网易首页 > 网易号 > 正文 申请入驻

Fnet 云网安 260813

0
分享至


️NSOC(网络·安全·云一体化运营中心)

7×24 主动监控与专家值守,网络可用性 99.99%,安全事件 100% 闭环,云资源一站式管理

今日热点 Top 5

S1 Lazarus ForestTiger/DreamJob: 用Windows afd.sys零日攻陷四国军工企业,部署新型Troy后门

核心内容

Check Point Research于8月11日披露,朝鲜Lazarus Group确认利用微软8月补丁星期二才修复的CVE-2026-68820(afd.sys WinSock辅助功能驱动UAF本地提权漏洞),对法国、德国、巴西、印度四国的国防与航空航天企业发起"Operation Dream Job"定向攻击。攻击链通过伪造洛克希德·马丁/Enveil等知名公司的LinkedIn招聘消息,诱导目标下载木马化"SecurityPDF"PDF阅读器或被伪装的ZIP压缩包,其中libmupdf.dll侧加载链触发现已重命名的MISTPEN下载器,最终部署首次曝光的"Troy"后门与FudModule 3.1内核级Rootkit,并通过C2劫持的WordPress/SharePoint/Roundcube服务器完成持久化。技术亮点:ML-KEM(Kyber)后量子密钥交换首次出现在真实APT供应链中,用于保护afd.sys exploit下载阶段。

LazarusCVE-2026-68820afd.sysAPTOperation Dream Job

为什么重要

1. CVE-2026-68820是本月唯一被微软与CISA共同确认在野利用的本地提权零日(CVSS 7.0),CISA联邦机构截止日期为8月25日
2. Troy+ForestTiger组合首次将后量子加密用于真实攻击链路,对未来抗量子时代的取证分析形成新挑战
3. 四国军工与航空航天同时遭袭,意味着供应链信任(招聘平台、LinkedIn、合法PDF阅读器)已彻底武器化
4. 攻击以本地提权为终点,但需要初始落脚点——意味着Lazarus已经在攻击前已经完成了钓鱼或社工预置

顾问金句

传统观念把"漏洞"和"利用"当成两个独立事件,但Lazarus这次提醒我们:真正的APT把整个攻击链当成一条产品,从招聘消息到内核Rootkit都被精心设计,连加密通道都用ML-KEM为取证做防护。建议企业立即在8月25日前完成Windows afd.sys补丁部署,优先覆盖军工/航空/国防相关终端与第三方驻场设备,并强化对LinkedIn等社工渠道的入职验证机制。

S2 CISA KEV 8月11日同日三连发:思科ASA/FTD、Win afd.sys、Metabase SQL注入CVSS10.0——三种信任基础设施同时崩盘

核心内容

CISA在2026年8月11日单日内向KEV目录加入三条全新在野利用漏洞:CVE-2026-20349(Cisco Secure Firewall ASA与FTD远程SSL VPN堆检查缺陷,CVSS 8.6,无补丁缓解措施,远程攻击导致设备重载),CVE-2026-68820(Windows afd.sys提权),CVE-2026-72898(Metabase未认证SQL注入,CVSS 10.0)。其中Metabase漏洞尤其致命——/api/session/reset_password接口完全无需凭据,注入后直接获取管理员权限,进而窃取所有已连接数据库(PostgreSQL、MySQL、SQL Server、Snowflake、BigQuery、Redshift)的凭证与数据。Wiz研究显示PoC已公开,Shodan上有约2500个Metabase实例暴露在公网,Framework、Tally、n8n、Kilo Code at Anaconda、ChecklyHQ、Scalingo(9万用户数据泄露)等多家公司在8月7-12日期间陆续公开披露。

CISA KEVCisco ASAMetabaseSQL注入CVSS10.0

为什么重要

1. 同日三连KEV覆盖网络边界(Cisco)、操作系统(Windows)与数据/分析平台(Metabase)三类完全不同的信任层,反映出攻击者正从单点突破转向'多信任面并行攻击'
2. Metabase漏洞影响企业级数据可视化与BI全谱系,包含所有直连数据仓库,攻击者可借此完成数据集内所有凭证的全量盗取
3. Cisco ASA/FTD无workaround意味着需要立即升级热补丁;联邦机构在8月14日前必须完成合规
4. 三家SaaS/OEM厂商Frameword、Tally、n8n、ChecklyHQ均已在风险窗口期被入侵,证明PoC公开后利用速度极快

顾问金句

当CISA在一天之内把网络防火墙、操作系统内核、数据分析平台同时列入KEV,安全团队必须重新审视这张KEV名单的语义——它不再是'紧急补丁列表',而是'攻击者并行突破的三个入口'。建议立即完成三项清单核查:Cisco ASA/FTD是否启用了IKEv2/SSL VPN/ZTNA并部署热补丁;Windows afd.sys 8月补丁是否覆盖所有'有人登入'的端点;Metabase实例是否升级到对应分支最低安全版本(0.58.24至0.63.5及以上)。

A3 DeadLock勒索软件用Polygon智能合约存储C2配置:80+受害者,执法查封服务器的传统工具彻底失灵

核心内容

微软威胁情报团队在2026年8月12日披露,DeadLock勒索软件团伙将命令与控制(C2)配置写入Polygon区块链智能合约,仅需更换合约数据即可旋转代理地址,而无需重新部署感染载荷。该团伙至2026年7月已在Tor+Session洋葱通信+Wasabi S3云存储+Polygon合约的四层去中心化基础设施上认定80+受害者,过半位于欧洲,涵盖IT、采矿、运输、制造、酒店、消费品等行业。DeadLock采用Rust编写的XChaCha20逐文件加密+Curve25519椭圆曲线密钥保护,加密阶段刻意将CPU占用限制在29%~70%以规避性能告警,同时使用CVE-2024-51324易受攻击驱动在内核层终止EDR产品。微软溯源发现部分附属机构历史关联Lynx与INC勒索生态。

DeadLockPolygon区块链C2勒索软件微软

为什么重要

1. 区块链作为C2使传统'查封域名'/'吊销证书'的执法动作失效——合约部署在公开账本上,没有可下架的服务器
2. DeadLock的CPU/RAM节流加密设计使端点性能告警失灵,安全运营中心需要从行为而非阈值做检测
3. EDR被BYOVD漏洞驱动直接内核杀软,意味着EDR单点防护在勒索场景下的可靠性被进一步稀释
4. RaaS衍生态从Lynx/INC向DeadLock输送资源,犯罪基础设施正快速向多链+多协议扩张

顾问金句

过去十年我们用'查封服务器'来切断勒索软件,但现在DeadLock告诉我:那扇门关不上了。当C2写在Polygon合约里、通讯跑在Session洋葱上、数据托管在Wasabi上,每一次'封一个域名'都只是撕下了对手一张海报而已。建议企业立即做三件事:端点检测从CPU阈值告警转向加密速率/卷积分布的行为画像;备份恢复演练从'分钟级RPO'转向'分钟级隔离'——在网络被加密前先断开;EDR策略评审应将BYOVD漏洞驱动作为已知风险并启用禁用名单。

A4 俄Sandworm子集群UAC-0145用ClickFix虚假验证码投递GHETTOVIBE/SMARTAXE/COWARDDUCK复合木马,以太坊智能合约动态下发C2

核心内容

乌克兰CERT-UA协同披露,与俄罗斯GRU有关联的UAC-0145(被部分厂商归类为Sandworm子集群)在2026年6-7月间对乌克兰发动大规模复合社工攻击。攻击者入侵至少10个合法网站,使用定制工具SMARTAXE动态篡改网页内容,结合EtherHiding技术从以太坊智能合约中读取实时恶意域名,向特定访客展示虚假ClickFix人机验证页面。受害者被诱导"按Win+R粘贴命令"执行PowerShell,下载GHETTOVIBE等载荷实现持久化与数据窃取。同步通道中,攻击者还通过即时通讯投递伪造的ESET APK安装包,内嵌可窃取联系人、文件、实时位置的COWARDDUCK Android后门。C2域名藏于以太坊链上合约更新即可,全球执法行动困难倍增。

UAC-0145SandwormClickFixEtherHiding乌克兰

为什么重要

1. ClickFix型社工比传统钓鱼更隐蔽——验证码诱导用户主动执行PowerShell,安全意识培训必须立即升级
2. EtherHiding让C2域名像'弹匣'一样可换,下架一个域名毫无意义
3. 同一组织同时针对Windows与Android,意味着BYOD与移动设备供应链已成新型战场
4. SMARTAXE动态篡改技术意味着合法站点被入侵后2-3小时内即可对访客产生定向攻击

顾问金句

当用户以为自己只是在做一个'我不是机器人'的勾选时,他们其实已经在帮攻击者打开自己企业的大门——这个现实让所有防御培训都得重写。建议立即在企业内做两件事:一是把"任何让用户按Win+R粘贴命令的页面都是恶意"写进终端用户手册并强制培训;二是把对PC+移动终端的复合检测纳入统一运营基线,单独的Windows EDR或单独的Android MDM都不够。

A5 Flamingo端到端自主AI代理攻击:以色列Dream披露疑似中国相关黑客攻陷台湾政府与能源基础设施

核心内容

英国《金融时报》8月12日独家披露,以色列AI初创公司Dream Security(前以色列8200部队网络行动主管Amir Becker任CSO)发现一具以开源模型构建的端到端自主AI黑客工具"Flamingo",在7月初的4天内由最多8个并行的AI代理协作完成一项针对亚太政府的入侵行动。代理扫描并绘制了21个政府系统的网络拓扑、研究漏洞、绕过阻拦后调整策略,最终窃取了85个政府用户账户、超2500条人员资料,并进一步攻击了台湾核能安全主管机关以及至少7家能源企业。攻击者内部通信使用简体中文,目标系统则主要为繁体中文界面,强烈指向中国相关行为体。这是公开报道的第一次"AI代理端到端自主完成真实政府目标入侵"案例。

FlamingoAI自主攻击Dream关键基础设施国家行为体

为什么重要

1. 此前所有AI突破沙箱案例都是'评估'或'测试'环境,Flamingo首次展示了AI代理在真实世界完成端到端入侵
2. 8个并行代理协同意味着AI已经把'分布式攻击'从人类团队的领域带到机器集群领域
3. AI自主选择战术、绕过阻拦后调整策略证明LLM已具备完整的Planning能力,远超传统'提示注入'范畴
4. 政府基础设施与能源系统成为首次大规模真实目标,意味着国家级关键基础设施的'AI对抗AI'时代开启

顾问金句

过去一年我们反复说'AI可能成为攻击者',但Flamingo提醒我们:AI已经是攻击者了,而且做得比大多数初级渗透工程师更稳定。建议立即做两件事:一是把AI Agent行为基线从'用户代理'升级为'独立威胁行为体',在SOC中加入对AI生成查询字符串、AI代理互联调用频次、LLM异常长上下文的检测;二是对政府/能源/金融关键基础设施进行'AI对抗模拟'演练,把LLM红队能力纳入常态运营。

趋势分析

过去24小时呈现三条深刻主线:第一,多信任面并行攻击已成新常态,CISA在8月11日单日内将Cisco ASA/FTD边界设备、Windows afd.sys内核、Metabase数据分析平台三类不同信任层的漏洞同时列入KEV,意味着攻击者已经从单点突破转向'同时在多个入口开火';第二,犯罪与国家级基础设施进入去中心化时代,DeadLock用Polygon智能合约存C2让执法查封失效,UAC-0145用EtherHiding+ClickFix让入侵变成持续可更新的供应链攻击——这意味着传统的'查封服务器'动作价值急剧下降,必须依赖行为检测与隔离的速度;第三,AI Agent从'评估逃逸'走到'真实入侵',Flamingo展示了8个AI代理在4天内端到端完成对真实政府目标的攻击,含85个账户与2500+人员资料——自主AI攻击不再是预测,而是已经发生的事实。三条主线合起来:补丁速度、攻击基础设施、AI行为体都在赛跑,而企业安全运营的节奏正在被这三个维度同时拉走。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
阿拉维斯官方:球员马拉什长期蓄意降低工作表现,已被解雇

阿拉维斯官方:球员马拉什长期蓄意降低工作表现,已被解雇

懂球帝
2026-08-14 11:53:03
追觅卖出首台手机,售价超20万元!创始人曾称要与苹果、三星三分天下

追觅卖出首台手机,售价超20万元!创始人曾称要与苹果、三星三分天下

红星新闻
2026-08-14 13:03:19
原来他已定居在北京,妻子女儿都在加拿大,79岁仍在国内奔波挣钱

原来他已定居在北京,妻子女儿都在加拿大,79岁仍在国内奔波挣钱

寒士之言本尊
2026-08-14 15:16:19
潜伏军中的大间谍,他给国家造成前所未有的损失,被执行注射死刑

潜伏军中的大间谍,他给国家造成前所未有的损失,被执行注射死刑

历史人文2
2026-08-14 11:30:03
回顾:山东女子野生虎区强行下车,与幼虎合照,10分钟后悲剧发生

回顾:山东女子野生虎区强行下车,与幼虎合照,10分钟后悲剧发生

兰姐说故事
2025-01-17 10:30:03
张颖颖曝大S死因隐情,难怪小菲频频讨好S妈,大S生前早有暗示

张颖颖曝大S死因隐情,难怪小菲频频讨好S妈,大S生前早有暗示

吴蒂旅行ing
2026-08-13 14:14:57
哪里来的优越感?中国女子吐槽伦敦地铁脏,被香港影帝骂又穷又土

哪里来的优越感?中国女子吐槽伦敦地铁脏,被香港影帝骂又穷又土

鹿楠
2026-08-13 23:48:08
大爷晚期癌症全身扩散,没想到做了个心脏手术,癌细胞死光了?!真因祸得福...

大爷晚期癌症全身扩散,没想到做了个心脏手术,癌细胞死光了?!真因祸得福...

英国那些事儿
2026-08-14 01:11:02
雪球大V,一夜回到解放前

雪球大V,一夜回到解放前

快刀财经
2026-08-12 16:05:15
郭麒麟布局恐失效,德云社幕后大佬曝光,难怪岳云鹏早安排好退路

郭麒麟布局恐失效,德云社幕后大佬曝光,难怪岳云鹏早安排好退路

观史搜寻着
2026-08-14 15:34:03
菲律宾都以为中国不敢拖走破船?错了!不是不能,是菲律宾根本扛不住

菲律宾都以为中国不敢拖走破船?错了!不是不能,是菲律宾根本扛不住

爱吃醋的猫咪
2026-08-08 17:05:31
中国境内5个省份,已达到发达国家水平,看看有没有你的家乡!

中国境内5个省份,已达到发达国家水平,看看有没有你的家乡!

铭记历史呀
2026-07-19 02:31:43
她们两个成为林黛玉,都是因为导演看到了一张肖像照片

她们两个成为林黛玉,都是因为导演看到了一张肖像照片

我来我看见
2026-08-14 20:37:44
小马科斯:菲律宾没有疏远中国,美国“硅和平”不是取代中资

小马科斯:菲律宾没有疏远中国,美国“硅和平”不是取代中资

老头的传奇色彩
2026-08-14 20:54:19
触目惊心!许昌暴雨致一小区严重内涝,近100台车辆泡在洪水之中

触目惊心!许昌暴雨致一小区严重内涝,近100台车辆泡在洪水之中

火山詩话
2026-08-14 07:57:40
看了倪妮和陈昊宇的沙滩照,我才明白女明星的身材管理有多难。

看了倪妮和陈昊宇的沙滩照,我才明白女明星的身材管理有多难。

草莓解说体育
2026-08-14 08:38:21
人不会无缘无故患带状疱疹,调查发现:得带状疱疹,离不开这4点

人不会无缘无故患带状疱疹,调查发现:得带状疱疹,离不开这4点

健康科普365
2026-08-14 16:30:12
借2497元到手1692元,客户在同程金融上遭遇“砍头息”,多年被催收公司发短信打电话恐吓威胁

借2497元到手1692元,客户在同程金融上遭遇“砍头息”,多年被催收公司发短信打电话恐吓威胁

大风新闻
2026-08-13 19:34:06
中方的沟通请求,遭到美方拒绝,那就别怪中国“先礼后兵”!

中方的沟通请求,遭到美方拒绝,那就别怪中国“先礼后兵”!

叶老四
2026-08-13 13:02:39
火箭秘密武器浮出水面:这对恐怖组合能让对手第二阵容直接崩溃

火箭秘密武器浮出水面:这对恐怖组合能让对手第二阵容直接崩溃

张发林
2026-08-14 13:22:58
2026-08-14 21:39:00
光联
光联
22年老牌智能网络服务商,华为数通首选专业MSP
300文章数 1关注度
往期回顾 全部

科技要闻

苹果为中国训练自有大模型,阿里提供支持

头条要闻

媒体:《纽约时报》连发三篇报道 戳破台当局虚幻想象

头条要闻

媒体:《纽约时报》连发三篇报道 戳破台当局虚幻想象

体育要闻

离开雷霆后,威少再也没成为威少

娱乐要闻

郭麒麟瘦到全网认不出,为新剧塑形

财经要闻

便利蜂加盟遭立案:“0元加盟”生意被查

汽车要闻

吉克隽逸选车和选歌一样绝!新锐动感SUV 长安启源Q06

态度原创

艺术
家居
本地
教育
公开课

艺术要闻

赵孟頫67岁写的《绝交书》,字字摆脱俗气,台北故宫“压箱底”之宝!

家居要闻

2026建博会(广州) 公装联探展交流活动

本地新闻

黄景藏用半刀泥刻瓷都魂

教育要闻

这个题目有解么,能做出来吗?

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版