安全期刊20250303
发布时间:
2025-03-03
来源:
作者:
访问量:
目录
针对工业领域的勒索软件攻击大幅增长87%
IT/OT融合加剧制造业网络安全威胁
BlackLock有可能成为2025年最活跃的勒索软件组织
关键基础设施面临复杂网络攻击手段
新型勒索软件组织Anubis可能构成重大威胁
多款ICS设备存在严重安全漏洞
黑客组织UAC-0212针对关键基础设施进行网络攻击
多款大型推理模型存在安全漏洞
TSforge工具可绕过所有版本的Windows激活
Salvador Tech推出创新边缘恢复平台,提升OT与ICS网络韧性
针对工业领域的勒索软件攻击大幅增长87%
网络安全公司Dragos最新报告显示,2024年针对工业组织的勒索软件攻击急剧上升,企业面临前所未有的网络安全挑战。报告指出,全球1,693家工业组织的敏感数据已被泄露到勒索软件团伙的专用泄露站点上。此外勒索软件攻击同比增长87%,针对OT/ICS的攻击增加了60%。制造业成为主要攻击目标,占比超50%,在26个细分制造业中共有1,171家企业遭受勒索攻击。
在2024年下半年,勒索软件攻击数量比上半年翻了一番,攻击激增的具体原因尚不明确。尽管2024年未发现专门针对ICS的勒索软件变种,但勒索软件团伙仍能导致生产线停摆、供应链受损,并窃取敏感数据,为后续恶意活动提供条件。Dragos认为,勒索软件运营者更倾向于选择那些对停机容忍度低的企业作为目标,以此施加压力,迫使其支付赎金。
Dragos首席执行官兼联合创始人Robert Lee表示,攻击者并非因为熟悉OT系统才攻击它们,而是因为发现这些目标能够带来更高、更快的收益。一些勒索软件团伙甚至开始专门针对工业控制系统,表明他们正在积累相关知识并主动利用这些系统的脆弱性。
2024年,全球地缘政治紧张局势进一步推动了针对工业组织的网络攻击。从国家支持的持续攻击,到黑客组织和勒索软件运营者的机会性入侵,攻击者越来越多地将OT/ICS环境视为实现其目标的有效手段。
勒索软件团伙尤其青睐制造业,因为即便是短暂的生产中断也会造成重大经济和物流影响,使受害者更容易屈服并支付赎金。能源、交通、ICS供应商等行业同样面临巨大风险,攻击者正不断优化战术,最大限度地施压受害者。
报告显示,2024年最活跃的勒索软件团伙包括RansomHub、Fog和LockBit3.0。其中RansomHub在2月份迅速崛起,吸引了Cyclops和Knight等勒索软件联盟成员,全年共攻击300多家关键基础设施企业。Fog则在2024年进一步扩展至工业领域,并成为主要攻击远程服务和设备的团伙之一。LockBit3.0虽然在2月因Operation Cronos执法行动受挫,但仍然维持着对工业组织的威胁。
勒索软件攻击在不同地区的分布存在明显差异。北美地区最受影响,全年遭受984起攻击,占总数的58%。欧洲地区排名第二,遭受419起攻击,占比25%。这些地区由于地缘政治紧张、经济利益驱动以及攻击者的关注度较高,因此成为勒索软件活动的重灾区。
2024年,Dragos追踪到近80个勒索软件团伙,比2023年的50个增长了60%。上半年,平均每周有34家工业组织遭受攻击,而下半年这一数字翻倍。勒索软件攻击有两个明显趋势,一是攻击者越来越多地使用远程工具和服务,二是地缘政治、黑客活动与勒索软件行动日益交织。
在Dragos响应的勒索软件事件中,采取严格IT/OT网络隔离和离线备份测试的企业,恢复时间明显缩短,并避免了支付赎金。而缺乏网络分段和安全防护的企业,则面临更长的恢复时间、更严重的生产中断和更高的修复成本。
2024年,黑客组织已成功对工业企业实施了ICS网络杀伤链的第二阶段攻击。此外一些黑客团伙还开始利用勒索软件实施攻击。Handala、Kill Security和CyberVolk等三个黑客组织在2024年均将勒索软件纳入其行动策略。
Dragos事故响应数据显示,2024年OT环境主要面临三类安全事件:勒索软件攻击、操作失误、和遗留恶意软件感染。其中勒索软件攻击导致OT操作部分或完全中断,成为最大威胁。25%的勒索软件攻击导致整个OT站点停运,75%导致业务不同程度受影响。此外20%的事件涉及远程访问被利用,其中包括VPN漏洞、远程访问应用和RDP攻击。
调查发现,65%的企业OT环境存在远程访问安全隐患,包括使用默认凭据、VPN未打补丁、RDP会话暴露等问题。第三方供应商和承包商的远程连接仍然是安全薄弱点,部分企业甚至未能完全掌握所有远程连接情况。许多OT企业仍然依赖“信任式”远程访问策略,而非基于角色、受监控和分段的安全访问控制。
Dragos评估发现,第三方组件虽然增强了OT系统的能力,但也可能带来安全漏洞,这些漏洞往往由外部供应商开发,企业难以自行修复。尽管供应商可能会定期更新产品,但第三方组件中的漏洞可能长期未被修补,因此需要采用软件物料清单(SBOM)等主动防御策略来降低风险。
OT环境的漏洞管理应采取基于风险的策略,而非传统IT补丁管理模式。Dragos提出的“Now, Next, Never”漏洞管理框架可帮助组织根据风险在工业运营中的实际影响和可利用性确定风险优先级。
6%的OT漏洞属于Now(立即修复)类别,通常涉及被积极利用的严重问题,必须立即修复。63%的OT漏洞属于Next(近期修复)类别,应在可控的时间内解决,以减少未来被攻击的风险。31%的OT漏洞风险较低,属于Never(无需修复)类别,短期内不会构成重大威胁,除非环境变化,否则无需紧急修复。
2024年,22%的漏洞公告存在数据错误,影响企业的补丁管理与风险评估。11%的CVE信息有误,7%的漏洞比公开信息更严重,3%则比报告的威胁程度更低。70%的OT漏洞位于网络深层(Purdue模型3.5级及以下),修复过程复杂,可能影响正常运行。而22%的网络可利用漏洞暴露于边界位置,直接为攻击者提供入侵OT系统的入口。
Dragos指出,许多企业仍然沿用IT领域的CVSS评分机制来评估OT漏洞,但CVSS仅衡量漏洞的可利用性,并未考虑其实际影响。因此在OT环境中,仅凭CVSS评分高低来决定修复优先级可能并不合理。
Dragos报告强调,为应对日益严峻的威胁,工业组织必须加强网络安全防御,建议采取以下措施:更新OT事件响应计划,确保企业具备应对网络攻击的能力;定期进行攻击面分析,识别并加固关键资产和网络入口;加强可见性与监测能力,及早发现威胁行为;严格管理远程访问,避免默认凭据、暴露的RDP和不受控的第三方连接;采用基于风险的漏洞管理策略,优先修复“Now”级漏洞,妥善规划“Next”级漏洞;推动安全文化建设,增强员工和管理层的网络安全意识。
IT/OT融合加剧制造业网络安全威胁
Omdia一项全球研究发现,80%制造企业在去年经历了整体安全事件或漏洞的显著增长,但只有45%的企业在网络安全方面做好了充分准备。
Omdia对全球500多名技术高管进行了调查,研究IT与OT在核心业务中的融合情况,以及企业如何应对网络安全挑战。该研究报告由Omdia与Telstra International(领先的电信和技术公司Telstra的全球业务部门)联合发布。
随着制造业加快数字化转型(即工业4.0),越来越多的企业开始采用云计算、AI和IoT等IT技术,并将其与传统OT结合。这一融合提升了企业的运营规模、弹性和效率,但同时也扩大了网络攻击的攻击面,使关键行业成为网络犯罪的高价值目标,包括勒索软件攻击等。
研究发现,受网络攻击影响的制造企业普遍经历了恢复能力或可用性问题,每起事件导致企业损失20万至200万美元不等。最严重的损失发生在企业与公司系统或生产控制系统受到攻击的情况下,导致业务停滞、供应链中断或生产瘫痪。
Telstra International全球企业业务负责人Geraldine Kor指出,IT与OT的紧密连接虽然能够推动制造业创新,但也带来了更高的安全风险。然而只有极少数企业具备成熟的安全防护能力,可以有效应对网络威胁。
Kor强调,目前制造业企业在安全责任方面的划分仍然较为零散,许多企业缺乏明确的安全领导者。这种分散的安全管理方式可能会导致制造企业在关键时刻无法迅速做出反应。因此企业需要明确安全责任,确保由一个团队或个人来主导关键任务系统的安全管理。此外企业还需要培养以安全为核心的企业文化,否则安全防御能力将受到限制,技术挑战也会变得更加复杂。
Telstra International全球网络安全主管Ganesh Narayanan指出,制造业和其他工业行业传统上依赖物理隔离方法来保障OT系统安全,即将OT系统与IT系统完全隔离,以防止外部威胁。然而随着IT/OT融合的加速,这种方法已不再可行。
IT与OT的集成能够为企业带来巨大价值,但企业必须有效应对安全风险,才能真正释放这一潜力。Narayanan建议企业应从以下六个核心领域优先考虑IT/OT及IoT安全:加强协作与规划、制定清晰的安全战略、提升技术专长、明确安全责任与问责机制、采用合适的安全工具、以及通过行业标准加速安全能力建设。
Omdia高级首席分析师Adam Etherington也表示,研究结果揭示了关键的网络攻击路径以及企业应对这些挑战的经验教训,并为IT和OT负责人提供了可行的建议。IT与OT之间的更广泛连接对于制造系统的现代化改造至关重要。企业在设计新系统或优化现有系统时,必须充分利用云计算、物联网、人工智能和专用网络等技术,而IT/OT融合正是这些技术得以发挥作用的关键。
然而尽管许多企业已经加快IT/OT融合步伐,大多数企业仍然遭受了高昂的停机成本和安全事故,而传统的安全控制、政策和企业文化难以适应这一变化。考虑到网络攻击对企业运营的严重影响,企业必须深入分析攻击原因,并采取主动措施进行修复和改进。
研究发现
1、工业4.0是IT/OT融合的主要驱动力。86%的受访者认为IT与OT的连接对于企业实现业务目标至关重要或非常重要,表明两者在企业运营中发挥着相辅相成的作用。工业4.0是过去两年推动IT-OT融合的主要因素,47%的受访者认为其对融合进程起到了核心推动作用。此外网络安全、提升业务弹性和提高系统可用性也是推动IT-OT融合的关键因素。
2、OT安全事件显著增加,导致重大财务损失。80%的受访制造企业表示,过去12个月内安全事件或网络漏洞显著增加。其中,62%的制造企业遭遇了可用性或恢复能力问题,每起安全事件的经济损失在20万至200万美元之间,这一情况在全球范围内普遍存在。
3、绝大多数攻击源自IT,而非OT。75%的IT/OT相关网络攻击属于“网络攻击到物理攻击”,即IT攻击影响OT或生产系统。这类攻击通常发生在IT/OT技术栈的高级层次,攻击者利用更复杂的技术入侵企业的关键数据处理或分析系统。最常见的攻击方式包括APT(高级持续性威胁)、恶意软件和DDoS(分布式拒绝服务攻击)。
4、仅少数制造企业具备成熟的IT/OT安全防护能力。Omdia采用NIST和ISA95框架评估企业在IT/OT安全融合方面的成熟度。调查结果显示,仅45%的制造企业在网络安全、供应链风险防控、安全意识和文化建设等关键领域已做好充分准备。42%的企业“部分准备就绪”,13%的企业尚未建立任何正式的安全管理流程。
5、OT安全责任正逐步向IT领域转移。传统上,制造业的生产与运营安全由工程团队管理,但随着IT-OT融合进程加快,IT团队正在逐步接管OT安全管理的职责。调查显示,越来越多的制造企业将OT安全责任交给首席信息安全官(CISO)或IT安全高管。约20%的受访者表示,其企业的CISO负责管理IT/OT融合安全策略的制定与实施。
6、越来越多制造企业选择外包IT/OT安全服务。由于制造企业在招聘既懂IT又懂OT的安全专业人才方面面临挑战,许多企业选择将IT/OT安全外包给第三方服务商。调查发现,北美企业最倾向于在未来18个月内外包IT/OT安全服务(51%),其次是亚太地区(43%)、欧洲(37%)和拉丁美洲(37%)。
BlackLock有可能成为2025年最活跃的勒索软件组织
根据ReliaQuest的分析,BlackLock可能成为2025年最活跃的勒索软件即服务(RaaS)组织,主要是因为BlackLock在俄罗斯论坛RAMP上高度活跃且声誉良好,并且积极招募流量引导者、初始访问代理、以及合作伙伴。
BlackLock又名El Dorado或Eldorado,于2024年初出现,使用定制的勒索软件,能够攻击Windows、VMware ESXi和Linux环境。该组织不仅加密数据,还会窃取受害者的数据,并威胁如果不支付赎金,就公开泄露信息。
BlackLock的数据泄露站点采用了一些反分析技术,防止受害者或安全研究人员快速下载泄露的文件,以拖延调查进度。该组织及其合作伙伴在攻击过程中使用的已知策略包括:通过Windows命令行删除影子副本,以防止受害者恢复数据;破坏ESXi服务器上权限极高的vpxuser服务账户;使用NTLM哈希传递技术在受害者的网络中横向移动。
此外ReliaQuest研究人员发现,BlackLock对Microsoft Entra Connect的同步机制表现出浓厚兴趣,能够在不触发传统安全警报的情况下入侵目标组织的本地环境。对于在一个Entra ID租户下管理多个域的组织而言,这种攻击方式带来了严重的权限提升风险,可能导致大规模数据泄露。
BlackLock在RAMP论坛的代表“$$$”极为活跃,不仅积极招募成员,还在多个版块与黑客、开发者、初始访问经纪人等进行互动,并与竞争对手组织建立联系。
研究人员指出,BlackLock通过与其他恶意软件运营商的互动,持续学习并吸收新的攻击技术。这意味着BlackLock可能会集成其他黑客组织开发的工具,以提升自身攻击能力。BlackLock似乎并不只是一个典型的RaaS组织,其核心团队可能会直接参与部分攻击行动,而不仅仅依赖合作伙伴。
近期BlackLock在RAMP论坛上公开招募可以利用Active Directory与Entra ID同步机制入侵本地环境的技术人员。这种方法基于SpecterOps研究员Daniel Heinsen的研究,涉及滥用身份同步机制,实现权限提升和持久性控制。
研究人员推测BlackLock未来可能会:进一步利用本地与云环境的同步机制,实现更隐蔽的权限提升和持久性攻击。同时招募熟悉身份和访问管理(IAM)系统(如VMware AirWatch和Cisco Identity Services Engine)的专家,以提高对混合基础设施的攻击能力。此外继续扩大合作网络,吸引更多经验丰富的流量引导者和初始访问经纪人,以提升攻击效率。
由于BlackLock解决了初始访问问题,并且能够迅速吸引新的合作伙伴,因此其组织扩展速度极快。在某些情况下该组织仅需几天时间即可填补所有可用攻击席位。
由于BlackLock具备广泛的攻击能力和快速扩张的趋势,各组织应尽快采取措施,强化安全防御,降低成为受害者的风险。
组织可采取的基础安全措施包括:启用多因素身份验证(MFA)、关闭不必要的远程桌面协议(RDP)访问、监控可疑的用户活动和登录行为。
保护ESXi环境的安全措施包括:关闭未使用的管理服务和冗余HTTPS接口,以减少攻击面;阻止直接连接到ESXi服务器,仅允许通过vCenter进行管理;通过身份识别防火墙或访问控制列表(ACL)限制对ESXi服务器的访问,仅允许通过安全跳板机或隔离网络进行管理。
防范Entra ID-Active Directory同步攻击的措施包括:强化属性同步规则,避免滥用;监控并限制关键账户的注册行为;实施条件访问策略,以防止BlackLock注册恶意密钥或执行未经授权的同步。
通过这些安全措施,企业可以降低遭受BlackLock攻击的风险,并建立更坚实的安全防御体系。
关键基础设施面临复杂网络攻击手段
Darktrace的2024年度威胁报告强调,恶意软件即服务(MaaS)和网络钓鱼攻击明显增加,以及复杂攻击手段对关键国家基础设施的威胁。报告指出,MaaS威胁占据了57%的检测到的威胁,较2024年上半年增加了17%。钓鱼攻击中,定向钓鱼占到了38%。攻击者正通过规避检测、利用边缘设备漏洞、采用“利用已有资源”(LOTL)技术、劫持云平台等方式加强攻击手段。此外SaaS凭证利用也成为了一个持续挑战。
报告提到,攻击者通过边缘设备漏洞和LOTL技术避开检测,并且利用被攻陷的SaaS凭证,对企业的身份管理构成了巨大压力。MITRE的漏洞库显示,2024年漏洞数量已从2020年的18,000个增加到29,000个,表明威胁环境日益复杂,尤其是在关键基础设施领域,漏洞的发现和利用变得越来越关键。
CISA的已知漏洞(KEV)目录列出了1,200多个被积极利用的漏洞,突显了零日漏洞发现的迫切性。Darktrace指出,网络攻击者不断改进攻击策略,不再仅依赖钓鱼,而是通过与IT团队互动获取访问权限,利用SaaS平台、文件传输技术以及双重勒索手段。这些变化表明,勒索软件攻击已经进入了一个更加复杂和长期的演变过程,尤其是针对关键基础设施的攻击越来越明显。
报告显示,针对关键基础设施的高级持续性威胁(APT)正变得更加普遍,威胁行为者通过长期潜伏、利用LOTL技术并规避检测来达到其战略目标。一些国家支持的攻击者可能采取潜伏策略,利用网络中的最小活动,以便在外部条件变化时加大攻击力度。这种隐蔽性使得追踪和防范APT攻击变得更加困难。
2024年,Darktrace还发现新型ICS/OT本土恶意软件的崛起,包括Fuxnet和FrostyGoop。勒索软件团体依旧针对高风险行业(如医疗保健)实施攻击,并利用SaaS平台进行攻击。此外,APT团体越来越倾向于通过数据外泄而非加密勒索来进行攻击,这表明勒索软件事件中的目标逐渐转向数据盗取以进行敲诈,而不仅仅是加密文件。
报告提到,恶意团体不仅针对关键基础设施,还在全球范围内发起了多次针对政府和大型企业的网络攻击。通过对这些攻击的调查,Darktrace发现,APT攻击者常常采取分阶段的攻击策略,待攻击者进入系统后可能会长期保持潜伏状态,等待有利的时机进行下一步行动。朝鲜APT认为与一些制造业攻击事件有关,可能是为了响应地缘政治的变化。
对医疗行业的攻击尤其引人关注。Darktrace报告显示,勒索软件团体更倾向于数据外泄和敲诈,而不是单纯的加密勒索。美国地区的攻击者还通过社交工程攻击薪资系统及财务部门,转移银行信息。在欧洲,朝鲜国家支持的行为者被认为通过伪装可执行文件从制造业客户的内部服务器中收集敏感数据。
报告还详细讨论了OT和IT系统的融合给能源行业带来的挑战,尤其是在太阳能和风能等领域。物联网(IoT)的应用和控制自动化使得攻击面不断扩大,而IT与OT的融合则使得在发生网络安全事件时难以进行有效的隔离。报告特别强调,OT网络的安全漏洞多为设计缺陷,包括不安全的协议、未分隔的网络以及缺乏资产清单等,这使得OT成为攻击的易受攻击点。
尽管能源行业在某些领域开始使用AI,但根据Darktrace的研究,AI驱动的攻击尚未在能源行业普遍出现。这主要是由于能源行业对数据质量的需求较高、数据风险以及行业监管的严格。然而,随着行业对数据驱动和AI技术的逐步应用,网络攻击者将可能利用AI来增强其攻击能力,带来新的安全风险。
Darktrace研究团队建议,企业和政府应采取一系列行动来提升网络安全态势。企业需进行全面的资产管理,并定期进行风险评估,演练响应计划。加强跨部门协作、提升邮件安全以减少初始访问漏洞、强制实施多因素认证(MFA)等措施也是关键。报告还特别提到,政府应加大对国家级攻击的准备和响应,增强对关键基础设施的网络防御能力,并资助相关的创新和技术研发。
对于企业而言,Darktrace建议采用基于风险的方法,评估失去关键数据的商业影响,并利用AI技术来理解和预测未来的安全威胁。此外企业应密切关注暴露的资产,优先处理边缘设备的漏洞,并在漏洞管理过程中重视这些设备。报告还强调,组织必须定期审查和测试其应急响应计划,实施零信任政策,确保身份访问管理系统的健全,及时发现并应对低级别的异常行为,以便尽早识别潜在的安全事件。
新型勒索软件组织Anubis可能构成重大威胁
威胁情报公司Kela近日发布警告,称一种新兴的勒索软件团伙Anubis正在运营,作为勒索软件即服务(RaaS)提供服务,并为其加盟商提供多种勒索选项。该团伙自2024年底出现,虽然Kela尚未通过代码分析进行确认,但研究人员认为其成员可能具有丰富的勒索软件经验,涉及恶意软件及其操作。
Anubis的主要特点是采用双重勒索策略,受害者不仅会面临文件加密,还可能遭遇数据泄露后敲诈。Kela表示,Anubis展现了现代勒索软件团伙日益多样化的商业模式,尤其是在数据外泄后敲诈这一新的趋势上。
Kela的报告基于对Anubis团伙在暗网和X平台上的踪迹分析,特别是对其中两名成员的追踪。名为superSonic的成员在2025年2月23日于RAMP网络犯罪论坛上发布了新的加盟计划,包括Anubis勒索软件、Anubis数据勒索、和访问货币化等服务,为加盟商提供了不同的盈利方式
Anubis勒索软件这是一种经典的勒索软件服务,加盟商可获得赎金的80%。该恶意软件使用ChaCha+ECIES加密,能够攻击Windows、Linux、NAS和ESXi x64/x32环境,并可以通过一个web门户进行管理。
Anubis数据勒索服务提供了数据货币化选项,加盟商可以通过出售被盗的数据获利。提供的数据必须是过去六个月内被盗的,并且具有新闻价值或其他发布价值。数据被盗后,加盟商和Anubis按60%对40%的比例进行收入分配。
访问货币化面向访问经纪人,允许出售获得的网络访问权限,收入分配为50%给经纪人。访问必须符合特定地域(美国、欧洲、加拿大或澳大利亚)的要求,并且目标在过去一年内没有遭到其他勒索软件团伙的攻击。
Anubis不仅提供勒索软件服务,还拥有自己的博客,用于展示已攻击的受害者。截至目前,博客上列出了三个受害者,包括两家医疗机构。第一家受害者是澳大利亚的Pound Road Medical Centre(PRMC),该医疗机构在2024年11月13日声明遭遇“网络事件”,并称患者数据可能被未授权的第三方访问和盗取。然而PRMC并未提及勒索软件,暗示Anubis可能以数据外泄敲诈为主要手段,而非通过传统的文件加密。
Kela研究进一步表明,Anubis的操作可能正在推动一种新兴的勒索模式:不通过加密文件,而是通过数据外泄直接敲诈。这种模式降低了操作的复杂性,同时仍能从数据中获取巨大的利益。尽管如此,Anubis依然保留了传统的加密勒索软件选项,并且提供了强大的管理工具,表明其在技术上相当成熟。
虽然Anubis目前还处于发展初期,但从其快速建立的运营能力和专业性来看,该团伙及其加盟商有可能成为未来几年内对企业构成重大威胁的网络犯罪集团。2025年可能会看到Anubis及其合作伙伴在全球范围内展开更多的勒索攻击,尤其是在医疗、金融等高价值领域。
多款ICS设备存在严重安全漏洞
2025年2月20日,美国网络安全和基础设施安全局(CISA)发布了七份工业控制系统(ICS)安全公告,披露了ABB、Siemens、三菱电机等工业技术供应商存在的严重漏洞。
这些漏洞对OT环境构成严重威胁,可能导致远程代码执行、拒绝服务(DoS)攻击以及未授权访问。此次公告强调了安全控制器、人机界面(HMI)和协议分析仪等设备的安全风险,提醒相关行业采取必要防护措施。
ABB的ASPECT-Enterprise、NEXUS、MATRIX和FLXEON控制器被发现存在严重漏洞。最严重漏洞CVE-2025-3101的CVSS v4评分为9.8分,由于数据解析模块输入验证不足,允许未经身份验证的攻击者在ASPECT-Enterprise服务器上执行任意代码。同时FLXEON安全控制器的3.08.02之前的版本存在CVE-2025-3120身份验证绕过漏洞,可能导致攻击者控制制造和能源行业的安全关键流程。
Siemens的SiPass综合安全系统也存在安全问题,该系统存在明文存储凭据漏洞CVE-2025-3204和默认配置不安全的风险。攻击者如果获得网络访问权限,可能提取管理凭据,进而影响设施安全。Siemens建议用户升级到3.8.2版本,并强制启用TLS 1.3协议以确保通信安全。
三菱电机的CNC系列设备同样存在严重漏洞,该系列控制器存在四个内存损坏漏洞,包括CVE-2024-39883堆溢出问题,攻击者可通过恶意G代码文件远程执行代码。受影响的型号包括M800/M80到E80系列,三菱电机建议用户尽快更新固件,以防止生产线遭受破坏性攻击。
在物理安全管理系统方面,Rapid Response Monitoring的My Security Account App存在身份验证漏洞CVE-2025-3301,可能允许攻击者禁用警报或伪造传感器数据。此外Elseta Vinci协议分析仪存在CVE-2025-3350缓冲区溢出漏洞,攻击者可利用该漏洞在解析Modbus数据包时破坏OT网络的安全性。
医疗行业也受到影响,Medixant RadiAnt DICOM Viewer存在高危漏洞CVE-2025-3405,CVSS v4评分为8.6,可能导致攻击者利用恶意医学影像文件在受害系统上执行代码,影响患者数据的机密性,并威胁医疗设备的完整性。
CISA敦促所有受影响企业立即应用官方补丁,以降低安全风险。如果无法立即更新系统,可采取网络分段、禁用不必要的服务、强制执行应用程序白名单等缓解措施。
ABB和Siemens已发布相关固件更新,而三菱电机则建议用户限制G代码文件来源,仅允许受信任的供应商提供代码。这些公告强调了内存损坏、身份验证绕过和不安全协议等风险在工业环境中的持续存在。随着网络物理攻击手段的不断升级,企业必须加强主动漏洞管理,以确保关键基础设施的安全。
黑客组织UAC-0212针对关键基础设施进行网络攻击
自2024年下半年以来,一个名为UAC-0212的黑客组织针对乌克兰关键基础设施企业展开了一场高度针对性的网络攻击行动。攻击的主要目标是自动化与过程控制解决方案的开发商和供应商,最终目标是破坏能源、水务、供热等行业企业的ICS系统。
UAC-0212采用新型攻击手法,其主要策略是向目标企业发送包含恶意链接的PDF文档。这些链接利用了CVE-2024-38213漏洞,引导受害者下载并执行LNK文件。
当受害者打开PDF文档并点击其中的恶意链接,该链接会触发LNK文件下载,并在后台执行PowerShell命令。PowerShell命令一方面展示一个无害的伪装文档,另一方面则秘密下载并安装恶意EXE/DLL文件,实现持久化控制。
研究人员已在本次攻击行动中发现SECONDBEST、EMPIREPAST、SPARK和CROOKBAG等多种恶意工具。RSYNC被用于长期文件窃取,表明攻击者的目标不仅是破坏系统,还意图窃取机密数据。
UAC-0212组织的攻击目标不仅限于乌克兰,还波及塞尔维亚、捷克共和国等国家的企业。自2024年7月至2025年2月,已有多家物流、设备制造公司遭受攻击。
该组织采用社会工程手段,通常伪装成潜在客户,与目标企业进行多日邮件往来以获取信任,随后发送带有恶意软件的文件。一旦受害者执行文件,黑客就能迅速在受害企业的网络中横向移动,在数小时内控制服务器和工作站,建立长期持久化访问。
此次攻击行动表明,关键基础设施企业正面临日益严峻的网络安全威胁。由于攻击者能够在短时间内迅速扩散,仅仅通过重装受感染系统已经无法有效应对。
乌克兰计算机应急响应小组(CERT-UA)建议受影响企业应尽快联系CERT-UA进行全面技术调查和事件响应,同时采取高级威胁检测工具和定期网络安全审计,以提升防御能力。此外还需加强邮件安全防护,严格筛选外部邮件附件,防止恶意文件进入企业网络,并监测可疑PowerShell活动,防止攻击者利用自动化脚本进行恶意操作。
多款大型推理模型存在安全漏洞
杜克大学和卡内基梅隆大学的研究人员展示了通过一种新型攻击方法——劫持推理链(H-CoT),成功破解了OpenAI的o1/o3、DeepSeek-R1和Google的Gemini 2.0 Flash模型。该研究揭示了先进的安全机制在防止有害输出方面的不足,并展示了如何通过操纵模型的推理过程绕过这些防护,提出了关于AI安全的新紧迫问题。
研究团队开发了一种名为Malicious-Educator的基准工具,利用无害的教育性提示掩盖危险请求。例如通过问“老师如何向学生解释白领犯罪预防?”这样的表面看似无害的问题,攻击者可以提取犯罪策略或其他恶意信息。研究表明,所有测试的AI模型都未能识别这些上下文欺骗,导致拒绝率大幅下降。
OpenAI的o1模型在最初测试中能够成功抵制98%的恶意查询,但在常规更新后,模型变得更容易受到攻击。研究人员认为,虽然这些更新提升了模型的通用能力,但却削弱了其安全性。此外DeepSeek-R1对金融犯罪查询特别敏感,在79%的测试案例中提供了关于洗钱的可行建议,而无需复杂的攻击技巧。Gemini 2.0 Flash的多模态架构则引入了新的风险:当提供带有操作过的图表的提示时,其拒绝率下降至4%。
H-CoT攻击通过操控模型的自我监控过程进行。AI系统通常通过推理链分析输入的提示,攻击者通过在早期推理步骤中注入看似无害的上下文,从而误导模型。在实验中研究人员使用伪装成“艺术历史分析”的NSFW图像,成功地诱使模型讨论不雅内容。
首席作者Martin Kuo表示,“我们不仅是在绕过过滤器,我们让安全机制反过来为攻击者服务。”这表明AI模型的自我监控机制在某些情况下可能被恶意利用,导致安全保护的失败。
随着AI技术在教育、医疗等敏感领域的广泛应用,AI安全问题日益严重。研究表明,当前的安全机制无法有效应对复杂的社会工程攻击,特别是在面对看似无害的输入时。这种新的攻击方法可能会被用于虚假信息传播、金融欺诈甚至更为严重的网络攻击。
虽然许多公司未公开其具体的安全措施,研究团队已与受影响的供应商分享了他们的发现,并提出了临时解决方案。研究建议增加基于响应元数据的安全检查。
然而长期的解决方法需要重新设计安全架构。研究人员强调,需要构建能够验证推理完整性的系统,而不仅仅是过滤输出。共同作者Hai Li指出,“我们需要的系统不只是对输出进行过滤,更应验证推理过程的完整性。”
该研究揭示了AI模型在应对复杂恶意输入时的脆弱性,尤其是在它们的推理和自我监控机制被攻击者操控时。这不仅揭示了当前安全机制的不足,也为未来AI系统的安全设计提出了挑战。随着AI模型越来越复杂,它们的推理过程将成为新的攻击面,AI开发人员和政策制定者必须采取更加有效的措施来应对这些新兴的威胁。
TSforge工具可绕过所有版本的Windows激活
TSforge是研究人员开发的一种强大漏洞工具,实现了对Windows操作系统及其附加组件和Office版本的激活绕过,标志着Windows激活绕过历史上的重大突破。这一工具能够激活Windows 7及之后的所有版本,以及Office 2013及其后的所有版本和Windows附加组件。
Windows的激活和许可证管理由软件保护平台(SPP)负责,SPP包括多个关键组件,如sppsvc.exe、slsvc.exe等用户模式服务,以及sppobjs.dll文件用于产品密钥验证。
研究人员的突破始于2023年发现的“CID技巧”,该技巧通过修改sppobjs.dll中的CID验证代码,允许使用假CID进行激活。这一技巧不仅突破了CID验证,而且激活数据在重启服务后依然有效,意味着激活数据一旦写入后,SPP不会再进行验证。
为了开发TSforge,研究人员深入分析了激活数据的存储位置和结构。关键数据存储在如C:\Windows\System32\spp\store\2.0\data.dat、tokens.dat文件以及注册表路径HKEY_LOCAL_MACHINE\SYSTEM\WPA等位置。这些文件和注册表项构成了“可信存储”,以加密形式存储着激活数据。通过对Windows测试版的反向工程,研究人员分析了spsys.sys驱动程序,揭示了旧版Windows中受信任存储的工作机制。
研究人员通过逆向工程和调试,成功找出了加密程序,并推导出了解密和重新加密所需的私有RSA密钥。通过这些密钥,研究人员能够绕过传统的激活验证,无需调试器或内核漏洞,直接激活任何版本的Windows。此外研究人员还开发了绕过硬件ID(HWID)验证和旧版Windows的PKEY2005编码系统的方法。
TSforge不仅能绕过Windows的激活机制,还展示了研究人员对SPP内部机制的深刻理解。这个工具利用了SPP的漏洞,说明即使是构建精密的数字版权管理(DRM)系统,也并非不可被攻破。TSforge的开发代表了对SPP系统中复杂安全机制的攻克,不仅破解了Windows操作系统的激活系统,还对硬件ID验证、加密存储机制等进行了有效绕过。
Salvador Tech推出创新边缘恢复平台,提升OT与ICS网络韧性
Salvador Tech创新推出了一款边缘恢复平台,旨在为运营技术(OT)和工业控制系统(ICS)领域提供全面的网络韧性。这一平台为制造商和关键基础设施系统提供了一个高效的解决方案,使其能够在几乎零停机的情况下实现即时恢复,确保业务运营不中断。同时平台具备先进的恶意软件和漏洞检测功能,帮助组织在不断变化的网络环境中保持高水平的安全韧性。
随着网络威胁的快速增长和生产节奏的加快,OT行业公司面临着越来越大的安全挑战。由于这些公司是大规模网络攻击的主要目标,它们的生产系统可能遭遇严重损害,造成重大的财务损失和声誉损害。Salvador Tech的边缘恢复平台通过减少网络恢复时间,从传统的数小时甚至数天缩短至几秒钟,从而帮助公司显著降低损失,保证业务连续性。
该平台采用了备份技术,并配备了实时威胁检测系统,持续评估制造商在系统和站点层面的整体韧性。利用NVIDIA BlueField-3数据处理单元(DPU),平台为存储操作提供了一个隔离、安全、干净的环境,能够有效防护勒索软件和其他网络威胁,确保关键数据的安全。这使得OT和ICS系统能够体验接近零停机时间,这对于这些高度依赖实时操作的行业至关重要。
为了应对复杂的网络安全环境,Salvador Tech的边缘恢复平台设计为完全可控的解决方案,用户无需专门的培训或技能,只需点击一个按钮即可实现全面的网络韧性。这使得OT公司能够轻松应对不断变化的安全威胁,而不需要过多的技术支持。
Salvador Tech联合创始人兼首席执行官Alex Yevtushenko表示,“随着工业市场中虚拟化和数据驱动管理的快速发展,我们的平台为推动OT领域的进步提供了卓越的机会,帮助公司全面掌控其韧性水平。通过这项新解决方案,企业可以迅速从有害的网络威胁或系统故障中恢复,并能够提前检测潜在威胁,快速响应,从而减少损害。”他还强调,结合NVIDIA BlueField-3 DPU的技术优势,平台将确保制造商实现不中断的生产,迈向真正的网络韧性。
NVIDIA网络安全高级架构师Ofir Arkin表示,“OT环境需要先进的技术来增强其韧性并最小化停机时间。NVIDIA BlueField-3能够加速并隔离存储和安全应用功能,使像Salvador Tech这样的创新公司能够帮助制造商和能源供应商应对日益增长的网络威胁,实现即时恢复。”
上一条:
下一条:
相关信息
























