尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

Helix 组织语音钓鱼数据勒索模式与能源行业防护研究

Helix 组织语音钓鱼数据勒索模式与能源行业防护研究 摘要2026 年 8 月美国石油精炼企业 Delek US 被数据勒索组织 Helix 列为攻击受害者该组织以语音钓鱼为初始入口结合设备码认证欺骗与多因素认证滥用获取 Microsoft 365 合法访问令牌后定向窃取 SharePoint 站点内的合同、财务、工程文档等敏感数据以数据公开威胁实施勒索全程无需部署勒索软件或中断业务系统。本文以 iThome 报道的该事件为核心样本系统梳理 Helix 组织的攻击链路与技术特征剖析语音钓鱼、设备码钓鱼、MFA 持久化注册、SharePoint 自动化枚举窃取四个关键环节的实现机理揭示身份驱动型数据勒索区别于传统勒索软件的本质差异。研究发现该类攻击将攻击重心从系统漏洞利用转向身份信任滥用能源关键基础设施企业因 SharePoint 集中存储高价值商业文档且身份治理普遍薄弱成为重点攻击对象。反网络钓鱼技术专家芦笛指出语音钓鱼绕过了传统邮件网关防护设备码钓鱼则绕过了多因素认证的心理安全预期二者组合使攻击者能够以合法身份进入云办公环境传统边界防护几乎完全失效。本文从身份治理、设备码认证管控、语音钓鱼意识培训、SharePoint 数据分级、异常访问监测五个维度提出适配能源行业的防护框架为关键基础设施企业防范身份驱动型数据勒索提供参考。关键词语音钓鱼设备码钓鱼数据勒索HelixSharePoint能源关键基础设施身份安全1 引言网络勒索攻击的形态正在经历结构性转变。传统勒索软件攻击以加密业务系统、中断服务为核心施压手段攻击者需要突破边界防护、在内网部署恶意载荷攻击链条长、技术门槛高、被检测概率大。然而随着企业办公环境全面向云服务迁移Microsoft 365、Google Workspace 等平台集中存储了企业绝大部分文档、邮件、协作数据一种新型攻击模式正在兴起攻击者不再追求系统加密而是通过社会工程手段窃取合法身份凭证直接登录云办公平台窃取敏感数据以数据公开或出售为要挟实施勒索。这种身份驱动型数据勒索攻击攻击链条短、无需恶意代码、以合法身份操作传统基于特征的安全检测设备难以识别。2026 年 7 月网络安全厂商 ReliaQuest 首次披露一个名为 Helix 的新型数据勒索组织该组织以语音钓鱼vishing为主要初始接触手段结合设备码钓鱼device code phishing和多因素认证滥用定向攻击 Microsoft 365 环境批量窃取 SharePoint Online 数据。该组织在 2026 年 6 月至 7 月间已针对多个行业目标实施攻击其自动化枚举与窃取 SharePoint 数据的行为模式在多起事件中高度一致。2026 年 8 月 19 日威胁情报团队 ThreatMon 监测到 Helix 在暗网勒索站点将美国石油精炼公司 Delek US 新增为受害者声称已窃取该公司 SharePoint 数据并警告若不在规定时间内开展谈判将公开敏感数据。iThome 于 8 月下旬对此事件进行了报道使这一新型攻击模式再次进入公众视野。Delek US 作为美国能源与基础设施领域的重要企业其业务涉及石油精炼、燃料销售与物流运输属于关键基础设施范畴。该公司 SharePoint 环境中可能存储有炼油厂工艺文档、供应链合同、财务报表、并购材料、员工人事数据等高敏感信息一旦被公开或出售给竞争对手将造成严重的商业损失与合规风险。Helix 选择能源企业作为目标并非偶然而是基于该行业数据价值高、身份治理相对薄弱、语音钓鱼成功率较高的综合判断。需要客观说明的是截至目前Delek US 官方尚未就该事件发布正式声明Helix 在暗网的 新增受害者 声明本身并不等同于攻击已完全成功仍存在攻击者夸大声明以施压的可能性。但 Helix 组织在 7 月已被多家安全厂商证实具备真实攻击能力其攻击技术链路清晰、受害者样本可验证因此该事件所折射的威胁模式具备充分的研究价值。即便 Delek US 事件后续细节有所调整语音钓鱼结合设备码钓鱼窃取 SharePoint 数据的勒索模式已经是 2026 年下半年全球范围内可观测的真实威胁趋势。现有网络安全研究对勒索软件的分析多聚焦于恶意代码技术、加密算法、漏洞利用链对于身份驱动型数据勒索尤其是语音钓鱼与设备码钓鱼组合攻击模式的系统性研究相对不足。很多企业安全建设仍以邮件网关、终端杀毒、边界防火墙为核心对语音渠道的社会工程攻击和云平台身份认证滥用缺乏足够认知与防护配置。本文以 Helix 攻击 Delek US 事件为样本完整还原该组织的攻击链路剖析各技术环节的实现机理识别能源行业面临的特殊风险提出可落地的防护框架以期弥补现有研究在该领域的不足。2 Helix 组织概况与攻击模式特征2.1 Helix 组织的起源与定位Helix 是 2026 年中期新出现的数据勒索组织由网络安全厂商 ReliaQuest 的威胁研究团队在监测多起相似攻击事件后首次命名并公开披露。研究人员通过分析攻击基础设施、工具特征、行为模式判断 Helix 可能源自此前的 BlackFile 和 ShinyHunters 数据勒索生态。地下网络犯罪生态中攻击组织频繁更名、分裂、重组是常见现象旧团伙的核心成员、工具基础设施、攻击手法往往在新品牌下延续运作。Helix 的出现本质上是数据勒索黑产在技术路线上的一次迭代升级。与传统勒索软件即服务RaaS模式不同Helix 不提供加密工具分包而是以数据窃取为核心能力围绕 Microsoft 365 环境构建了一套标准化的攻击作业流程。该组织的基础设施具有高度共享特征多起攻击事件中使用相同的 IP 地址、相同的自动化数据窃取脚本表明其攻击操作已实现一定程度的工业化与自动化而非零散的个体黑客行为。Helix 的勒索模式可概括为 纯数据勒索攻击者获取受害者云办公环境的合法访问权限后批量下载 SharePoint、OneDrive 中的敏感文档随后以公开或出售这些数据为要挟要求受害者支付赎金。整个过程不需要在受害者终端或服务器上部署任何恶意软件不需要加密任何文件不需要中断任何业务系统。攻击者仅凭 我拿到了你的敏感文档 这一事实就足以对企业形成强大的谈判压力。这种模式显著降低了攻击的技术门槛与被检测概率同时保留了勒索的核心威慑力。2.2 攻击目标选择偏好从已披露的攻击案例来看Helix 的目标选择具有明确的价值导向。该组织优先选择 SharePoint 环境中存储大量高价值商业文档的企业包括但不限于能源、制造、金融、法律、医疗、科技等行业。能源企业之所以成为重点目标原因在于第一能源行业企业规模大、部门多SharePoint 站点数量庞大文档积累深厚包含炼油工艺、供应链合同、勘探数据、并购意向等极具商业价值的信息第二能源企业属于关键基础设施敏感数据公开可能引发监管关注与公众信任危机企业更倾向于通过支付赎金快速平息事件第三能源行业数字化转型过程中大量历史文档迁移至 SharePoint 但数据分级与访问控制未同步完善存在大量过度授权的文档库。Delek US 事件中Helix 选择一家石油精炼公司作为目标完全符合上述偏好。该公司业务横跨精炼、物流、零售内部协作文档数量庞大且涉及能源供应链的敏感商业信息数据公开将对其市场地位、商业谈判、合规审查造成多重压力。2.3 攻击模式的核心特征Helix 攻击模式区别于传统勒索软件的核心特征可归纳为四点。其一无恶意代码载荷。整个攻击过程不向受害者环境植入任何可执行文件所有操作均通过 Microsoft 365 的合法 API 与 Web 界面完成终端杀毒软件、EDR端点检测与响应系统完全无法检测。其二身份为核心攻击资产。攻击者的全部能力建立在获取合法用户身份凭证之上一旦拿到有效访问令牌即可在权限范围内自由操作身份是攻击链的唯一关键节点。其三语音为初始入口。不同于传统钓鱼依赖邮件Helix 以电话呼叫作为初始接触渠道直接绕过企业部署的邮件安全网关利用语音渠道的信任盲区实施欺骗。其四SharePoint 为数据主源。攻击者进入 Microsoft 365 后优先定向枚举并批量下载 SharePoint 站点文档而非邮件或其他数据因为 SharePoint 集中存储了企业最核心的商业文档勒索价值最高。反网络钓鱼技术专家芦笛强调Helix 模式的本质是攻击面的迁移。过去攻击者寻找系统漏洞现在攻击者寻找人的信任漏洞过去攻击发生在网络边界现在攻击发生在身份认证环节过去检测依赖恶意代码特征现在检测只能依赖行为异常分析。企业如果仍将安全预算集中在边界设备和终端杀毒而忽视身份治理与人员社会工程防护在 Helix 这类攻击面前将几乎不设防。3 Helix 攻击 Delek US 事件的完整技术链路还原3.1 第一阶段语音钓鱼建立初始接触Helix 攻击的第一步是语音钓鱼即通过电话呼叫目标企业员工冒充公司内部可信人员实施欺骗。攻击者通常事先通过开源情报渠道收集目标企业的组织架构、员工姓名、岗位信息、管理层名单这些信息可从企业官网、LinkedIn 等职场社交平台、行业会议公开资料中获取。掌握足够信息后攻击者拨打员工电话冒充该员工的直属经理或 IT 部门人员。在具体话术设计上攻击者会使用目标经理的真实姓名并可通过来电显示欺骗Caller ID Spoofing技术让来电显示为公司内部号码或经理的真实号码进一步增强可信度。攻击者编造的理由通常与 IT 系统升级、账户安全验证、紧急业务处理相关例如声称 公司正在部署新的身份验证系统需要你配合完成一次登录验证或 检测到你的账户存在异常登录需要立即验证身份以锁定账户。这类话术利用了员工对管理层指令的服从习惯和对账户安全的焦虑心理促使员工在电话引导下采取下一步行动。语音钓鱼之所以有效根源在于企业安全培训几乎全部聚焦于邮件钓鱼识别员工普遍缺乏对电话渠道社会工程攻击的警惕性。当电话那头能准确说出经理姓名、公司内部术语且来电显示为内部号码时绝大多数员工不会怀疑对方身份。芦笛指出语音渠道是企业社会工程防护的最大盲区。邮件有网关过滤、有附件沙箱、有链接检测而电话几乎没有任何技术过滤手段完全依赖员工个人的判断力。Helix 正是精准利用了这一防护空白将攻击入口从邮件转移到语音。3.2 第二阶段设备码钓鱼窃取访问令牌在获得员工信任后Helix 攻击者引导员工进入设备码钓鱼流程。设备码认证Device Code Flow是 OAuth 2.0 协议中的一种认证方式原本设计用于智能电视、物联网设备等输入不便的终端用户在设备上获取一个设备码然后在手机或电脑浏览器上访问认证页面输入设备码并登录自己的账户完成设备授权。这一机制本身是合法的但被攻击者滥用于钓鱼场景。Helix 的具体操作方式是攻击者在电话中引导员工访问一个仿冒的 Microsoft 登录页面或直接引导员工到微软官方的设备码认证页面然后向员工提供一个由攻击者预先生成的设备码。员工在毫无察觉的情况下使用自己的企业账户登录并输入了该设备码实质上是将攻击者控制的设备授权登录到自己的 Microsoft 365 账户。整个过程中员工输入的是微软官方页面看到的是正规的登录界面甚至多因素认证也正常触发员工完全不会意识到自己正在授权攻击者访问自己的账户。设备码钓鱼的欺骗性极强原因在于第一认证页面是微软官方域名不是仿冒站点员工检查 URL 也无法发现问题第二多因素认证正常工作员工收到 MFA 推送并批准会产生 已经过安全验证 的错觉第三设备码流程本身不常见绝大多数员工不了解该机制无法识别其中的风险。攻击者拿到授权后即可获得该用户 Microsoft 365 账户的有效访问令牌与刷新令牌在令牌有效期内自由访问该用户权限范围内的所有云服务数据。芦笛对此分析指出设备码钓鱼是对多因素认证体系的一种巧妙绕过。企业普遍以为部署了 MFA 就可以抵御凭证窃取但设备码钓鱼让用户在官方页面上主动完成包括 MFA 在内的全部认证流程攻击者拿到的不是密码而是经过完整认证的会话令牌MFA 在这个流程中不仅没有起到防护作用反而因为用户看到 MFA 正常触发而增强了信任感。这是一种利用合法认证机制实施的攻击传统防护思路很难应对。3.3 第三阶段注册新 MFA 实现持久化访问获取初始访问令牌后Helix 攻击者的下一步操作是在受害者账户上注册一个新的多因素认证应用以确保持久化访问。Microsoft 365 允许用户在账户安全设置中添加新的认证器应用攻击者利用已获取的会话令牌登录账户安全门户添加一个由自己控制的认证器应用生成新的 MFA 密钥并完成绑定。完成这一步后即使用户后续修改密码、初始访问令牌过期攻击者仍可通过自己控制的 MFA 认证器完成身份验证重新获取访问令牌。这一持久化机制使攻击者能够在相当长的时间内维持对受害者账户的访问权限有充足的时间完成数据枚举与窃取。更严重的是如果被攻陷的账户具备较高权限例如全局管理员、SharePoint 管理员、特权角色攻击者还可以进一步创建新的用户账户、配置邮件转发规则、修改其他账户的安全设置将攻击范围从单个用户扩展到整个租户。很多企业对 MFA 注册变更缺乏监控与告警攻击者添加新认证器的操作可能在数天甚至数周后才被发现而此时数据窃取早已完成。3.4 第四阶段SharePoint 自动化枚举与批量窃取持久化访问建立后Helix 攻击者将重心转向 SharePoint Online 的数据枚举与窃取。SharePoint 是 Microsoft 365 生态中的文档协作与内容管理平台企业通常按部门、项目、团队建立大量站点每个站点下存储文档库、列表、页面等内容。对于大型企业而言SharePoint 中积累的文档数量可能达到数十万甚至数百万份涵盖合同、财务报表、工程图纸、人事档案、会议纪要、并购材料等几乎所有类型的商业文档。Helix 攻击者使用自动化脚本遍历受害者账户有权访问的所有 SharePoint 站点枚举每个站点下的文档库与文件列表然后按文件类型、大小、敏感度进行筛选优先下载 Office 文档、PDF、压缩包等可能包含敏感信息的文件。安全研究人员在多起事件中观察到 Helix 使用相同的 IP 地址179.43.185.230和基于 python-requests 库的自动化脚本进行数据窃取其枚举与下载行为模式高度一致表明该过程已实现工具化与标准化。数据窃取的速度取决于受害者账户的访问权限范围。如果被攻陷的是普通员工账户攻击者只能访问该员工所在团队的 SharePoint 站点如果被攻陷的是管理员或高管账户攻击者可能访问全公司范围的站点窃取的数据量将呈指数级增长。Helix 在选择语音钓鱼目标时会优先瞄准具备较广 SharePoint 访问权限的岗位例如 IT 人员、部门管理员、高管助理等以最大化单次攻击的数据收益。窃取完成后攻击者将数据打包存储在自己控制的服务器上然后在暗网勒索站点发布受害者声明附上部分数据样本作为证据要求受害者在规定时间内联系谈判并支付赎金否则将逐步公开全部数据或将其出售给竞争对手或其他网络犯罪分子。3.5 攻击链路的关键成功因素综合上述四个阶段Helix 攻击模式能够成功的关键因素可归纳为三点。第一攻击全程使用合法机制与合法身份从设备码认证到 MFA 注册再到 SharePoint API 访问每一步都是 Microsoft 365 平台支持的正常操作没有任何恶意代码或异常协议基于特征的安全检测完全失效。第二攻击利用了人的信任盲区语音钓鱼绕过邮件防护设备码钓鱼利用员工对认证机制的不了解MFA 注册变更缺乏监控三个环节均依赖人员或管理层面的疏漏。第三云办公平台的集中化数据存储放大了单次入侵的收益一个高权限账户的沦陷即可导致全公司核心文档的泄露攻击投入产出比极高。4 能源关键基础设施面临的特殊风险4.1 能源行业 SharePoint 数据的高价值密度能源企业尤其是石油精炼企业其内部文档具有极高的商业价值与安全敏感性。Delek US 这类精炼企业的 SharePoint 环境中可能存储的敏感文档包括炼油厂工艺流程图与设备参数、原油采购合同与供应商信息、成品油销售协议与客户名单、管道运输与物流调度方案、环保合规报告与监管沟通记录、并购与投资意向文件、财务预算与成本分析、员工人事档案与薪酬数据、安全事故调查报告等。这些文档一旦被公开或出售将造成多维度损失。商业层面供应链合同与成本数据暴露将削弱企业在采购与销售谈判中的议价能力并购意向泄露可能影响股价与交易进程。竞争层面工艺文档与运营数据被竞争对手获取可能导致技术优势丧失。合规层面能源行业受严格监管安全事故报告、环保数据等敏感信息泄露可能引发监管调查与处罚。声誉层面关键基础设施企业遭遇数据泄露将损害公众信任与合作伙伴信心。Helix 等数据勒索组织正是看中了能源行业 SharePoint 数据的高价值密度将该行业列为优先攻击目标。与金融、医疗等行业相比能源企业的文档往往体量更大、历史积累更深厚且很多文档缺乏明确的保密分级大量敏感信息以普通文档形式存储在开放访问的 SharePoint 站点中进一步降低了攻击者的窃取难度。4.2 能源行业身份治理的普遍薄弱能源行业企业普遍具有历史悠久、组织架构复杂、分支机构众多的特点在数字化转型过程中身份治理往往滞后于业务系统上云的速度。具体表现为第一特权账户数量过多很多历史遗留的管理员账户未及时清理全局管理员、SharePoint 管理员角色分配过于宽泛第二MFA 覆盖不完整部分老员工、外包人员、服务账户未启用 MFA或 MFA 配置存在可被绕过的薄弱环节第三设备码认证等 OAuth 机制未做安全管控绝大多数企业未限制或监控设备码流的使用第四MFA 注册变更缺乏告警攻击者添加新认证器的操作无法被及时发现第五离职员工账户回收不及时大量僵尸账户仍保有活跃访问权限。这些身份治理层面的薄弱环节恰好是 Helix 攻击模式赖以成功的前提条件。如果企业严格限制了设备码认证流、对 MFA 注册变更实施实时告警、特权账户实行严格的最小权限与定期审查Helix 的攻击链条将在多个环节被阻断。但现实情况是多数能源企业的身份治理仍停留在 统一部署 MFA 的初级阶段对于 OAuth 机制滥用、会话令牌窃取、MFA 持久化注册等高级身份攻击缺乏认知与防护。4.3 语音钓鱼在能源行业的高成功率能源行业员工的构成具有一定特殊性一线生产人员、运维人员、行政人员占比较高这类岗位员工的 IT 安全意识培训往往不如科技行业充分对电话渠道的社会工程攻击警惕性更低。同时能源企业层级分明员工对上级指令的服从性较强当攻击者冒充经理或 IT 主管发出指令时员工更容易不加怀疑地执行。此外能源企业的组织架构与管理层信息公开程度较高企业官网、行业协会、新闻报道中可轻易获取高管姓名、职位、联系方式等信息为攻击者实施语音钓鱼提供了充足的开源情报素材。攻击者可以精准冒充特定岗位的管理人员使用真实姓名与业务术语极大增强欺骗的可信度。4.4 关键基础设施属性带来的额外勒索压力Delek US 这类能源企业属于关键基础设施范畴其业务连续性与公共利益、能源安全密切相关。虽然 Helix 的纯数据勒索模式不直接中断生产系统但数据泄露事件本身可能触发监管报告义务、引发公众关注、影响合作伙伴信心企业面临的外部压力远大于普通商业企业。攻击者深知这一点在勒索谈判中会利用关键基础设施企业希望快速平息事件、避免公众关注的心理提出更高的赎金要求。同时能源行业数据泄露可能涉及国家安全层面的关切。炼油工艺、能源供应链、基础设施运营数据如果被敌对国家背景的攻击者获取可能上升为国家安全事件。虽然 Helix 目前表现为以经济利益为导向的犯罪组织但其窃取的数据如果进入地下交易市场最终买家可能包括国家背景的情报机构风险传导链条复杂且难以控制。5 现有防护体系的短板分析5.1 安全架构仍以边界与终端为中心绝大多数企业的安全架构建立在传统网络边界防护思维之上安全预算主要投入防火墙、入侵检测系统、邮件安全网关、终端杀毒与 EDR。这套架构对于传统恶意软件攻击、漏洞利用攻击有一定防护效果但对于 Helix 这类身份驱动型、无恶意代码、基于云服务合法 API 的攻击几乎完全失效。在 Helix 的攻击链路中没有任何数据包穿越企业网络边界时带有恶意特征没有任何文件在终端上执行时触发杀毒告警没有任何邮件经过企业邮件网关时被标记为钓鱼。攻击发生在云服务提供商的平台上使用的是合法的认证协议与 API 调用企业本地的安全设备完全不可见、不可控。如果企业缺乏针对云平台身份与行为的监测能力整个攻击过程将处于完全的检测盲区。5.2 对 OAuth 设备码流的认知与管控缺失设备码认证流是 OAuth 2.0 框架中相对小众的认证方式绝大多数企业 IT 管理员甚至安全人员对其工作机理与安全风险缺乏了解。在 Microsoft 365 的默认配置中设备码流是允许使用的企业很少主动去限制或禁用这一功能。Helix 正是利用了这一普遍的认知盲区将设备码钓鱼作为核心攻击手段。即便部分企业了解设备码流的风险也往往缺乏有效的管控手段。在 Azure ADMicrosoft Entra ID中虽然可以通过条件访问策略限制设备码流但配置复杂度较高需要对企业内部所有使用设备码认证的合法场景如会议室设备、签名终端等进行梳理避免误拦合法业务。很多企业因为担心影响业务而未实施严格限制给攻击者留下了可乘之机。5.3 MFA 被视为终点而非起点企业普遍存在一个认知误区部署了多因素认证就等于账户安全得到了保障。事实上MFA 只是身份防护的一个环节而非终点。Helix 的攻击链路清晰地展示了 MFA 可被绕过的多种方式设备码钓鱼让用户在官方页面主动完成 MFA 验证MFA 疲劳攻击通过反复推送认证请求迫使用户误点批准攻击者在获取会话后注册新的 MFA 认证器实现持久化。很多企业部署 MFA 后就不再关注身份层面的其他风险对 MFA 注册变更、异常登录位置、不可能旅行impossible travel、新设备登录、批量文件下载等行为异常缺乏监控与告警。MFA 的存在反而给企业带来了虚假的安全感使其忽视了后续的身份行为监测。5.4 人员安全培训存在渠道盲区企业的安全意识培训几乎全部围绕邮件钓鱼展开教员工如何识别可疑邮件、检查发件人地址、不点击陌生链接。但对于语音钓鱼、短信钓鱼smishing、即时通讯钓鱼等非邮件渠道的社会工程攻击培训内容极少甚至完全空白。Helix 选择语音作为初始入口正是因为这一渠道的员工防护意识最为薄弱。此外安全培训往往采用一年一度的线上课程形式内容通用化、形式化缺乏针对特定行业、特定岗位的实战化演练。能源企业的一线员工很少有机会接受语音钓鱼模拟演练当真实攻击发生时缺乏应对经验。培训效果的评估也多以课程完成率为准而非以实际攻击中的识别率为准导致培训投入与实际防护效果脱节。5.5 SharePoint 数据治理滞后于业务使用SharePoint 作为企业文档协作平台其易用性导致数据量爆炸式增长但配套的数据治理往往严重滞后。具体表现为第一缺乏统一的数据分级分类标准大量敏感文档以普通文件形式存储第二访问权限管理粗放很多 SharePoint 站点设置为 全公司可访问员工可访问远超工作需要的文档第三外部共享管控不严员工可轻易将文档共享给外部人员或生成匿名访问链接第四缺乏对异常批量下载行为的监控攻击者一次性下载数千份文档可能不会触发任何告警。SharePoint 数据治理的滞后使得单个账户沦陷即可导致大规模数据泄露。如果企业实施了严格的数据分级、最小权限访问控制、异常下载行为监测即便攻击者获取了某个账户的访问权限能够窃取的数据范围与数量也将受到显著限制勒索价值大幅降低。6 面向能源行业的身份驱动型数据勒索防护框架6.1 强化身份治理收紧认证入口身份是 Helix 攻击模式的核心靶心因此防护的首要环节是强化身份治理。企业应全面梳理 Microsoft 365 租户中的所有账户清理僵尸账户与冗余权限严格执行最小权限原则全局管理员、SharePoint 管理员等特权角色实行专人专岗、定期审查。所有用户账户必须强制启用 MFA特权账户应采用更严格的认证方式如硬件安全密钥或证书认证避免使用可被钓鱼的短信或推送式 MFA。针对设备码认证流企业应在 Microsoft Entra ID 条件访问策略中明确限制。对于确实需要使用设备码认证的合法场景如会议室大屏、工业控制终端等应将其纳入单独的安全组仅允许该组使用设备码流并对其实施更严格的监控。对于普通用户应禁用设备码认证流从根本上消除设备码钓鱼的攻击面。同时企业应启用 MFA 注册变更的实时告警。当任何账户发生新的 MFA 认证器注册、MFA 方法变更、密码重置等敏感操作时安全团队应立即收到告警并进行核查确保这些操作是用户本人的合法行为而非攻击者的持久化操作。对于特权账户可考虑实施 MFA 注册变更的审批流程增加攻击者持久化的难度。6.2 部署云身份行为监测识别异常访问鉴于 Helix 攻击全程基于合法身份与合法 API传统基于特征的检测手段失效企业必须部署针对云平台身份与行为的监测能力即身份威胁检测与响应ITDR或云访问安全代理CASB解决方案。这类工具能够采集 Microsoft 365 平台的全部登录日志与操作日志通过行为分析识别异常模式。具体监测规则应包括异常地理位置登录、不可能旅行检测短时间内从两个相距遥远的地点登录、新设备首次登录、非工作时段的大量文件下载、单个用户短时间内访问异常多的 SharePoint 站点、批量下载文件数量超过日常基线、MFA 注册变更后立即出现大规模数据访问、用户代理字符串异常如使用脚本工具而非浏览器访问等。当触发高风险告警时应自动执行响应动作如强制注销会话、要求重新认证、暂时禁用账户、通知安全团队人工介入。反网络钓鱼技术专家芦笛指出在身份驱动型攻击时代行为异常是唯一可靠的检测信号。攻击者可以模仿合法身份但无法完全模仿合法用户的行为习惯 —— 一个平时只访问本部门 SharePoint 站点的员工突然在凌晨三点遍历全公司站点并下载数万份文档这种行为偏差就是最明确的攻击指示器。企业必须建立基于行为基线的检测能力而不是继续依赖恶意代码特征。6.3 补齐语音钓鱼防护开展实战化演练针对语音钓鱼这一初始入口企业需要从技术与人员两个层面补齐防护。技术层面可部署语音钓鱼检测与防护解决方案对来电进行风险评分识别来电显示欺骗、高风险号码、异常呼叫模式对可疑来电进行标记或拦截。同时企业应建立标准化的身份验证流程明确规定任何通过电话发起的涉及账户操作、信息披露的请求都必须通过回拨官方已知号码或其他独立渠道进行二次验证员工有权拒绝任何无法通过二次验证的电话请求。人员层面企业应将语音钓鱼纳入安全意识培训的核心内容不再局限于邮件钓鱼。培训应使用真实的语音钓鱼话术录音作为案例让员工亲耳聆听攻击者如何冒充经理、如何编造紧急理由、如何引导操作增强感性认知。应定期开展语音钓鱼模拟演练由安全团队或第三方服务商主动拨打员工电话实施模拟攻击评估员工的识别率与应对行为对演练中暴露的薄弱人员与岗位进行针对性补充培训。演练结果应纳入安全考核而非仅以课程完成率作为评估标准。对于能源行业的一线生产人员、运维人员等 IT 安全意识相对薄弱的岗位应实施更密集的培训与演练频次使用通俗易懂的语言与贴近工作场景的案例避免过于技术化的培训内容导致员工理解困难。6.4 完善 SharePoint 数据治理限制泄露爆炸半径SharePoint 是 Helix 攻击的数据主源完善 SharePoint 数据治理是限制攻击后果的关键。企业应建立统一的数据分级分类标准将文档按敏感度分为公开、内部、机密、绝密等等级对不同等级文档实施差异化的访问控制与保护策略。机密及以上等级的文档应存储在独立的、严格访问控制的 SharePoint 站点中禁止设置为全公司可访问。访问权限管理应严格执行最小权限原则定期审查每个 SharePoint 站点的访问权限列表移除不再需要访问的人员与组。对于包含高敏感数据的站点应实施更严格的权限审批流程用户申请访问需经站点所有者与数据所有者双重审批。外部共享功能应默认禁用确需外部共享时应设置过期时间、密码保护、禁止下载等限制并对共享行为进行审计。同时企业应启用 SharePoint 的异常下载行为监测。当单个用户在短时间内下载的文件数量、数据量超过日常基线时应触发告警并自动实施限制如临时降低下载速度、要求额外身份验证、通知安全团队核查。对于高敏感站点可配置数据防泄漏DLP策略禁止将敏感文档下载到未受管设备或外部存储或在下载时自动添加水印与追踪标识。6.5 建立事件响应预案压缩攻击处置窗口即便防护措施完善企业仍需为可能发生的攻击事件做好准备。应制定针对身份驱动型数据勒索的专项事件响应预案明确事件分级、响应流程、角色分工、决策权限。预案应覆盖从发现异常登录、确认账户沦陷、评估数据泄露范围、遏制攻击者访问、通知相关方、开展谈判决策到事后恢复与改进的全流程。关键响应动作包括第一一旦确认账户被攻击者控制应立即禁用该账户、撤销所有活动会话与刷新令牌、移除攻击者注册的 MFA 方法切断攻击者的持久化访问第二通过日志审计确定攻击者访问了哪些 SharePoint 站点、下载了哪些文件评估数据泄露的范围与敏感度第三检查是否存在其他被攻陷的账户或攻击者创建的后门账户确保攻击范围被完全遏制第四根据数据泄露评估结果与法律合规要求决定是否通知监管机构、受影响个人与合作伙伴第五由管理层与法务团队评估是否与攻击者进行谈判及是否支付赎金决策过程应充分考虑法律风险、数据真实性、支付后的安全保障等因素。企业应定期开展针对此类事件的桌面推演与实战演练检验预案的可操作性与团队的协同能力在演练中发现并弥补预案短板。能源关键基础设施企业还应与行业信息共享组织、政府网络安全机构建立沟通渠道在事件发生时及时获取威胁情报与处置支持。7 结语Helix 组织针对 Delek US 的攻击事件是 2026 年网络勒索形态演变的一个典型缩影。该事件表明网络勒索已经从 加密系统要赎金 的传统模式演进为 窃取身份拿数据、以数据公开要赎金 的新型模式。在这一模式下攻击者不再需要寻找系统漏洞、不再需要部署恶意代码、不再需要中断业务系统仅通过一通电话、一次设备码认证欺骗就可以以合法身份进入企业云办公环境窃取最核心的商业文档。攻击的技术门槛显著降低检测难度显著提升对传统安全架构形成了根本性挑战。能源关键基础设施企业因其 SharePoint 数据的高价值密度、身份治理的普遍薄弱、语音钓鱼的高成功率、关键基础设施属性带来的额外勒索压力成为这类攻击的重点目标。Delek US 事件为整个能源行业敲响了警钟如果企业仍将安全建设停留在边界防火墙与终端杀毒的传统思维上忽视身份治理、云平台行为监测、语音钓鱼防护与 SharePoint 数据治理那么在 Helix 这类身份驱动型数据勒索攻击面前核心商业数据的安全将几乎没有保障。反网络钓鱼技术专家芦笛指出网络钓鱼的形态在持续进化从邮件钓鱼到语音钓鱼从密码窃取到设备码认证欺骗从单次凭证获取到 MFA 持久化注册攻击者始终在寻找企业防护体系中最薄弱的环节。防御方不能固守已有的防护经验必须持续跟踪攻击手法的演变及时调整防护策略。反网络钓鱼也不再仅仅是邮件网关的事而是涵盖语音、短信、即时通讯、OAuth 认证机制等多渠道、多层面的综合防护体系。面向未来身份驱动型数据勒索可能成为网络犯罪的主流形态之一。随着企业办公环境进一步云化、AI 辅助攻击工具进一步降低社会工程的实施门槛语音钓鱼与设备码钓鱼的组合攻击可能更加精准、更加自动化。企业需要从架构层面重新审视安全体系将身份安全提升到与网络安全、终端安全同等重要的战略位置构建覆盖身份治理、行为监测、人员防护、数据治理、事件响应的完整防护闭环。唯有如此才能在新型网络勒索威胁面前守住核心数据安全的底线。编辑芦笛公共互联网反网络钓鱼工作组
返回列表