网易首页 > 网易号 > 正文 申请入驻

旧漏洞新威胁:8国政府邮箱遭4年前Exchange漏洞攻破

0
分享至

「这些漏洞已经公开四年,攻击者仍在用它们攻破政府邮箱。」Trend Micro分析师Daniel Lunghi和Lucas Silva在追踪ShadowPad植入程序时,发现了这个令人不安的事实。一个被临时编号为SHADOW-EARTH-053的威胁组织,正利用微软Exchange服务器的陈年漏洞,在亚洲及欧洲至少8个国家展开网络间谍活动。

这不是零日攻击(未公开漏洞)的惊险故事,而是一场关于「已知风险为何长期悬置」的冷静复盘。当安全社区的目光聚焦于最新漏洞时,攻击者却在旧战场上持续收割。


攻击路径:四年前的漏洞仍是破门砖

SHADOW-EARTH-053的核心武器是ProxyLogon漏洞链——CVE-2021-26855、CVE-2021-26857、CVE-2021-26858、CVE-2021-27065。这组编号指向2021年微软Exchange服务器的重大安全缺陷,曾在当年引发全球数十万服务器的紧急修补浪潮。

四年过去,这些漏洞在特定环境中依然有效。Trend Micro的研究确认,目标组织运行的Exchange服务器处于「遗留或未修补」状态。攻击者无需开发复杂利用代码,只需扫描暴露在互联网上的旧版本服务器,即可重复利用已公开的漏洞载荷。

入侵后的操作链条高度标准化:获取Exchange服务器权限→安装Exchange管理插件(snap-in)→枚举高价值邮箱→通过Exchange Web Services(EWS,网络服务接口)导出邮件内容。研究人员指出,微软此前在Silk Typhoon(代号Hafnium)的行动中观察到完全相同的EWS导出技术。

这种技术复用揭示了一个被低估的现实:高级持续性威胁(APT,高级长期渗透)的攻击手法并非持续迭代,而是在验证有效后长期复刻。防御方的补丁延迟,直接转化为攻击者的成本优势。

目标画像:从亚洲到北约的战略延伸

SHADOW-EARTH-053的活动时间线至少可追溯至2024年12月。Trend Micro确认的受害组织分布呈现清晰的战略地理特征:南亚、东亚、东南亚的政府部门、国防承包商、IT咨询公司、交通运输企业构成主要目标群。

欧洲方向的出现打破了「仅限亚洲」的预设。波兰——一个北约成员国——被明确列入受害名单。这一细节将威胁评估从区域安全议题升级为跨国战略博弈。研究人员基于目标特征和操作模式判断,行动核心意图是网络间谍活动与知识产权窃取。

目标行业的组合同样值得拆解:政府部门提供政策情报,国防承包商涉及军事技术,IT咨询公司可能接触多客户网络架构,交通运输组织则掌握物流与基础设施数据。这种组合指向系统性情报收集,而非单一目标的勒索或破坏。

SHADOW-EARTH-053与关联组织SHADOW-EARTH-054存在显著重叠——工具哈希值完全相同,战术技术程序(TTP,攻击手法组合)高度一致,且后者的活动往往早于ShadowPad植入数月。这种时间差暗示可能存在分工协作:前期渗透与后期控制由不同团队执行,或同一组织的多阶段作业。

武器分析:ShadowPad的「降级」版本说明什么

SHADOW-EARTH-053部署的核心恶意软件是ShadowPad,这一模块化植入程序自2017年由APT41首次使用,2019年起在多个中国关联威胁组织间共享。其技术谱系已得到安全社区的广泛追踪。

但本次发现的变体呈现异常特征:缺少其他组织使用的ShadowPad版本所具备的高级混淆与反调试功能。这种「功能降级」有两种可能的解读方向。

方向一:运营安全优先。复杂的反分析机制可能增加被检测概率,或在特定目标环境中引发兼容性故障。简化版本反而提升部署成功率和稳定性。

方向二:供应链分化。ShadowPad的共享历史意味着多个组织可能持有不同分支版本。SHADOW-EARTH-053或许获得了早期或剥离版代码库,尚未整合后续更新。

无论哪种解释,都指向同一结论:恶意软件的功能复杂度与攻击效果并非线性正相关。在目标防御薄弱的场景下,「够用即可」的务实选择可能优于技术炫示。

防御困境:补丁经济学的残酷等式

ProxyLogon漏洞链的利用持续四年,暴露的并非技术不可解,而是组织治理的结构性难题。Exchange服务器作为邮件系统的核心组件,其补丁部署涉及业务连续性风险、兼容性测试成本与IT资源排期的多重博弈。

攻击者的成本优势在此凸显:一次漏洞研究投入,可在数年内反复变现;而防御方每次补丁周期都需重新评估风险收益。这种不对称性解释了为何「已知漏洞」仍是入侵主因——据行业统计,多数成功攻击依赖的漏洞公开时间超过一年。

SHADOW-EARTH-053的案例提供了更具体的观察样本。其目标涵盖政府与关键基础设施,这类组织理论上具备更完善的补丁管理机制,却仍成为旧漏洞的受害者。问题可能出在资产可见性(未能识别所有暴露的Exchange实例)、补丁优先级排序(将邮件系统更新置于业务系统之后),或遗留系统的技术债务(无法升级至受支持版本)。

研究人员建议的防御措施并无新意,却直指症结:清点面向互联网的服务器资产、优先修补已知被利用的漏洞、监控EWS异常导出行为、部署网络分段以限制横向移动。这些措施的有效性已被反复验证,差异只在于执行力度。

当ShadowPad的植入通知再次出现在安全日志中时,真正需要回答的问题是:下一个四年,这些漏洞是否仍会被列入攻击者的标准工具包?答案取决于补丁经济学的等式何时被重新计算。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
5公里必死距离竟打飞?伊朗2枚反舰导弹全打空:暴露致命技术短板

5公里必死距离竟打飞?伊朗2枚反舰导弹全打空:暴露致命技术短板

临云史策
2026-05-05 16:46:59
若没有此人,中国历史或将改写!晚年离休后享受什么待遇?

若没有此人,中国历史或将改写!晚年离休后享受什么待遇?

史之铭
2026-04-19 15:49:20
45年坚守,一舞破圈!“法拉利大叔”许文飙:最想告诉父亲,儿子被看见了

45年坚守,一舞破圈!“法拉利大叔”许文飙:最想告诉父亲,儿子被看见了

极目新闻
2026-05-05 18:06:15
1905年,王维勤被活剐凌迟时一张罕见留影,面向人群,一脸的绝望

1905年,王维勤被活剐凌迟时一张罕见留影,面向人群,一脸的绝望

雍亲王府
2026-05-02 11:40:08
屡教不改!陈芋汐迎坏消息,全红婵事件再上演,两人关系真相大白

屡教不改!陈芋汐迎坏消息,全红婵事件再上演,两人关系真相大白

小蔑谈事
2026-05-06 05:09:06
当年的岭南首府,宋徽宗封地,如今却成了珠三角最落寞的城市

当年的岭南首府,宋徽宗封地,如今却成了珠三角最落寞的城市

抽象派大师
2026-05-05 15:31:50
拉什福德回应曼联在没有他的情况下锁定欧冠席位

拉什福德回应曼联在没有他的情况下锁定欧冠席位

绿茵情报局
2026-05-06 00:47:31
里子面子全丢光!唐嫣新剧创下央8今年收视最低记录

里子面子全丢光!唐嫣新剧创下央8今年收视最低记录

手工制作阿歼
2026-05-06 08:27:31
欧冠决赛等了20年,阿森纳的沉默杀招是什么?

欧冠决赛等了20年,阿森纳的沉默杀招是什么?

热血体育社
2026-05-06 07:37:34
特朗普官宣14日访华,座驾已空运北京,中方态度为何仍不明朗?

特朗普官宣14日访华,座驾已空运北京,中方态度为何仍不明朗?

妙手物语
2026-05-05 05:30:05
航拍湖南浏阳烟花厂爆炸事故现场:专业人员进入核心区域救援

航拍湖南浏阳烟花厂爆炸事故现场:专业人员进入核心区域救援

新京报
2026-05-05 09:46:42
国乒女团VS瑞典队,比赛时间公布,马琳遭遇难题,该如何使用蒯曼

国乒女团VS瑞典队,比赛时间公布,马琳遭遇难题,该如何使用蒯曼

体育大学僧
2026-05-05 10:55:38
002038,超7亿元未收回!上市公司被谴责

002038,超7亿元未收回!上市公司被谴责

证券时报e公司
2026-05-06 08:09:03
巨人网络发财了,这就是爆款的力量

巨人网络发财了,这就是爆款的力量

睿财经官方
2026-05-05 10:59:59
iPhone 18 Pro首发!iOS 27定档6月:四款机型被淘汰

iPhone 18 Pro首发!iOS 27定档6月:四款机型被淘汰

快科技
2026-05-04 09:13:04
TVB前花旦外貌再引热议!被指眼距越来越窄,成网民调侃对象

TVB前花旦外貌再引热议!被指眼距越来越窄,成网民调侃对象

临云史策
2026-05-05 11:03:06
央企投资,何镜堂院士设计!广州老城TOD综合体要火了!

央企投资,何镜堂院士设计!广州老城TOD综合体要火了!

GA环球建筑
2026-05-05 17:04:19
高铁上姑娘不肯给老爷爷让座,列车员相劝无果,下车后她后悔了

高铁上姑娘不肯给老爷爷让座,列车员相劝无果,下车后她后悔了

白云故事
2025-08-04 17:05:03
断了海路改走陆路?伊朗根本运不起也活不旺!

断了海路改走陆路?伊朗根本运不起也活不旺!

寰球经纬所
2026-05-02 15:21:14
王曼昱比蒯曼强在哪里?刘国正一针见血的说出了两人的差距

王曼昱比蒯曼强在哪里?刘国正一针见血的说出了两人的差距

阿凫爱吐槽
2026-05-06 02:49:30
2026-05-06 09:23:00
字节漫游指南
字节漫游指南
有态度网友ytd
3250文章数 36关注度
往期回顾 全部

科技要闻

告别废话文学与幻觉!GPT-5.5 Instant发布

头条要闻

牛弹琴:高市终于下跪了 中韩等亚洲人内心感到气愤

头条要闻

牛弹琴:高市终于下跪了 中韩等亚洲人内心感到气愤

体育要闻

全世界都等着看他笑话,他带国米拿下冠军

娱乐要闻

内娱真情谊!杨紫为谢娜演唱会送花篮

财经要闻

70亿,保时捷把布加迪卖了

汽车要闻

同比大涨190% 方程豹4月销量29138台

态度原创

时尚
房产
数码
游戏
亲子

卷首语|这届年轻人,全员渡劫奥德赛

房产要闻

五一楼市彻底明牌!塔尖人群都在重仓凯旋新世界

数码要闻

苹果因内存短缺再砍Mac Studio与Mac mini的内存配置选项

《全面战争:战锤40K》可破坏环境 能彻底改变战场

亲子要闻

这个五一,带宝宝来北海看海啦~银滩细沙海浪,是小朋友最爱的天

无障碍浏览 进入关怀版