越不可缺少的部分预算规划时千万别漏掉。根据我个人这些年参与过大大小小安全项目的体会真正能防住“借刀杀人”式钓鱼攻击的不是某一家服务商的某个神级产品而是一套把身份验证、邮件防护、OT边界、响应运营、供应链审查串起来的组合拳。服务商可以帮你把拳头练得更硬但挥拳的方向和节奏还是要自己掌握。最后再给大家一个小技巧每年年末做安全总结时把当年拦截到和处置掉的钓鱼攻击样本整理成一个内部案例库来年无论是培训新员工还是给外委供应商做准入考核都比任何外部报告都好用。这套资料积累越久企业对抗高级威胁的免疫力就会越强。
阅读完成 · 觉得有帮助?