☰
能源行业“借刀杀人”式钓鱼攻击:信任链利用与纵深防御实战指南
2026/9/28 22:33:07 网站建设 项目流程

能源行业这两年挨的打,我看了都替他们肉疼。身边好几个做电力、油气、港口能源项目的朋友,最怕接到的不是设备故障电话,而是“我们值班员点了一封邮件,然后调度系统整个网络都不对了”这种消息。而这类事故背后,几乎都能看到同一个套路:攻击者根本不硬碰你的防火墙和堡垒机,他们专挑你已经信任的渠道下手——供应商的邮箱、外委运维的账号、业务系统自带的文件交换功能。这种手法圈内人叫它“借刀杀人”式钓鱼攻击,说白了就是攻击者不亲自动手,而是把你身边那些合法工具、合法账号、合法流程变成捅向你的那把刀。

这篇文章就是想把这件事彻底讲透。我会把这几年在能源行业实战中拆过的攻击链、做过的防护方案、选型服务商踩过的坑,全部摊开来说。不管你是信息中心的负责人、搞工控安全的工程师,还是正在为公司寻找安全服务商的采购决策者,看完之后至少能明白三件事:这类攻击具体是怎么运作的、你的防线为什么挡不住、以及选什么样的服务商才能真正帮你兜住底。

1. “借刀杀人”式钓鱼攻击到底借的是哪几把刀

1.1 信任链攻击的本质:攻击者不突破,只利用

先说一个我经常用来跟非安全同事解释的类比。普通钓鱼邮件就像陌生人给你打电话说“我是你领导,给我转钱”,你稍微警惕一点就能识破。但“借刀杀人”式的钓鱼攻击,相当于骗子先是偷偷控制了你的领导本人,然后用领导自己的手机、自己的语气、自己的微信号给你发消息。你所有的验证手段都指向“这就是领导本人”,那你还防得住吗?

在网络安全里,这种手法的学名叫做信任链攻击或合法渠道滥用攻击。攻击者先通过某种方式拿下一个可信实体的真实访问权限,然后把这个实体的身份、基础设施、软件更新渠道、通信链路全部当成攻击跳板。对受害者来说,每一封邮件发件域名都是真的,每一个附件都来自你业务上本来就在用的系统,每一次交互都符合日常流程,没有任何一个环节“看起来不对劲”。

这套逻辑对能源行业尤其致命。能源企业的生产运维极度依赖供应链——设备厂商远程诊断、外委运维团队定期巡检、调度系统软件商远程升级,这些角色在业务上就有极高的系统接触权限。攻击者只要啃下其中任何一家供应商,就等于拿到了通往你生产网的“合法通行证”。产业界普遍认知是,大约七成以上的勒索攻击和窃密事件,最终突破口都是供应链上的某家合作伙伴,而不是受害企业自身的系统漏洞。

1.2 攻击者最常用的四种“借刀”姿势

根据我这几年处置的事件和行业通报,能源行业最常中招的是下面这四类手法。

第一类:供应商邮箱劫持,也就是我们常说的商务邮件欺诈的进阶版。攻击者先攻陷某家设备厂商或运维服务商的邮箱系统,然后在厂商工程师和能源企业工程师正在沟通项目时,把正常的往来邮件替换成携带着恶意附件的版本。因为发件人邮箱、历史邮件、签名文件全部真实无误,企业工程师几乎百分百会点开。

第二类:合法云服务滥用。攻击者利用Google Drive、OneDrive、坚果云这类企业日常也在用的文件协作平台生成共享链接,再通过钓鱼邮件把链接发给员工。由于链接域名本身就是被办公安全体系放行的可信域名,邮件网关不会拦截,行为检测系统也不容易报警。员工在浏览器里看到的是一份包装成“设备台账模板”的文档,实际点开后是跳转到钓鱼页面或启动恶意宏。

第三类:供应链软件投毒。这类攻击更隐蔽,攻击者黑掉或冒充行业专用软件的分发服务器,把恶意更新包推给所有使用该软件的企业。能源行业很多老旧工控系统运行着特定厂商的组态软件和通信组件,这些软件的自动更新机制往往没有强校验,供应链一旦被劫持,影响面就是成片成片的。

第四类:二维码和近网钓鱼。攻击者把钓鱼链接生成二维码,打印成“扫码登记设备信息”的告示贴在变电站或值班室,或者混在会议材料、巡检作业票里。国内工控现场数字化管理已经比较普及,一线运检人员对扫码操作几乎不设防。手机一旦进入钓鱼页面,要么被诱导安装伪装成运维App的木马,要么直接被盗刷身份凭证。

手法 | 核心特征 | 为什么难拦截 供应商邮箱劫持 | 发件身份真实可信 | 所有邮件认证都通过,缺少行为层的异常识别 合法云服务滥用 | 用可信域名做跳板 | 安全网关基于域名信誉放行,对站内内容的研判不足 供应链软件投毒 | 借更新渠道进入内网 | 工控软件更新校验普遍缺失,流量特征又与正常更新一致 二维码近网钓鱼 | 绕过PC端防线 | 手机端脱离EDR和邮件网关监控范围,行为采集盲区大

1.3 一次完整攻击链的沙盘推演

把上面的手法串起来,我在实际处置中见过太多类似的链条。

某沿海能源集团下属LNG接收站,某天值班工程师收到一封来自“港口调度系统外委运维商”的邮件,附件名为“调度系统季度升级说明.zip”。这封邮件的SPF、DKIM、DMARC校验全部通过,因为对方公司邮箱确实被入侵了。工程师解压附件后运行了里面的可执行程序,木马在后台驻留,通过白名单内的远程运维通道将数据回传。

随后攻击者用盗取的身份凭证登录了运维堡垒机,顺利切换到工控网络。他们先在历史数据库服务器上部署了勒索模块,又在SCADA上位机上留下后门,以备持久访问。直到几天后的例行巡检中,运行人员发现操作员站的画面切换明显卡顿,才上报排查。此时的数据已经回传了一个多星期。

每一步单独抽出来看,都算不上什么高精尖技术。核心危险在于,攻击者借用的每一层信任关系,都是企业业务流程里真实存在且被默认可信的部分。这条链上任何一个环节,如果当时有人多做一次身份复核、多设置一道二次确认,攻击都走不到那么深。

2. 能源行业为什么会成为这类攻击的“头号标靶”

2.1 一次停机的损失,远超数据本身

我们得先认清一个现实:能源企业并不比其他行业更容易被钓鱼,但一旦钓鱼成功,后续的杀伤力是几何级的。普通互联网公司遭遇勒索,最多是业务中断和赎金成本,但不影响物理世界。能源企业不一样,发电厂、变电站、LNG接收站、输油管线,这些系统直接连接着电网稳定和城市运转。

攻击者最想要的就是这种“一锤子买卖”的议价筹码。一旦控制了组态上位机或数据采集服务器,攻击者不需要真的破坏设备,只需要显示一个“系统被锁定”的界面,生产和安全部门就得面临巨大压力。这种级别的威胁,让能源行业在攻击者眼里成了天然的“高价值高杠杆目标”,自然也更愿意投入资源做定制化钓鱼。

2.2 OT与IT打通之后,暴露面成倍放大

过去能源行业还有个“内网隔离”的心理安慰,觉得生产网络和办公网络物理隔离,邮件病毒进不来。但随着智能电网、智慧场站、设备远程运维的推进,IT网络和OT网络之间早就不是铁板一块了。现在很多场站为了远程监控方便,会通过网关把生产数据同步到办公网;外委运维人员也需要通过远程桌面维护组态系统。

这种架构变革的后果是,攻击者不再需要直接攻击工控协议,只需要骗到一个能触达OT网络的运维账号,就能沿着合法的数据通道渗透进去。我在评估不少能源企业的安全状况时,经常发现负责传输生产数据的跳板机暴露在互联网上,访问控制只靠一个设备厂商默认口令。这与钓鱼攻击的“借刀”思路一结合,等于攻击者把刀递到了你家门口。

2.3 供应链条太长,每一环都可能成为缺口

能源项目的建设期、运营期汇集了大量外部角色:设备厂商、集成商、外委运维队、第三方检测机构、监理单位。这些单位人员在现场有真实的物理接触权,在系统上有真实的账号权限,但安全管控水平参差不齐。有的外委队伍连基础邮件安全都没配置,一个员工设备中了木马,整个队伍的业务邮箱就成攻击者肉鸡。

这种复杂的供应链关系,让“借刀杀人”式攻击几乎成为必然选择。攻击者的逻辑很简单:与其研究你的防护体系哪里有漏洞,不如逐个试探你的供应商谁最容易被突破。只要换到一把能打开你某扇门的钥匙,剩下的事情都顺理成章。这也是为什么我反复提醒能源企业,安全招标不能只顾自己一亩三分地,供应商准入和安全评估同样是重要的防线组成。

2.4 人的因素是防线中最难补的一环

能源行业一线员工的工作状态比较特殊——倒班强度大,值班期间要同时盯设备、盯监控、盯调度指令,注意力天然分散。而钓鱼攻击恰好是挑人最疲惫、流程最紧张的时刻下手的。攻击者会特意选在月初报表提交时段、大修前后、极端天气保供期间发送伪装邮件,因为这些时刻业务邮件量暴增,员工几乎不暇分辨。

更麻烦的是,很多能源企业过去的安全意识培训体系,还停留在“贴几张海报、做一次答题”的阶段,与实战脱节严重。员工知道有钓鱼邮件这回事,但没见过真正精心定制的高级钓鱼长什么样。当一封带真实供应链背景的钓鱼邮件出现在收件箱时,多数人第一反应是完成工作,而不是审查真实性。人这一环一旦被突破,后续的检测机制再强,也往往来不及阻止横向移动。

3. 从拦截单封邮件到建立纵深防线:能源企业该怎么防

3.1 识别层:先把邮件身份做扎实

对应付“借刀杀人”式攻击,第一层要解决的是身份伪造问题,能卡住多少算多少。邮件安全网关要启用全套邮件认证协议。我经常看到不少企业只配置了SPF,没有DMARC策略,或者DMARC策略处于监控模式而不是拒绝模式。SPF和DKIM单独看都只能证明一部分信息,核心裁判其实是DMARC,它告诉接收方SPF和DKIM不一致时该怎么处理。

如果条件允许,应该把DMARC策略逐步从p=none切到p=quarantine甚至p=reject。这一步能直接拦掉大量直接伪装成你域名的外部钓鱼邮件。但也要清醒认识到,针对供应商邮箱被劫持这类场景,这些认证协议是失效的,因为发件方IP本身就是供应商自己的邮件服务器。所以识别层只是基础,不是全部。

3.2 隔离检测层:让任何可疑附件都进不了用户终端

真正可靠的第二道防线,是让邮件里的附件和链接在到达用户之前先经过一次“拆弹”。现在主流服务商都会提供附件沙箱、链接重写、文件保险箱这类能力。附件会被放入隔离环境里动态执行,观察是否有恶意行为,链接如果命中已知恶意信誉库,会被重写为经过安全网关中转的地址,用户在点击瞬间被检查。

对能源企业来说,我特别要提醒采购时要关注沙箱对工业软件格式的兼容性。一些电厂和油气企业会传递诸如组态工程文件、DCS报警配置文件、SCADA历史数据包,这类格式比较小众,普通沙箱可能无法正确执行分析,攻击者正好可以利用这一点。选型时要做针对性测试,别只看标准恶意附件检出率。

3.3 身份验证层:打破“单向信任”假设

“借刀杀人”式攻击利用的核心,是业务上的单向信任——供应商说是例行升级,我们就信了;调度系统说需要账号同步,我们就给了。要防住这类攻击,必须在关键动作上添加一道“人为验证”的意外性。

我做过不少企业的应急响应之后,现在强烈建议像供应商远程操作、组态修改、账号权限调整、数据批量导出这些高影响操作,全部加上双人审批和双因子认证。审批不能只是走邮件流程,最好是独立于原有运维通道的,比如用企业微信或短信动态口令做二次确认。攻击者即使拿到了合法的供应商账号和密码,只要缺乏第二因子或没有协同人,操作就会被卡住。

3.4 OT边界层:切断横向移动的通道

生产网侧不能把希望寄托在员工不打开邮件,因为“借刀”链条迟早会有一条能进到工控网。因此,OT区域的边界防护和东西向隔离是必须补上的底牌。工控防火墙要启用工业协议白名单,而不是简单封禁端口;OPC通信要限定只允许指定的上位机访问指定的PLC;历史库服务器和操作员站之间,也要做最小权限访问控制。

还要关注规模不大但隐患极大的跳板机和远程运维设备。很多场站为了远程支持方便,会把运维网关直接映射到公网。这种做法等于把“刀架”主动送给了攻击者。如果业务上确实需要远程运维,至少应该要求供应商和运维商先接入零信任网关,通过双向证书认证后再访问,而且每次远程会话都要录像审计。

3.5 响应层:7x24小时监测与快速阻断能力

再完善的防线,都会存在一个低概率但高影响的可能性:某次钓鱼成功穿透所有边界。对能源企业来说,与攻击抢时间的能力,往往比防护本身更关键。这时候有没有一支24小时盯着告警的安全运营团队,就成了分水岭。

专业安全服务商提供的MDR服务,就是干这个的。他们会把网络流量日志、终端行为日志、邮件网关日志、身份认证日志全部汇入安全数据湖,通过行为分析模型找出“某个账号突然在凌晨访问历史库”“供应商账号从境外IP登录”“终端批量枚举共享目录”这类异常行为。一旦确认事件,安全分析师会直接联系企业应急接口人,协助断网、取证、溯源,而不是甩给你一份告警清单就完事。

3.6 实战演练层:钓鱼演练要当红队测试来做

很多企业内部也在做钓鱼演练,但效果差强人意。常见偏差是发几封带明显拼写错误、一看就是钓鱼的邮件,被识别率刷得很高,大家皆大欢喜。真正能检验“借刀杀人”式攻击防御能力的演练,要模拟真实攻击者的定制手法——比如使用企业真实供应商的域名、伪造项目合同附件、利用内部运维工具的图标做伪装。

演练的指标也不能只看点击率,更要关注上报率。行业内对上报率的共识是越高越好,因为这代表员工遇到可疑邮件时愿意走人工上报通道。同时,演练本身要配套快速反馈机制,员工上报后,安全团队要能在几分钟内确认是否为紧急事件并给出处理指引。一次高质量的演练,远比十次走形式的培训有价值。

4. 怎么选一家能真正防住“高级威胁”的服务商

4.1 先问自己,再问服务商

回到标题那个最直接的问题:有没有专业的服务商可以防范这类高级威胁?我的回答是有,但前提是你得先搞清楚自己的短板在哪。我被问过很多次“你们能防住高级钓鱼吗”,说实话,单靠任何一家厂商的单一产品,都无法防住“借刀杀人”式攻击,因为攻击链横跨了身份、邮件、终端、OT、供应链多个领域。真正有效的方案,是多层产品加运营服务组合出来的纵深体系。

所以选服务商之前,先组织内部做一次差距盘点。你现在的邮件网关有没有开DMARC强制策略?远程运维通道是否暴露在公网?供应商账号有没有纳入统一身份管理?告警响应目前靠谁来做?事故发生时有没有书面的应急联络表?这些问题的答案,决定了你需要的是单纯加固产品、还是整套安全运营外包。

4.2 服务商能力评估的四个核心维度

第一,看是不是“产品+服务”一体化能力。很多厂商擅长卖设备和软件,但真正的安全服务是有人盯、有人响应、有人处置,只有工具没有人的模式,在高级威胁面前等于形同虚设。你要确认对方是否有自建的7x24安全运营中心,分析师的真实响应时效能承诺到多少分钟。

第二,看对能源行业OT场景的理解程度。这不是客套话。如果服务商没有接触过组态软件、没有分析过Modbus和OPC流量、不清楚DCS区域划分,那他们在出事件时根本分不清与否判优先级。你可以直接要求服务商提供一份电力或油气行业的项目案例,并让他们的技术负责人讲清楚当时事件中的OT处置细节,讲不清楚就不要签。

第三,看威胁情报的覆盖和更新速度。高级钓鱼攻击经常会用到新注册的恶意域名、新的伪装模板。服务商情报源是否覆盖国际主流情报社区和国内威胁情报联盟,更新延迟是分钟级还是小时级,直接决定沙箱和网关能不能在第一时间拦住新出现的钓鱼家族。

第四,看应急响应和取证能力。能源行业一旦出现生产网被控,要的不是一份冗长的检测报告,而是快速止损方案。你需要确认服务商有没有具备工控取证经验的人员,能不能在事件发生后两小时内给出隔离建议和初步定性,这些都要写进合同的服务级别协议里。

4.3 选型时一定要问清的六个问题

为了帮你在招标现场不被各种炫酷演示带跑偏,下面这份提问清单是我压箱底的经验。

  • 针对供应商邮箱被劫持后发出的钓鱼邮件,你们的产品或服务在哪些环节能检出?检出之后由谁负责处置?
  • 你们的MDR服务覆盖我的OT网络吗?还是只覆盖办公网?如果不覆盖,传输层告警谁来分析?
  • 发生事件后,我方需要几个人对接,处置决策流程是什么样的?有没有包会场的应急演练?
  • 你们提供的钓鱼演练能定制供应商场景吗?每年可以定制多少个模板?
  • 检测到疑似事件后,你们会直接阻断网络还是只告警?阻断的判定标准是什么?
  • 紧急情况下,你们的技术团队能在多快时间内入驻现场?驻场人员是否具备工控背景?

这些问题没有标准答案,但对方的回答方式能看出他们是做安服出身的,还是纯粹卖盒子出身。前者会跟你讨论业务场景和处置闭环,后者只会在白板上画拓扑,反复强调自己的产品多厉害。

4.4 POC效果验证:别只信PPT上的拦截率

服务商说得再好,不如拉进你的真实环境里跑一轮验证。我建议采购前设置至少两周的POC周期,重点测试三类场景。第一类是模拟供应商邮箱被劫持的场景,看服务商的邮件网关能不能通过内容分析识别出“发件人本人账号但内容异常”的邮件。第二类是模拟带有合法签名的木马文件,放进沙箱看执行行为能否触发告警。第三类是模拟工控网络内部的异常横向连接,检验服务商的流量检测能力。

除了技术与产品测试,还应当考察服务商的应急处置配合度。真实发生告警后,对方多久响应、多久给出初步结论、远程沟通流程是否顺畅,这些只有真正拉出来遛一圈才知道。我在POC期间见过一家厂商在告警出现后三小时才回复邮件的,这种响应速度,等事件发生时就晚了。

4.5 签约前必须核对的几个隐藏条款

给自己提个醒,安全服务合同里的“响应时间”和“处置效果”通常容易文字游戏化。响应当日可以从电话沟通开始算,但真正希望的是分析人员介入时间。我建议直接把“首次分析介入时间”作为独立的服务级别指标写清楚,比如承诺高端险发生后30分钟内分析师上线,否则免除当日服务费。

还要确认责任边界。服务商的MDR服务可能只覆盖到办公网边界,生产网内部的调度系统、DCS网络、PLC通信很可能不在监控范围内。能源企业必须把OT资产清单单独列给服务商,确定哪些是服务商需要保护和监控的,把边界责任写死,不然出事之后就会陷入“邮件网关说没收到告警,工控防火墙说只负责边界,两边都不认账”的扯皮状态。

另外,数据出境和隐私合规问题也必须前置评估。能源企业的生产运行参数、调度指令信息属于敏感数据,服务商远程接入时能看到哪些日志、数据存储在哪个地域、是否可以导出,都应当有明确的书面约定。这一点在选型时容易被忽略,但后续审计和合规检查时,往往会成为大问题。

5. 自己内部能先做起来的“低成本加固”清单

5.1 行政和技术上同步推动

就算服务商还没定,企业内部也有不少立刻能落地的加固动作,效果立竿见影。

先从行政层面说。建立供应商安全准入清单,对每家外委运维商和远程服务商做一次基础安全审查,至少要求他们开启多因子认证,规范员工终端的安全配置。与供应商的合同模板中增加信息安全条款,明确因供应商原因导致的安全事件,由供应商承担相应责任和整改费用。别觉得这类要求难以推进,现在不少头部能源集团已经把这个作为外委招标的硬性门槛,供应商也在逐步适应。

技术层面更直接。所有对外运维通道一律关闭直接映射,统一收敛到零信任网关后面。全公司启用基于硬件的多因素认证,包括一线值班员登录操作员站的账号,即使是本地管理员账号也要开启二次确认。给邮件系统完善DMARC策略,短期如果不敢直接拒绝,可以先切到隔离模式观察误杀率,再逐步收紧。

5.2 把安全运营要做成常态而不是活动

还有一项投入不大、但收益极高的工作:把钓鱼上报响应做成常态化机制。建立统一的钓鱼举报渠道,比如一台接收邮件报警的专用邮箱加一个内部即时通讯群。员工看到可疑邮件后一键转发到该渠道,安全运营人员要承诺在十五分钟内给出初步研判结果,并实时通报处置进展。这个机制一旦跑顺,员工的上报意愿会持续提升,等于把全员变成了你安全监测网络的前置传感器。

在此基础上,每季度抽取真实攻击样本脱敏后做成内部通告,不点名批评、只复盘手法,让大家知道最新的钓鱼套路长什么样。这个动作成本很低,但能显著缩短员工的判断时间。

5.3 做好最坏情况下的应急预案

最后,一定要有一个能直接拿到桌面上用的应急响应预案。预案里必须写清楚:权限最高的人是谁、能不能在五分钟内签署隔离决定、谁负责通知设备厂商、谁负责联络监管机构、外网公关口径由谁统一发布。很多能源企业不是没有预案,而是预案躺在档案柜里,从没演练过,真假事件来了都反应不过来。

我每年都会帮客户做至少一次“生产网被勒索”桌面推演,把IT、OT、生产、法务、运维五个小组拉到一起,设定攻击场景,逐步推演决策流程。第一次推演几乎都会暴露一堆问题:联系方式过期、审批人出差、生产部门拒绝断网等。演练之后把预案修订一遍,再推演,直到每一步都有明确责任人。这套流程走下来,比买一堆设备更让人心里有底。

6. 一些人踩过的坑,希望你别再踩

6.1 以为买了“下一代防火墙”就能防钓鱼

这个想法在市场里太普遍了。防火墙是控制网络边界的,它既不懂邮件正文的语义,也不管用户终端上运行的可疑进程,更不会去识别一个正常供应商账号背后的真实操作者。如果只用防火墙应对钓鱼攻击,就像在小区门口安了个很高档的安检门,也拦不住快递员往业主手里递危险品。

6.2 钓鱼演练失败后处罚员工

不少企业做过钓鱼演练之后,发现点击率超标,第一反应是通报批评甚至扣绩效。这招我极其反对。钓鱼攻击的本质是流程漏洞和信任滥用,员工的点击行为是结果,不是原因。真正要解决的是邮件网关是不是漏检了、流程上少了哪一道验证环节。处罚只会让员工不敢上报可疑邮件,把风险往地毯底下藏,反而让攻击者更游刃有余。

6.3 只做服务商买办,自己不深度介入

还有一类企业,签了安全大厂,以为就能高枕无忧。结果大厂服务像“外包运维”——每天发来一份报告,企业自己既不理解也不跟进,出了问题再被动响应。安全运营最怕的就是企业方完全放弃思考,把所有责任甩给服务商。没有双方每周对齐、每月攻击面复盘、每季度联合演练的机制,服务商的能力再强,也会在信息断层中慢慢失效。

6.4 忽略移动端和远程办公场景

能源行业现在很多管理岗位和技术人员大量使用手机处理公务邮件和即时通讯,但不少企业的移动端安全策略还停留在“装个杀毒App”的层面。高级钓鱼攻击恰好会利用这一点,把恶意链接伪装成App下载、会议邀请、打卡提醒,绕开PC端的检测体系。移动端应用沙箱、企业浏览器、安全容器这些能力,正在成为防护体系里越来越不可缺少的部分,预算规划时千万别漏掉。

根据我个人这些年参与过大大小小安全项目的体会,真正能防住“借刀杀人”式钓鱼攻击的,不是某一家服务商的某个神级产品,而是一套把身份验证、邮件防护、OT边界、响应运营、供应链审查串起来的组合拳。服务商可以帮你把拳头练得更硬,但挥拳的方向和节奏,还是要自己掌握。最后再给大家一个小技巧:每年年末做安全总结时,把当年拦截到和处置掉的钓鱼攻击样本整理成一个内部案例库,来年无论是培训新员工,还是给外委供应商做准入考核,都比任何外部报告都好用。这套资料积累越久,企业对抗高级威胁的免疫力就会越强。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询