让“偷跑的字体”敲响警钟——从四大典型案例看信息安全的全链路防御

头脑风暴:想象一下,你在公司内部网下载了一个“官方字体”,却不知这是一枚暗藏 Lua 加载器的“导火线”。再想象另一位同事在会议结束后,收到一封“合作付款通知”,点开压缩包后,系统悄然弹出一串 JavaScript,瞬间将后门植入企业终端。若这些情景只停留在想象,那么我们还算幸运;若它们真的上演,那便是一次次血的教训。下面,我们以真实情报为根基,结合 FortiGuard 的最新研究,挑选出四个典型且富有教育意义的信息安全事件案例,用细致的案例剖析让每位职工体会“安全不只是 IT 的事,而是全员的事”。


案例一:伪装为 TrueType Font(TTF)的 Lua 加载器——“看不见的字体”

事件概述
2026 年 3 月份,FortiGuard Labs 首次捕获到一波全球化钓鱼攻击。攻击者将 LuaJIT 解释器 与恶意脚本打包进扩展名为 .ttf 的文件中,声称是公司内部共享的「业务协作字体」。邮件主题往往写成“[Vendor] 最新合作字体包”。受害者打开压缩档后,系统会先执行一段高度混淆的 JScript,随后调用 LoadLibrary 加载伪装的 TTF 文件。该文件内部实际上是一个 Lua‑based 载荷,通过多层解密后在内存中直接生成 Donut shellcode,实现 文件无痕(fileless) 执行。

技术手法
1. 多层混淆:JScript 使用 Base64 → XOR → 自定义字符映射三重混淆,逆向分析难度提升约 3 倍。
2. Lua 加载器:利用 ffi 接口直接调用 Windows API,规避传统的脚本拦截。
3. VEH(向量异常处理)解密:在异常处理函数中完成 shellcode 解密,规避基于 API 调用的监控。
4. Donut:生成的 shellcode 采用 Donut 技术,可在内存中直接运行 .NET、PowerShell 或原生二进制,而不落盘。

危害
凭证窃取:经过解密后,载荷常见的后门为 Agent TeslaRemcos 等信息窃取工具,能够持续抓取键盘输入、剪贴板、浏览器密码。
持久化:利用 RegisterScheduledTask 或在 HKCUSoftwareMicrosoftWindowsCurrentVersionRun 中写入指向 rundll32.exe 的隐蔽路径,实现长期潜伏。
横向扩散:通过 SMB 或 PowerShell Remoting 将同类载荷复制至局域网其他主机。

教训与对策
文件扩展名不等于文件类型:在邮件网关层加入 内容识别(Content Inspection),对 .ttf.otf 等非可执行扩展名的文件进行二进制解析。
禁用不必要的脚本引擎:如文中所述,Windows Script Host(WSH)AutoItLuaJIT 在业务中若非必需,全部禁用或受限运行。
行为监控优先:对「进程注入」「远程内存分配」「Shellcode 执行」等行为设置 EDR 触发阈值,避免仅依赖签名。
最小特权原则:钓鱼成功后往往利用高级账号执行持久化,确保每个账户只拥有完成工作所需的最小权限,可大幅削减后续危害。

“安全控制不能把文件扩展名当成文件类型的唯一证据。”——Jason Soroko(Sectigo 高级研究员)


案例二:业务合作/付款主题钓鱼邮件 + 压缩包内多阶段脚本链

事件概述
同一时间段内,另一批攻击者将目标锁定在 财务与采购 部门。邮件伪装成知名供应商或银行,标题写成“付款审批:请审阅附件中的付款指令”。邮件正文使用正式的企业语言,甚至附加了伪造的公司 LOGO。附件为 .zip 压缩包,内部结构为:

/Invoice_2026.pdf/Update_Font.ttf   <-- 实际为 Lua 加载器/ReadMe.txt        <-- 诱骗用户双击执行

受害者在打开 ReadMe.txt 时,会触发 VBScript(或 JScript)下载并执行 Update_Font.ttf,完成后续的载荷投递。

技术手法
双层压缩:先将恶意脚本压缩成 .zip,再在内部混淆为 .ttf,让垃圾邮件过滤器难以一次性全部解压检查。
社会工程:邮件正文使用企业内部的项目代号付款单号,提升可信度。
文件无痕执行:下载的 ttf 通过 RtlMoveMemory 将 shellcode 写入进程内存,未在磁盘留下痕迹。

危害
财务系统入侵:攻击者获取财务系统的管理员凭证后,可对真实付款指令进行篡改,造成 直接经济损失
供应链危害:若攻击者在企业内部植入后门,可进一步渗透至合作伙伴网络,实现 供应链攻击

教训与对策
邮件安全网关强化:对含有 压缩文件 且在正文中出现付款、合作等关键词的邮件进行 沙箱分析,并对内部文件进行多层解压检查。
业务流程审计:对所有付款指令加入 双人复核验证码(OTP),即使凭证被窃取也需额外验证。
安全文化渗透:让每位员工熟悉 “不要随意打开不点陌生链接” 的基础原则,尤其是对付款类邮件保持高度警觉。

“最精细的技术掩盖不了人性的弱点。”——Shane Barney(Keeper Security CISO)


案例三:Donut Shellcode + 分段加密的持久化链——“分而治之的隐蔽”

事件概述
2026 年 5 月,一家大型制造企业的研发部门发现终端出现异常网络流量。调查发现,攻击者使用 Donut 生成的 分段加密 shellcode(即将完整 shellcode 拆分为若干块,在运行时逐块解密并拼装),配合 Vectored Exception Handler (VEH) 进行运行时解密,以规避基于 API 调用的监控。

技术手法
1. 分段加密:每段 shellcode 采用不同的密钥和加密算法(AES‑256、RC4),在内存中随机顺序加载。
2. VEH 解密:在产生异常时触发自定义异常处理例程,完成本段代码的解密,完成后恢复继续执行。
3. ETW / AMSI 绕过:通过修改 EtwEventWrite 的函数指针和 System.Management.Automation.AmsiUtils,防止 PowerShell 与 .NET 环境的实时检测。
4. API Unhooking:在加载阶段对常用的安全 API(如 VirtualAllocExWriteProcessMemory)进行 Unhook,恢复原始系统实现。

危害
持久化隐蔽:攻击者在系统启动时通过 注册表 Run 项触发加载器,且因分段加密,传统基于哈希的检测几乎无法命中。
横向渗透:利用已获取的系统凭证,攻击者通过 WMIPsExec 将同样的分段 shellcode 投送至同网段的其他机器。

教训与对策
启用内存完整性监控:利用 Windows 10/11 的 Memory Integrity(核心隔离)功能,阻断未经签名的内核驱动和不受信任的内存写入。
行为抽象检测:在 EDR 中设定 “异常异常处理(VEH)+“Shellcode 动态解密”的关联规则。
定期红蓝对抗:通过内部渗透测试对 DonutVEH 等高级技术进行演练,提高防御团队的响应速度。

“技术的复杂性不是防线,细节的把控才是护城河。”——业内安全顾问


案例四:凭证窃取 + 云服务滥用——“一键登陆,遍历全局”

事件概述
2026 年 6 月,一家金融机构的安全团队在审计 Microsoft 365 日志时,发现 异常的 OAuth 授权请求,来源 IP 与常规办公网络不符。进一步追踪发现,攻击者利用 Agent Tesla 窃取到高权限用户的 MFA 备份代码,随后在 Azure AD 中创建了 恶意应用注册,并对 Exchange Online 进行大规模邮件抓取。

技术手法
凭证一次性窃取:利用键盘记录与浏览器插件劫持,获取 用户名+密码 以及 MFA(一次性验证码)。
利用 Office 365 API:在 Azure AD 中注册 应用,获取 Mail.ReadWriteUser.Read.All 权限,凭借这些权限直接访问所有用户邮箱。

横向渗透:通过 PowerShell 对全组织的 SharePointOneDrive 进行批量下载,收集企业内部文档。

危害
数据泄露:敏感金融数据、内部审计报告、客户信息等被快速外泄。
业务中断:攻击者通过邮件伪造、内部通讯篡改,导致业务流程混乱,甚至触发合规处罚。

教训与对策
零信任身份管理:对 高危权限 实行 Just‑In‑Time(JIT) 授权,仅在需要时临时提升,并在使用后立即撤销。
MFA 防护优化:采用 基于硬件令牌(FIDO2) 的 MFA,避免一次性验证码被拦截。
云活动审计:开启 Azure AD Privileged Identity Management(PIM)异常登录提醒应用注册审批 流程。

“技术的突破只能让攻击者跑得更快,治理的升级才是让他们绊倒的绊脚石。”——CISO 评论


站在智能体化、数字化、信息化的交叉口——我们该如何自救?

1. 赛博空间的“三位一体”:技术、流程、文化

  • 技术:防火墙、EDR、IAM、云原生安全监控等是底层防线;但正如四大案例所示,单点技术防御随时可能被多层混淆文件无痕手段绕过。
  • 流程:业务审批、凭证管理、日志审计必须形成闭环,确保每一次“点击”“输入”“授权”都有可追溯的记录。
  • 文化:安全是一场全员持久战,每一次不慎的点击,都可能为攻击者打开一扇后门。正如《孙子兵法》里所说:“兵形象水,水之所以能胜,必因其流动”。信息安全同样需要“随形而动”,让每个人都成为安全的流动屏障。

2. AI 与自动化:双刃剑的正向利用

  • 威胁狩猎:利用大模型对海量日志进行异常行为聚类,快速定位 “异常进程注入” 与 “异常网络流量”。
  • 自动化响应:借助 SOAR平台实现“一键封锁、自动隔离、动态调研”——在攻击者完成 文件无痕 之前即将其切断。
  • 误报过滤:AI 同时也会产生误报,必须配合 人工复核,防止因“误杀”导致业务中断。

3. 零信任的落地——从口号到行动

最小特权、身份即中心”,——Zscaler CISO Estelle Quek

  • 身份即中心:所有访问请求都必须经过身份校验与风险评估。
  • 持续验证:不要把“登录一次”当作永久通行证,关键资产需要多因素动态授权
  • 微隔离:把关键业务系统、数据资产划分为独立安全域,即使某一域被攻破,也难以横向渗透。

4. 人员培训的“黄金三层”

层级 目标 关键措施
认知层 让员工了解“钓鱼邮件”“伪装文件”的常见形态 通过 案例学习(如本文四大案例)配合模拟攻击演练
技能层 掌握辨别可疑文件、使用安全工具的基本技能 开设 安全工具使用实训(如 EDR 客户端、邮件安全网关)
行为层 将安全意识内化为日常工作习惯 建立 安全行为积分体系,对合规行为进行奖励

我们即将开启的 信息安全意识培训,正是围绕上述“三层”设计的完整课程:
第一节:案例拆解(包含本文四大案例的现场演练),让大家亲眼看到“伪装的字体”如何在几秒钟内实现 “文件无痕”。
第二节:实战演练——在受控环境中完成一次钓鱼邮件识别安全报告
第三节:防御实践——使用公司 EDR 对 进程注入Shellcode 执行 进行监控,并通过 自动化脚本 实现快速隔离。
第四节:云安全与零信任——演示 Azure AD 条件访问MFA 硬件令牌的配置方式。

技术再先进,若不让人懂得使用,也算是无根之木。”——庄子《逍遥游》

号召:请全体职工务必在 2026‑07‑31 前完成培训报名,并于 2026‑08‑15 前完成线上学习及模拟演练。培训结束后,我们将进行一次全公司范围的 钓鱼演练,通过真实的攻击场景检验学习效果。让每一次“点击”都成为 主动防御 的第一步!


结语:安全,是一场“谁也不放松”的马拉松

信息安全的本质是 持续的风险感知与动态防御,而非一次性的“加固”。从 伪装字体云凭证滥用,攻击者的手段在不断升级,正如《易经》所云:“天地否,否之非也,否之盛也”。当我们沉浸在繁荣的数字化浪潮时,必须时刻提醒自己:每一次技术创新,都可能孕育新的攻击面。只有把技术、流程、文化三者紧密结合,用 AI+零信任 的新思路武装自己,才能在巨浪中立于不败之地。

让我们一起行动:从今天起,主动报告可疑邮件,定期更换强密码,积极参与培训演练;让安全像呼吸一样自然,让企业在数字化的海洋中乘风破浪,永不沉没。

让“偷跑的字体”敲响警钟,也让每位员工成为安全的守门人!

安全不是技术部门的任务,而是每位职工的责任。只要我们心存警觉、行于实践、共筑防线,黑客的每一次尝试,都将被我们化为无形的尘埃。

 

昆明亭长朗然科技有限公司拥有一支专业的服务团队,为您提供全方位的安全培训服务,从需求分析到课程定制,再到培训实施和效果评估,我们全程为您保驾护航。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

从“暗网暗潮”到“智能围墙”:信息安全的当下与未来


引子:三桩警钟敲响的“头脑风暴”

在信息化浪潮冲击的今天,安全威胁不再局限于传统的病毒木马,而是穿梭在供应链、云平台、物联网乃至生成式 AI 的每一个细胞。下面这三个真实案例,像三颗警示的星星,划破了我们对“安全”的舒适想象,值得每一位职工深思、警醒并行动。

  1. 潜伏13年的后门——Daxin 与 Stupig
    四年前,Symantec 通过深度威胁猎捕发现了来自中国的高级后门程序 Daxin。2026 年 5 月,Symantec 与 Carbon Black 联合团队在一家跨国高科技制造公司的台湾子公司中,追踪到 Daxin 的踪迹,却惊讶地发现同一系统中还潜伏了另一枚同样编译于 2013 年的后门 Stupig。两个恶意程序在同一台机器上并行运行,意味着它们已经在该企业内部潜伏了 13 年之久,未被检测到。

  2. 伪装的开源宝库——近300个假 GitHub 仓库泯灭信任
    2023 年底至 2024 年初,Arctic Wolf 公开披露有黑客在 GitHub 上冒充多家知名安全、金融与开发品牌,创建了 292 个假仓库,并通过伪造的 README 与下载页面散布 Windows 窃密软件 BoryptGrab。该恶意软件能够窃取浏览器凭证、加密货币钱包、即时通讯帐号乃至 Windows 本地凭证,危害覆盖个人用户与企业内部的开发环境。

  3. AI 赋能的物联网殭屍——TuxBot v3 Evolution 的“智能”侵袭
    Palo Alto Networks 在 2026 年 7 月公布,黑客利用大型语言模型(LLM)自动生成并移植代码,打造了支持 17 种 CPU 架构 的 IoT 殭屍网络框架 TuxBot v3 Evolution。尽管部分高级功能因代码错误失效,但核心的扫描、暴力破解、常驻、C2 通信以及 DDoS 攻击仍可顺畅运行,估计约 70% 功能可用。整个框架的源码、编译后二进制以及 254 份自动化 DDoS 测试报告均已泄露,显示出黑客组织对“AI+Automation”组合的熟练掌握。

这三桩事件从 供应链后门开源信任链AI 驱动的殭屍网络 三个维度,直击企业信息安全的薄弱环节。它们提醒我们:安全已经不只是 IT 部门的事,亦是每个人的职责


一、深潜供应链的暗网后门:Daxin 与 Stupig 的教训

1.1 攻击路径的隐蔽性

Daxin 与 Stupig 的共同特征在于其编译时间戳均指向 2013 年初。黑客在那一年可能已通过供应链的第三方组件、固件更新或内部开发工具链将恶意代码注入。随后,这些后门在目标系统中保持静默,利用合法进程进行隐藏,直至 2026 年才被安全团队捕获。

道高一尺,魔高一丈。”
——《三国演义》中的警言同样适用于信息安全。攻击者的隐蔽手段往往超出我们对防御的预估。

1.2 供应链安全的薄弱环节

  • 第三方软件未严格审计:很多企业在采购或自研软件时,忽视了对源码、二进制签名以及供应商安全实践的审查。
  • 缺乏持续监测:即便在系统上线后,若未部署基于行为的威胁检测(如 Endpoint Detection and Response,EDR)和网络流量分析(如 UEBA),长期潜伏的后门会一直不被发现。
  • 资产管理不完整:对硬件、固件、操作系统的清单不完整,使得审计覆盖率不足,导致后门得以在“隐形”硬件上埋伏。

1.3 防御对策

对策 关键要点
供应链审计 采用 SBOM(Software Bill of Materials)实时追踪第三方组件;对所有外部依赖执行代码审计和签名验证。
零信任网络 对内部流量实施最小权限原则,所有横向连接均需强身份验证和细粒度访问控制。
行为分析 部署 UEBA 与 EDR,建立异常行为基线;针对长期潜伏的后门,重点监控持久化机制(注册表、计划任务、Cron)以及异常网络流向。
红蓝对抗演练 定期进行供应链渗透测试,模拟后门植入与横向移动场景,提升检测与响应速度。

二、信任的伪装者:假 GitHub 仓库与 BoryptGrab

2.1 伪装的艺术

黑客利用 GitHub 平台的公开性与开源文化的信任度,注册与多家知名品牌相似的账户,发布假冒 README 与下载链接。该策略的优势在于:

  • 自然流量:搜索引擎和开发者社区会自动将这些假仓库列入搜索结果,极易被不明真相的开发者下载。
  • 社交工程:通过伪造的项目说明(如“改进版 X 安全工具”,附带“官方发布”截图),诱导用户放松警惕。
  • 低成本高回报:一次性创建大量仓库即可覆盖广泛的目标人群,成本低廉且传播范围大。

2.2 BoryptGrab 的危害

  • 凭证盗取:窃取浏览器保存的登录信息、加密货币钱包私钥及 Windows 本地凭证。
  • 横向渗透:获取凭证后,可进一步侵入企业内部系统,进行数据窃取或勒索。
  • 供应链二次污染:恶意代码被引入官方项目的依赖链,进一步扩大受害范围。

2.3 防范措施

  1. 源代码可信验证
    • 强制使用 GPG 签名GitHub Verified Publisher;对所有第三方依赖进行签名校验。
    • 部署 软件供应链安全平台(SCA),自动检测依赖库的安全风险与来源可信度。
  2. 安全的下载渠道
    • 采用内部 软件仓库(如 Nexus、Artifactory),统一管理和审计所有下载的二进制文件。
    • 对外部下载链接进行 沙箱检测病毒扫描,防止恶意软件直接进入生产环境。
  3. 开发者安全培训
    • 定期举办关于 开源安全社交工程 的专题培训,提升开发人员对假冒仓库的识别能力。
    • 推广 “最小特权原则”“不要在生产环境直接 pip/apt 安装未审计包” 的实践。

三、AI 赋能的殭屍网络:TuxBot v3 Evolution 的智能化威胁

3.1 AI+Automation 的双刃剑

在 TuxBot 案例中,黑客利用 大型语言模型(LLM) 自动生成跨平台代码,完成了以下链条:

  1. 代码生成:使用 LLM 快速编写针对不同 CPU 架构的 C/C++ 代码。
  2. 编译自动化:通过 CI/CD 脚本自动编译生成对应二进制。
  3. 指令与控制(C2):利用 AI 优化的加密通信协议,实现隐蔽的远控。
  4. 攻击模块:集成扫描、暴力破解、DDoS 租赁等功能,形成“一键化”攻击流水线。

机器之手,若未受人束,其所为,往往超乎想象。” —— 取自《庄子·天下篇》对“自然之力”失控的警示。

3.2 关键风险点

风险点 具体表现
跨平台扩散 支持 17 种 CPU 架构,几乎覆盖所有常见 IoT 设备。
AI 代码优化 代码质量提升,导致传统签名检测失效,难以通过 AV 规则拦截。
自动化部署 通过 Docker、Kubernetes 自动化部署,大幅缩短攻击准备时间。
租赁服务 攻击即服务(AaaS)化,黑客可通过暗网售卖 DDoS 租赁流量。

3.3 对策建议

  • IoT 全面资产可视化:建立统一的 IoT 资产目录,采用 Zero Trust 框架限制设备之间的网络访问。
  • AI 驱动的威胁检测:部署基于机器学习的网络行为分析系统(NBAD),及时捕捉异常的跨平台通信模式。
  • 固件完整性校验:在设备层面实施 Secure BootTPM,确保固件和软件的完整性签名。
  • 安全 DevOps(DevSecOps):在 CI/CD 流程中嵌入静态代码分析、容器镜像扫描与漏洞审计,防止恶意代码进入生产线。

四、无人化、自动化、机器人化时代的安全新命题

4.1 趋势概览

  • 无人化工厂:机器人臂、AGV(自动导引车)与协作机器人(cobot)已取代部分人工操作,生产线数据实时上云。
  • 自动化运维:使用 RPA(机器人流程自动化)IaC(Infrastructure as Code),实现快速部署与自愈。
  • AI 辅助决策:企业采用 生成式 AI 进行日志分析、威胁情报聚合与安全事件响应(SOC‑AI)。

这些技术提升了效率,却也在 “安全边界” 上引入了新的攻击面:机器人操作系统的固件漏洞、RPA 脚本的代码注入、AI 模型的对抗性攻击。

4.2 “安全生态”构建的关键要素

  1. 安全即代码(SecCode)
    • 将安全策略写入代码,利用 Policy as Code 机制在 CI/CD 中强制执行。
  2. 可观测性(Observability)
    • 日志、指标、追踪 融合到统一平台,实现对机器人、自动化脚本、AI 推理过程的全链路可视化。
  3. 人机协同(Human‑AI Collaboration)
    • 利用 AI 辅助的安全分析平台,帮助安全分析师快速定位异常,同时保留人工复核的关键环节,防止“机器误判”。
  4. 持续教育与演练
    • 采用 虚拟仿真环境(Cyber Range),让员工在模拟的无人化工厂、智能车间中进行红蓝对抗演练,培养在高自动化环境下的应急响应能力。

五、号召:让每一位职工成为“安全的守护者”

亲爱的同事们,信息安全不是高高在上的技术口号,而是我们每日工作中的“一颗螺丝、一行代码、一次点击”。从 Daxin 的潜伏、GitHub 假仓库的伪装,到 AI 生成的 TuxBot 殭屍网络,都是在提醒我们:对抗的速度必须快于威胁的演进

5.1 培训的目标与价值

目标 具体收益
安全认知提升 了解供应链、开源、AI 驱动威胁的最新趋势,学会主动识别风险。
技能实战演练 通过仿真平台进行红蓝对抗,掌握日志分析、恶意代码检测与应急响应流程。
安全文化沉淀 将安全思维渗透到研发、运维、采购、管理等各业务环节,构建“安全第一”的组织氛围。

5.2 培训安排(示例)

时间 内容 主讲人 形式
第 1 周 供应链安全概览 – SBOM、签名验证 安全架构师 线上讲座 + 案例研讨
第 2 周 开源生态风险 – 假仓库辨识与防护 开发安全经理 实战演练(搭建安全 DevOps 流水线)
第 3 周 AI+Botnet 防御 – 行为分析、Zero Trust 威胁情报分析师 虚拟仿真(模拟 TuxBot 攻击)
第 4 周 无人化工厂安全 – 机器人固件、RPA 安全 自动化工程师 小组讨论 + 案例复盘
第 5 周 综合演练 – 红蓝对抗实战 SOC 运营团队 全员参与的 Cyber Range 竞赛

5.3 参与方式

  1. 报名渠道:请在公司内部门户的“培训中心”页面点击“信息安全意识培训—报名”。
  2. 学习资源:培训期间我们将提供 视频回放、检测手册、示例代码,供大家课后自学。
  3. 奖励机制:完成全部培训并通过考核的同事,将获得 “安全护航星” 电子徽章,以及公司内部安全积分,可用于兑换福利。

六、结语:以“知行合一”筑牢数字防线

正如《礼记·大学》所言:“格物致知,诚意正心,修身齐家,治国平天下。”在信息安全的世界里,“格物致知”意味着了解每一个技术细节与威胁来源;“诚意正心”是保持对安全的敬畏与自律;“修身齐家”则是把安全意识落到每个人、每个部门;“治国平天下”则是企业整体安全体系的稳固与可持续。

让我们 以案例为镜,以培训为钥,在无人化、自动化、机器人化的新时代,共同筑起一道坚不可摧的数字防线。只要每一位职工都铭记:安全是一场每日的演练,而不是一次性的检查,我们必将在风起云涌的网络空间中,保持清醒、保持领先。

让我们从今天起,携手共建安全、可信、智能的未来!

信息安全意识培训组

2026 年 7 月 17 日

通过提升人员的安全保密与合规意识,进而保护企业知识产权是昆明亭长朗然科技有限公司重要的服务之一。通过定制化的保密培训和管理系统,我们帮助客户有效避免知识流失风险。需求方请联系我们进一步了解。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898