WordPress生态刚刚经历了一场有史以来最严重的安保事件。一个名为wp2shell的漏洞链,将两个缺陷串联在一起,让未认证的攻击者能够远程执行恶意代码,甚至完全控制目标网站。这不是一次普通的漏洞披露,而是一场大规模自动化攻击的起点。
披露后的第一周,攻击者就发起了超过4500万次利用尝试,来源网络地址接近15万个。这个数字意味着什么?对比一下:它的规模大约是当年Drupalgeddon事件的20倍。漏洞披露到大规模利用之间的转化速度,已经快到让传统防御思路失效。
![]()
响应窗口正在从“周”缩到“小时”
这次事件最值得警惕的,不是漏洞本身的技术细节,而是防御者现在拥有的响应时间。过去,安全团队习惯用几天甚至几周来评估和修复漏洞,这个流程在今天已经不再成立。攻击者的自动化能力,把漏洞披露到被大规模利用之间的窗口压缩到了以小时计。
安全团队必须抛弃旧有的漏洞管理节奏。那种“先评估、再排期、后修复”的线性流程,在4500万次攻击面前毫无意义。新的现实是:漏洞披露的那一刻,攻击就已经开始了。
攻击者不再“瞄准”,而是“扫射”
这次攻击还暴露了现代攻击者的一个关键行为变化:他们不再花时间仔细识别目标环境。数据显示,自动化wp2shell扫描甚至打到了Drupal环境上——用的却是WordPress专属的URL模式。这些站点从一开始就不可能受此漏洞影响。
这个细节说明,扫描根本不是侦察驱动的。攻击者把请求无差别地洒向互联网上所有可达的地址,URL模式本身成了唯一的“瞄准”。在大规模攻击中,失败请求的成本几乎可以忽略不计。攻击经济学已经从“先识别、再攻击”变成了“先广撒网、再筛选成果”。
AI正在放大攻击效率,但并非唯一推手
自动化攻击并不新鲜,但今天的AI和大型语言模型(LLM)正在进一步压缩攻击流程的各个环节:解读漏洞披露、适配概念验证代码、生成载荷变体、调试攻击脚本——这些重复性技术任务,在AI辅助下可以更快、更大规模地完成。安全负责人已经看到AI在合法安全工作中充当效率倍增器,同样的经济学逻辑也适用于攻击者。
不过,AI并不是这次攻击规模的全部原因。安全团队应该假设:无论攻击者具体使用哪种自动化工具,新漏洞被武器化的速度只会越来越快。把责任推给AI,反而会忽略真正需要改变的地方。
别再指望“没人注意到你”
这次事件给出了一个明确信号:组织不应再假设隐蔽性、平台差异或攻击者缺乏兴趣能为自己争取到宝贵的时间。事实恰恰相反——攻击者会扫遍整个互联网,不会因为你的站点小众或技术栈不同就放过你。
打破一条利用链,也不意味着底层漏洞就消失了。攻击者可以随时调整手法,换一种方式卷土重来。防御者需要把每一次漏洞披露都当作“攻击已经开始”的信号,而不是“评估一下再说”的提醒。
45百万次攻击,15万个攻击源,一周之内。这不是未来的威胁图景,而是刚刚发生的事实。留给防御者的时间,已经不以天计了。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.