伪装交易回执钓鱼邮件的攻击链与防御策略研究
针对以交易回执为诱饵的钓鱼邮件攻击活动,本文以 SOC Prime 披露的真实威胁事件作为研究样本,完整剖析该类网络钓鱼活动的社会工程设计、多阶段攻击执行链路、合法远程管理工具 ScreenConnect 被恶意滥用的技术机理。该攻击以冒充企业内部人员的钓鱼邮件作为入口,借助伪装交易回执的恶意 PDF 文档完成社会工程诱导,通过伪造 Adobe Flash Player 更新提示触发 VBScript 执行,调用系统原生工具完成 MSI 程序静默部署,最终借助 ScreenConnect 建立持久化远程访问通道。攻击大量复用 Windows 系统自带二进制与脚本执行能力,传统特征型安全检测手段...