Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

网络安全术语表攻击目录

Hafnium 攻击——工作原理与防御策略

Hafnium 攻击——工作原理与防御策略

StrategiesHafnium 指的是一个与国家相关的对手组织:他们利用本地部署的 Microsoft Exchange 服务器中的零日漏洞获取远程代码执行能力,部署 Web Shell,并窃取电子邮件和敏感数据。通过扫描暴露在互联网上的 Exchange 服务,并利用尚未修补的漏洞,攻击者实现了面向情报窃取与后续活动的广泛入侵。

Attribute

Details

Attack Type

Exploitation of Exchange Server zero-days / web-shell deployment / data exfiltration

Impact Level

Very High

Target

On-premises Microsoft Exchange servers (enterprises, governments, service providers)

Primary Attack Vector

Internet-exposed Exchange services (OWA, EWS, Autodiscover), unpatched vulnerabilities, automated scanning

Motivation

Espionage, data theft, persistence; follow-on ransomware in some incidents

Common Prevention Methods

Patch Exchange immediately, remove/limit external exposure, EDR/IDS, web-shell detection, network segmentation, threat hunting

Risk Factor

Level

Potential Damage

Very High — mailbox/data theft, domain access, downstream disruption

Ease of Execution

Medium — requires scanning and exploitation but many exploit tools were widely shared

Likelihood

Medium to High for orgs with internet-facing, unpatched Exchange instances

什么是 Hafnium(哈夫尼姆)攻击?

“Hafnium” 描述了一系列攻击(以及相应的攻击者),其使用多种零日漏洞瞄准了本地部署的 Microsoft Exchange 服务器。攻击者扫描可从互联网访问的 Exchange 实例,利用漏洞实现远程代码执行(RCE),部署 Webshell 以保持持续访问,并窃取(外传)邮件及敏感数据。

Hafnium 攻击是如何运作的?

下面是对 Hafnium 风格入侵中常见阶段的高层次概述。

1. 侦察(Reconnaissance)— 扫描存在漏洞的 Exchange 服务器

对手扫描互联网,查找 Exchange 端点(OWA/EWS/Autodiscover),并编目可访问的实例及其版本。自动化扫描器和公开的漏洞利用代码加快了发现过程。

2. 利用 Exchange 漏洞

攻击者利用服务器端漏洞,在邮件服务器上实现了未认证或已认证的远程代码执行,从而能够执行任意命令或投放文件(web shell)。

3. 部署 Web Shell/后门

攻击者将轻量级 Web shell 上传到 Exchange 的 Web 目录(IIS),以通过 HTTP(S) 获得持续的远程命令执行能力。Web shell 能与正常的 Web 流量混杂,且具有隐蔽性。

4. 后渗透:账户与邮箱访问

借助代码执行和 Web Shell,攻击者枚举邮箱、读取并外传电子邮件、窃取凭据,并通过 EWS、PowerShell 或直接的文件访问搜索高价值数据。

5. 建立持久性与横向移动

对手创建了额外的后门、添加了账户、修改了用于数据外传的邮件规则,并尝试向域控制器、文件服务器以及其他基础设施进行横向移动。

6. 清理或启用后续行动

有些入侵使其他行为者能够实施勒索软件或机会性利用;另一些则在数月内持续保持隐蔽的情报窃取访问权限。

✱ 变体:供应链和二次利用

被攻陷且植入 Web shell 的 Exchange 服务器往往会被其他威胁行为者重复用于不同的攻击活动(勒索软件、加密货币挖矿)。二次利用会放大对所有受害者的影响。

攻击流程图

Image
示例:从组织视角

攻击者在 AcmeCorp 扫描暴露的 Exchange 服务器,利用未修补的服务器运行命令,安装 Web shell,下载高管邮箱,窃取包含敏感 IP 的附件,并创建计划任务以维持访问。数周后,第二名攻击者使用同一台服务器部署勒索软件。

示例与真实世界模式

Case

Impact

Mass exploitation of Exchange zero-days (early 2021)

Thousands of orgs compromised, web shells detected worldwide, large-scale mailbox theft and follow-on attacks.

Post-exploit secondary use

Other groups opportunistically used compromised Exchange servers for malware, ransomware, or cryptomining.

Hafnium 型入侵的后果

受损的 Exchange 服务器影响极其严重,因为邮箱往往包含敏感的 PII、IP、法律数据以及账号重置链接。

财务后果

数据盗窃、勒索要求、监管罚款以及整改与事件响应成本可能非常高,尤其是在财务记录或客户数据被曝光的情况下。

业务运营中断

邮件服务中断、被迫下线(强制移除)、长时间的恢复窗口(重建服务器、重新签发证书、轮换凭据),以及对业务运营造成的中断。

声誉损害

当发生机密通信或数据泄露时,会导致客户/合作伙伴失去信任,并引发负面舆论。

法律与监管影响

涉及个人数据的泄露事件可能触发 GDPR、HIPAA 或其他监管行动、审计和罚款。

Impact Area

Description

Financial

Ransom, remediation, fines

Operational

Service outages, rebuilds, lost productivity

Reputational

Customer trust erosion, partner concerns

Legal

Compliance investigations, breach notifications

常见目标:谁面临风险?

面向互联网的 Exchange 服务器

未打补丁或不再受支持的 Exchange 实例

拥有大量敏感电子邮件的组织

法律、医疗、政府、研究机构

服务提供商和 MSP

多租户部署会扩大影响范围

缺少 EDR/ web-shell 监控的环境

无法查看 IIS/Exchange 文件夹

风险评估

Risk Factor

Level

Potential Damage

Very High — direct access to communications and account-reset vectors.

Ease of Execution

Medium — exploits existed and scanning was automated; exploit payloads required.

Likelihood

Medium — high where Exchange servers are exposed and unpatched.

如何防范 Hafnium 风格的攻击

关键控制措施包括及时打补丁、降低暴露面、检测 WebShell,以及开展威胁狩猎。

打补丁与更新

立即为 Exchange 及相关组件应用厂商补丁。淘汰不受支持的 Exchange 实例,并在适当情况下迁移到受支持的平台。

降低暴露面

如不需要,请从公共互联网阻止 OWA/EWS/Autodiscover。使用 VPN、反向代理和 WAF 来保护 Exchange 端点。

加固与最小特权

强化 IIS 和 Exchange 配置,禁用不必要的服务,并限制服务账户的权限。

检测并移除 Web Shell

扫描 Web 目录中的可疑文件和签名,监控修改时间戳,并限制对 Web 目录的写入权限。

改进身份验证与机密信息(Secrets)的安全管理

一旦怀疑被入侵,请轮换证书和服务凭据。对管理访问要求 MFA,并使用强且独特的凭据。

可视性与威胁狩猎

部署 EDR 和网络监控,追踪 IoC,例如 Exchange 目录中新添加的文件、异常的邮箱导出以及可疑的外联(Outbound)连接。

Netwrix 能如何帮助您

Hafnium 攻击凸显了:一旦 Exchange 被入侵,风险可能在极短时间内升级为对整个 Active Directory 的完全接管。Netwrix Identity Threat Detection & Response (ITDR) 可帮助组织实时发现异常身份验证、特权滥用以及持久性(persistence)技术,从而在攻击者进一步深入您的环境之前将其遏制。通过保障身份层安全,ITDR 关闭 Hafnium 这类入侵的大门,并强化您的整体安全态势。

检测、缓解与响应策略

检测

  • 当 Exchange Web 目录(IIS \inetpub\wwwroot\*)下的文件被创建或修改时发出告警。
  • 监控由 Exchange 服务帐户执行的异常 PowerShell、w3wp.exe 以及其他进程。
  • 检测异常的邮箱导出或大批量的 EWS 活动。
  • 网络检测:向暂存/外传(staging/exfil)主机发起不常见的出站连接、DNS 异常,或向 Web shell 发送大量的 POST/GET 请求。

响应

  1. 立即隔离受影响的服务器,并保存取证证据。
  2. 仅在采集和分析完成后再移除 Web Shell 和后门;攻击者通常会留下多种持久化机制。
  3. 轮换 Exchange、服务帐户和管理员用户所使用的凭据与证书。
  4. 在整个企业范围内进行全面排查,寻找横向移动、邮箱数据外传以及二次立足点。
  5. 如有可能,请使用已知的良好镜像重新构建受损服务器。

缓解措施

  • 重新签发用户和服务凭据,并重置特权账户。
  • 强化边界防护控制和补丁管理。
  • 启动事件响应(IR)和沟通团队,用于法规通知以及面向客户的外联沟通。

行业特定影响

Industry

Impact

Healthcare

PHI exposure and disruption to patient communications.

Legal

Exposure of privileged legal communications and case data.

Government

Risk to sensitive interagency communications and national security.

Service Providers

Amplified compromise across customers/tenants.

攻击演变与未来趋势

  • 已披露漏洞的快速武器化——公开的利用代码提高了利用的速度与规模。
  • Web-shell 复用以及其他威胁行为者的二次利用。
  • 迁移到云电子邮件服务可减少本地暴露,但混合部署仍保留一定的残余风险。
  • 对 MSP 与供应链风险的关注度更高:当提供商遭到入侵时会影响其客户。

关键统计与信息图(建议遥测数据)

  • 从漏洞披露到大规模利用的时间(在你的遥测数据中测量)。
  • 外部扫描中暴露的 Exchange 端点数量。
  • Webshell 检测次数或可疑的 IIS 文件修改次数。

最终思考

Hafnium 事件表明:及时修补、减少企业服务的公网暴露,以及快速开展威胁狩猎至关重要。Exchange 服务器是高价值目标;请优先进行补丁修复,减少外部访问,并监控是否存在 Web shell 以及利用后的活动。

常见问题

分享到

滥用 Entra ID 应用权限——工作原理与防御策略

AdminSDHolder 修改——工作原理与防御策略

AS-REP Roasting 攻击:工作原理与防御策略

Kerberoasting 攻击——工作原理与防御策略

DCSync 攻击解析:对 Active Directory 安全的威胁

Golden SAML 攻击终极指南

什么是 Golden Ticket 攻击?工作原理、检测与防护

gMSA 利用攻击与 Golden gMSA 攻击详解

DCShadow 攻击——工作原理、真实案例与防御策略

ChatGPT 提示注入(prompt injection):了解风险、示例与防范

NTDS.dit 提取攻击详解

理解 Pass-the-Hash(PtH)攻击

Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略

理解密码喷洒(password spraying)攻击

明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范

Zerologon 漏洞详解:风险、利用方式与缓解措施

勒索软件攻击完整指南

Skeleton Key 攻击:工作原理与检测方法

横向移动(Lateral Movement):它是什么、如何运作及防护措施

中间人(MITM)攻击:它们是什么,以及如何防范

为什么 PowerShell 对攻击者来说如此受欢迎?

4 种服务账号攻击及防护方法

如何防止恶意软件攻击影响您的业务

什么是凭证填充(Credential Stuffing)?

使用 PowerUpSQL 破坏 SQL Server

什么是 Mousejacking(鼠标劫持)攻击,以及如何防御

使用 Security Support Provider(SSP)窃取凭据

彩虹表攻击:工作原理与防御方法

深入了解密码攻击及其防止方法

LDAP Reconnaissance

通过 Pass-the-Cookie 攻击绕过 MFA

Silver Ticket 攻击