跳转到主要内容

水坑攻击

本文约需 2 分钟阅读

水坑攻击 (Watering Hole Attack) 是一种定向攻击,攻击者预先识别并篡改目标组织或行业的员工频繁访问的网站,使访问者的终端感染恶意软件。其名称源于将攻击者比作在野生动物聚集的水坑旁守株待兔的捕食者。 2024 年,国家支持型攻击组织发动的水坑攻击在多个行业协会网站上被确认,至今仍是十分活跃的攻击手法。

无法核实日常使用场所这一前提

这一手法成立的基础,是访问一方没有手段去核实被访问之处的状态。日常工作中使用的场所并不在自己的管理之下,也没有办法从外部辨别那里的内容被换成了什么。而且,越是经常使用的场所,像平时一样将其打开这一行为本身,就越会造成一种不会产生怀疑理由的状况。也就是说,习惯并不是注意力的不足,而是核实的契机在结构上并不存在所导致的结果。其次,如果那里设置了依据请求来源改变返回内容的机制,那么前去核实的一方所看到的内容与实际被投递的内容就会是两回事。在这一结构之下,事后打开同一处而未发生任何异常这一结果,并不能作为未曾投递过任何东西的凭据。无法再现这一事实本身,反而会被当作返回内容附有条件的线索来看待。因此最后留下的问题是,何时准备好用于相互关联的材料。对方一侧留下的痕迹无法查看,而自己一侧留下的只有两类记录:去向了何处,以及之后发生了什么。这两者只有相互对照才会关联起来,而要相互对照,就需要两者从平时起就一直被保留。在察觉异常之后才开始制作是做不到的。

水坑攻击流程

调查目标组织员工经常访问的网站
利用目标网站的漏洞植入恶意脚本
仅向来自目标 IP 范围的访问投递恶意软件
员工终端感染恶意软件,进而入侵内部网络

攻击的流程

攻击者首先调查目标组织员工经常访问的行业新闻网站、技术论坛、行业协会网站等。接着,利用这些网站的漏洞植入恶意脚本。通过实施仅向来自目标组织 IP 地址范围的访问投递恶意软件的“选择性攻击”,规避安全研究人员的检测。与鱼叉式网络钓鱼不同,棘手之处在于它无法通过邮件过滤器加以防御。

防御措施

防御水坑攻击需要采用多层次的方法。通过保持浏览器和插件的最新版本来封堵零日以外的漏洞,并利用 Web 代理和沙箱检测可疑脚本的执行。在网络层面,利用 IDS/IPS 检测异常的通信模式十分有效。通过终端的 EDR (Endpoint Detection and Response) 监控恶意软件的行为,力求及早发现感染。为每项服务使用各自独立的强密码来保护各类账户,从而防止恶意软件感染后被害扩大,这一点也很重要。

相关术语

这篇文章对您有帮助吗?