文章总结: 某证券交易所高管Outlook邮箱被入侵五个月,攻击者通过伪装成Adobe和OneDrive的二进制文件建立持久访问,利用合法Aspose库窃取邮件数据,并通过Dropbox和OneDrive等云服务传输。攻击持续至2026年3月,建议企业监控异常任务创建和邮件数据目录的批量文件传输,限制云存储API外发连接以防范此类间谍活动。 综合评分: 82 文章分类: 威胁情报,红队,内网渗透,安全运营,安全意识
某证券交易所的高管Outlook邮箱被悄悄入侵5个月
亮哥亮哥 亮哥亮哥
信安社群
2026年6月5日 17:30 广东
在小说阅读器读本章
去阅读
请点击上方蓝色的【#公众号信安社群#】微信公众号一键关注!
一家全球大型证券交易所的一位高级管理人员的 Microsoft Outlook 账户被悄悄入侵了连续五个月,攻击者小心翼翼地分批窃取邮件以避免被发现。
这次入侵从2025年10月持续到至少2026年3月,完全围绕一个目标设计:窃取一个人邮箱的全部内容而不发出警报。
这清楚地提醒我们,一个高层收件箱里藏着多少敏感情报。袭击者明确选择目标。一位证券交易所高管的电子邮件远不止普通通信。
它可以包含即将上市的详细信息、执法行动、内部审议、日程安排以及尚未公开的市场动态事件。
数月的安静、不间断访问此类数据,为攻击者提供了一个极佳的窗口,了解组织近期走向,而无需接触网络中的其他系统。
这次行动特别难以被发现的是攻击者无缝融入正常交通。他们完全依赖任何合法用户每天都可能接触的云服务 ,将活动隐藏在极少触发安全警报的网络噪音中。
在五个月内,他们多次重建受害者机器的持久性,不断调整技术以保持访问权限的存续性。
最初的访问方式从未得到确认,但到2025年10月,攻击者已经在受害者的机器上安装了两个伪装二进制文件,这两个二进制文件都以系统级别的权限运行。
第一个冒充 Adobe 更新服务(armsvc.exe),第二个冒充 Microsoft OneDrive 组件(oneservice.exe)。两者都通过计划任务自动运行,为攻击者在主盗窃行动开始前提供可靠的立足点。
核心工具是围绕 Aspose 构建的,Aspose 是一个合法的.NET 库,用于读取 Outlook 数据文件。攻击者利用它将高管离线的 Outlook 存储文件转换为便携格式,然后悄悄将输出文件移出机器。
该工具部署在三个不同的临时文件名(ts_9ea0.tmp、ts_e0d5.tmp、ts_e2d5.tmp),均共享相同的文件哈希值。
从2025年8月开始的邮件开始,每次提取任务都紧接着上一次结束,逐步构建出几乎完整的整个邮箱副本。
被盗数据通过 Dropbox 和 OneDrive 通过标准命令行工具传输,这些工具在大多数企业系统上看起来完全正常。
对于 Dropbox,攻击者在每次会话中重复使用相同的应用凭证,仅轮换短暂的授权令牌。
对于 OneDrive,他们完全绕过了基于 DNS 的过滤,直接向硬编码的 Microsoft IP 地址发送请求,确保周界日志中不会出现可疑的域名查询。
2025 年 11 月底,攻击者曾短暂测试第三频道,将文件上传到一个名为 temp.sh 的公共临时文件托管服务,但仅尝试了几次后便放弃了。
该行动持续演变至 2026 年 3 月,部署了新的 DLL(te.host.dll)和新的伪装二进制(armdriver.exe),确认攻击者仍在活动并不断完善手段直到最后。
建议:企业应密切监控使用合法厂商名称掩护的异常任务创建 ,并标记来自邮件数据目录的批量文件传输。限制对云存储 API 的外发连接,并启用与 Outlook 存储文件访问相关的行为警报,有助于在造成重大损害之前揭露这些长期存在的间谍活动。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:信安社群 亮哥亮哥 亮哥亮哥《某证券交易所的高管Outlook邮箱被悄悄入侵5个月》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论