安全期刊20250324
发布时间:
2025-03-24
来源:
作者:
访问量:
黑客组织Lab Dookhtegan攻击116艘伊朗油轮,切断船舶通信
勒索软件VanHelsing双重勒索制造业
西门子SINAMICS S200存在严重安全漏洞
新型供应链攻击“规则文件后门”影响AI代码安全
全球供应链中隐藏网络安全风险
BRUTED框架可自动攻击VPN和防火墙设备
凭据窃取攻击比例激增三倍
Babuk勒索软件组织招募计划曝光
mySCADA myPRO Manager存在严重漏洞
国家安全机关严打“台独”网军网络渗透活动
EmberOT发布3.2版本,增强控制能力、自定义功能及安全性
黑客组织Lab Dookhtegan攻击116艘伊朗油轮,切断船舶通信
Cydome海事网络安全研究团队近日发布了一份分析报告,详细披露了黑客组织Lab Dookhtegan对伊朗油轮发动的大规模网络攻击。该组织声称,此次攻击破坏了116艘油轮的通信系统,导致船舶与岸上的通信中断,同时船上内部通信也受到影响。这些受影响的油轮隶属于两家伊朗政府相关的公司,据称在国际制裁下仍在运营。
Cydome在文章中表示,“在最近的攻击中,Lab Dookhtegan在其Telegram频道上声称,他们成功完全破坏了116艘伊朗国有油轮的外部和内部通信。”也就是说,这些油轮无法与岸上或其他船只联系,船员之间的内部沟通也被切断。
截至目前还没有进一步证据能够证实此次攻击的具体影响,所有的报道均基于该组织以往的可信度。Lab Dookhtegan尚未公开其具体的战术、技术和程序(TTP),但Cydome研究人员表示,基于开源信息分析,该组织很可能是利用了海事卫星通信系统的漏洞。
研究人员指出,“船舶通常使用VSAT(超小口径终端)双向卫星设备进行外部通信,通信设备是网络攻击的常见目标,而其漏洞也经常被曝光。此前研究表明,攻击者可以利用设备搜索引擎Shodan定位船舶的卫星终端,并通过默认出厂密码远程入侵,从而更改系统设置,甚至上传恶意固件。”
研究人员进一步推测,Lab Dookhtegan可能利用了类似的漏洞。“从该组织披露的信息来看,他们似乎成功完全掌控了通信系统,具备提升的凭据权限,可以完全访问船舶网络,甚至远程执行恶意代码。”
Lab Dookhtegan组织采用自动化攻击工具来迅速扩展影响范围。研究人员指出,攻击者同时向116艘船舶推送恶意软件或命令,表明攻击行动具备高度的自动化和协调性;网络安全专家认为,要同步破坏数十艘分布在不同地点的船舶,需要事先进行侦察,对目标船队的IT/OT基础设施进行深入分析;可能利用了定制漏洞利用工具,专门针对这些船舶的通信系统进行攻击;Lab Dookhtegan还暗示,他们可能得到了其他国家或组织的支持,与“敌人的敌人”合作。
Cydome研究人员警告,现代船舶高度依赖卫星通信系统,但网络安全防护措施却相对薄弱。尽管许多船舶可以连接多个卫星(以及地面4G/5G网络)以提供冗余通信,但这些设备往往缺乏足够的网络安全防护;黑客如果成功控制船舶的通信设备(如VSAT终端),不仅可以切断与外界的联系,还可以扩散到IT和OT系统,影响船舶的导航、货物管理、机械控制等关键功能。
Cydome认为,这次针对伊朗油轮的大规模攻击可能只是一个更广泛海事网络战的一部分,表明黑客组织正将船舶和海运公司作为新兴的攻击目标。
近年来针对航运公司的定向网络攻击频率大幅上升。除了Lab Dookhtegan此次攻击之外,最近威胁情报显示,Sidewinder组织针对全球航运企业,发起精确攻击;其他黑客组织也频繁利用钓鱼攻击,试图入侵海运公司的IT系统和船员设备。
这表明全球航运业的网络安全防御面临巨大挑战,一旦黑客成功攻击船舶通信系统,可能会导致船舶瘫痪、货运受阻,甚至影响全球供应链。
Cydome研究团队针对当前的威胁形势,提出了一系列加强海事网络安全的建议:进行全面风险评估,并部署独立于通信设备的海事网络安全解决方案,以保护所有外部和内部网络流量;定期进行漏洞扫描(年度扫描过于低频,建议提高扫描频率),确保所有高危漏洞和关键漏洞及时修复;执行桌面演练,训练IT团队和管理层,模拟攻击场景,提前发现和修复防御漏洞;实施网络分段,确保即便攻击者入侵某一系统,也不会影响整个船舶网络;采用多因素认证(MFA),减少因默认密码或弱密码被破解的风险;加强员工网络安全意识培训,防止钓鱼邮件等社会工程攻击。
CYFIRMA研究和咨询团队在威胁发现过程中,监测多个地下论坛时发现了一种名为VanHelsing的勒索软件。该勒索软件主要针对Windows操作系统,通过加密文件勒索赎金,同时采用“双重勒索”策略,即不仅加密文件,还威胁泄露被盗数据,以此胁迫受害者支付赎金。VanHelsing目前已经对美国和法国的多个行业发起攻击,尤其是政府、制造业和制药行业,并有可能进一步扩展至其他关键行业。
一旦执行,VanHelsing会加密文件,在加密的文件后添加“.vanhelsing”扩展名,使受害者无法访问文件。随后该勒索软件会更改受害者计算机的桌面壁纸,显示勒索信息,并在受害者的系统上生成名为“README.txt”的文件,详细说明赎金支付方式。
VanHelsing具备规避安全检测的能力,能够识别自身是否运行在调试环境中,如果检测到自己处于分析或安全研究环境,则可能会改变执行方式,以避免被研究和拦截。
CYFIRMA研究团队指出,VanHelsing勒索软件利用Windows管理工具(WMI)框架进行攻击。WMI是Windows系统中一个强大的工具,广泛用于合法的软件管理和系统维护,但恶意软件也可以利用WMI来执行恶意命令、收集敏感信息、修改系统配置,以达到持久化感染的目的。
VanHelsing通过特定方式操控Windows注册表键值,实现持久化驻留。这一手段可以让它在系统启动时自动运行,或者伪装成合法应用程序,使其能够长期控制受感染的系统,规避安全检测。
根据CYFIRMA分析,该勒索软件已经影响了美国和法国,并正在向全球范围扩散。其不断变化的攻击策略表明,VanHelsing未来可能会扩展目标,涉及金融、医疗等关键行业。
由于VanHelsing采用双重勒索策略,使受害者不仅面临数据丢失的风险,还可能因数据泄露而遭受更严重的后果,从而增加了VanHelsing的威胁等级,成为全球重要行业的一大隐患。
CYFIRMA建议企业和机构采取以下措施,加强网络安全防御,降低遭受攻击的风险:
强化访问控制与身份认证。采用强密码策略,避免使用弱密码。启用多因素身份认证(MFA),防止账户被劫持。实施零信任架构,限制对关键系统的访问权限。
定期备份关键数据。维护完整的数据备份,确保关键数据可恢复。备份应存储在离线或云端,以防止备份数据被勒索软件加密。
监控与检测勒索软件活动。采用入侵检测和防御系统(IDS/IPS)监测网络异常行为。使用日志分析工具监控可疑活动,例如频繁的文件加密行为、访问可疑外部IP地址、以及使用WMI进行不寻常的系统修改。添加Sigma规则进行威胁检测,帮助企业发现可疑行为,并提前采取应对措施。
及时更新软件和应用程序。定期安装最新安全补丁,修复操作系统和软件中的漏洞。禁用不必要的远程访问端口(如RDP远程桌面协议),减少被攻击的可能性。
制定数据泄露应急响应计划。明确公司管理数据的方式和存储地点。预先制定数据泄露补救措施,以便在攻击发生时快速响应。了解数据泄露通知要求,确保在法律规定范围内处理数据泄露事件。
加强员工安全意识培训。定期对员工进行网络安全培训,防止因误点击钓鱼邮件等导致感染。提高对社交工程攻击(如假冒客服、钓鱼邮件等)的警惕性。
安全公告SSA-787280指出,所有序列号以SZVS8、SZVS9、SZVS0或SZVSN开头,并且FS号为02的SINAMICS S200设备均包含一个未加锁的引导加载程序,从根本上破坏了设备的安全架构。该漏洞使攻击者能够注入恶意代码或安装不受信任的固件,从而有效绕过驱动器的内置安全防护机制。
西门子在公告中表示,受影响的设备包含一个未加锁的引导加载程序,这一安全疏漏使攻击者能够注入恶意代码或安装不受信任的固件。当引导加载程序未加锁时,本应防范数据篡改和未经授权访问的内在安全特性将被削弱。
该漏洞被归类为CWE-287身份验证不当,表明引导加载程序在安装固件前未能正确执行身份验证。安全研究人员指出,该漏洞的攻击向量基于网络(AV:N),攻击复杂度低(AC:L),不需要特殊权限(PR:N),也无需用户交互(UI:N),因此在工业环境中尤为危险。
使用受影响驱动器的工业设施面临潜在风险,包括工业过程的未经授权控制、设备损坏、生产中断以及数据窃取。此外该漏洞可能成为攻击者进入更广泛的工业控制网络的入口点。
尽管该漏洞的严重性极高,西门子尚未发布相应的固件更新来修复该问题。西门子建议客户实施纵深防御的安全措施,并遵循西门子的工业安全运营指南。运营受影响SINAMICS S200驱动器的组织应立即识别所有符合特定序列号的设备,将易受攻击的系统与公共网络隔离,实施严格的网络分段,监控未经授权的访问尝试,并联系西门子客户服务以获得进一步支持。
根据漏洞预测评分系统(EPSS)的评分,该漏洞的利用概率目前为0.09%(处于41.3百分位),这表明虽然漏洞可能被利用,但尚未观察到大规模攻击。
工业网络安全专家建议,相关组织应优先处理此漏洞,因为被入侵的驱动系统可能会对制造、能源和基础设施等关键行业的运营和安全造成重大影响。
该攻击利用AI代码编辑器所依赖的规则文件,这些文件用于定义编码规范和项目架构,引导AI生成符合标准的代码。然而,攻击者可以在这些规则文件中嵌入隐蔽的恶意指令,使AI生成包含安全漏洞或后门的代码。这些恶意指令通常使用零宽度连接符、双向文本标记等不可见字符隐藏,并通过精心设计的语义模式绕过AI的安全约束。
一旦规则文件被加入项目存储库,将影响所有使用该项目的开发者,使未来的代码生成会话持续受攻击影响。这种攻击方式不仅影响当前项目,还会在项目分叉时传播,进一步扩散至下游依赖项,最终影响终端用户。由于恶意代码是AI生成的,它可能绕过传统的代码审查流程,造成更大的安全风险。
在2024年2月底和3月披露后,Cursor和GitHub Copilot官方表示,用户需要自行审查AI生成的代码。然而攻击方式揭示了AI代码编辑器的潜在供应链威胁,可能影响数百万开发者和终端用户。“规则文件后门”攻击武器化了AI,使其成为攻击载体,在供应链层面传播恶意代码,构成严重的安全隐患。
Bitsight TRACE的最新研究揭示了全球供应链中的隐藏网络威胁,特别是来自外国关联供应商以及关键但往往被忽视的技术供应商的风险。该报告探讨了供应链中的关键参与者,包括提供资源和流程的供应商、市场份额较大的小众供应商,以及如何评估供应商、客户和产品的安全状况。同时该研究还为首席信息安全官和风险管理人员提供了应对复杂网络安全风险的策略。
在题为《揭示全球供应链中的网络风险》的报告中,Bitsight TRACE安全研究团队发现,美国供应链的三分之一依赖于被美国国防部认定为“中资军工企业”的软件或服务,三分之二的供应链依赖于至少与中国国有企业有联系的公司。这引发了对潜在间谍活动、数据安全和系统性风险的广泛担忧。例如字节跳动集团与35.4%的美国市场存在关联,即便面临潜在禁令,这些知名企业仍被广泛使用。
尽管美国政府对国家安全问题日益关注并出台了限制措施,但许多与中国军方相关的企业仍深度嵌入美国的数字供应链。这些企业仍在提供关键的数字基础设施,使美国企业和关键行业面临潜在的网络安全威胁。这种持续的依赖表明,要确保数字供应链免受外国政府影响仍然面临巨大挑战。企业需要对供应商关系进行深入评估,并采取有效措施来降低潜在风险。
Bitsight研究主管Ben Edwards在报告中指出,“过去一年中,我们见证了多起重大安全事件,这些事件突显了数字供应链中的安全漏洞如何对全球经济产生重大影响。即便是最注重安全的企业,也难以完全规避供应链中的薄弱环节。因此企业必须持续评估其第三方供应商,并采取积极措施弥补安全漏洞。”
报告指出,虽然大型科技公司主导了供应链安全讨论,但一些较小的专业软件供应商同样可能对行业构成重大风险。Bitsight研究发现了一类被称为“隐藏支柱”的供应商,这些企业可能鲜为人知,但却为某些行业提供大规模支持。例如能源、金融、物流等行业中的某些小型供应商仅服务少量客户,但市场份额巨大。
一些关键的软件和基础设施提供商的员工不足50人,但其技术已被财富500强企业及全球大型企业广泛采用。航空航天、公用事业和金融服务等行业高度依赖少数专业供应商,而这些供应商的安全状况可能影响整个行业的稳定性。供应链中的单点故障可能会导致连锁反应,影响多个行业。
提供数字产品和服务的企业往往面临比其客户更严峻的网络安全挑战。由于供应商的攻击面更广,供应链关系更复杂,风险暴露更大,因此必须采取更严格的安全措施来保护自己的生态系统。Bitsight研究发现,相较于客户,供应商的攻击面要大2.5倍,并且其面向互联网的资产数量是客户的10倍,这使他们更容易成为网络攻击的目标。
此外供应商通常依赖多个二级供应商,这进一步增加了安全风险,并使风险管理变得更加复杂。虽然供应商在六项安全标准中的四项(DMARC、SPF、DKIM和DNSSEC)表现优于客户,但在补丁管理、开放端口、不安全系统和僵尸网络感染等方面仍存在较大不足。
研究发现,资产规模较大的供应商通常存在长期未修复的漏洞,并且攻击面庞大,服务于全球供应链的很大一部分,这种情况使供应链风险问题更加严峻。Bitsight数据显示,占市场份额25%以上的重要供应链参与者通常拥有广泛的攻击面,存在大量漏洞,并且这些漏洞的修复时间远远超过平均水平。
Bitsight在报告中总结表示,“要全面掌握全球供应链的全貌几乎是不可能的,我们研究的供应商往往规模较大且更偏向技术型。虽然我们的研究不够完整,但更有可能捕捉并评估供应链中网络安全关键的供应商。此外尽管确定了一些关键供应商,这些供应商在全球供应链(或特定行业)中占据重要地位,但服务未必对企业的日常运营至关重要。”
报告还指出,无法追踪网络广告的经济影响可能会导致一些问题,但并不会使整个经济陷入停滞。然而,大规模评估供应商的关键性仍然是未来研究的一大挑战。此外Bitsight在本次研究中略去了关于风险在不同云供应商中的集中情况,这也是供应链安全问题的重要组成部分。
上个月,世界经济论坛(WEF)强调了软件供应链安全挑战日益严峻,特别是隐藏依赖关系所带来的风险。随着企业越来越依赖第三方软件供应商和开源解决方案,在确保软件生态系统的安全性和完整性方面面临重大挑战。这些挑战不仅限于IT领域,还涉及OT和关键基础设施,进一步加剧了潜在风险。
BRUTED框架可自动攻击VPN和防火墙设备
Black Basta勒索软件组织开发了一款自动化暴力破解框架,名为BRUTED,专门用于攻击VPN和防火墙等边缘网络设备。该框架使攻击者能够自动化、规模化地暴力破解互联网暴露的端点,为后续的勒索软件攻击提供初始访问权限。
该发现来自EclecticIQ研究员Arda Büyükkaya,通过分析Black Basta内部泄露的聊天记录,揭示了BRUTED框架的运作方式和攻击流程。Black Basta自2023年起便开始使用BRUTED框架,实施大规模凭据填充和暴力破解攻击,主要针对企业VPN和远程访问设备。
BRUTED主要针对以下VPN及远程访问产品进行攻击:SonicWall NetExtender、Palo Alto GlobalProtect、Cisco AnyConnect、Fortinet SSL VPN、Citrix NetScaler(Citrix Gateway)、Microsoft RDWeb(远程桌面Web访问)、以及WatchGuard SSL VPN。这些设备广泛用于企业网络安全边界,一旦被攻破,攻击者便可绕过防火墙,直接渗透企业内部网络。
BRUTED首先扫描目标,通过枚举子域名(如vpn.example.com或remote.example.com),解析IP地址,并搜索暴露在互联网上的VPN和远程访问设备。发现匹配的设备后,将其信息回传至Black Basta的指挥与控制(C2)服务器。
随后BRUTED暴力破解凭据,从远程服务器检索密码列表,并结合本地生成的密码猜测,通过多进程CPU计算进行高速身份验证尝试。该框架会分析SSL证书中的通用名称(CN)和主题备用名称(SAN),从中提取可能的企业命名模式,以优化密码猜测策略。BRUTED通过特定请求头和用户代理模拟合法流量,从而绕过基本的安全检测。使用SOCKS5代理服务器隐藏攻击来源,形成一个中间层,避免暴露攻击者的真实IP。
Black Basta主要依靠多个俄罗斯服务器运行BRUTED,注册于Proton66(AS 198953)。泄露的内部聊天记录显示,该团伙曾因未支付服务器费用导致短暂停机,随后支付续费恢复运行。这一细节揭示了勒索软件组织的日常运作,包括对基础设施的维护。
BRUTED框架使Black Basta能够批量化入侵企业网络,从而更轻松地部署勒索软件。该框架降低了攻击门槛,攻击者无需手动尝试每个设备,而是自动化执行攻击,大幅提高成功率。相比传统手动攻击,BRUTED使Black Basta能够在短时间内攻破大量企业VPN设备,加快了攻击速度,进而扩展勒索软件攻击范围。由于VPN设备是远程办公的关键组件,一旦攻破,攻击者可绕过传统防火墙,直接访问企业内部网络,扩大影响范围。
尽管BRUTED不依赖漏洞,不会利用0day漏洞直接入侵设备,但仍然对企业网络构成严重威胁。因此防御策略应侧重于加强访问控制和增强凭据安全性。
建议强制使用强密码和MFA,防止凭据泄露后被滥用;实施账户锁定、速率限制,降低暴力破解成功率;监控异常登录活动,及早发现可疑攻击行为;及时更新VPN设备补丁,防止未来漏洞利用。
该报告由Picus Labs发布,基于对100万多个恶意软件样本的分析,揭示了现代黑客如何通过隐蔽性、自动化和持久性策略渗透系统并窃取数据,同时大多数攻击仍然依赖于经过验证的传统攻击技术。虽然人工智能驱动的攻击吸引了大量关注,但报告发现,现实中的AI恶意软件仍处于炒作阶段,攻击者仍然主要依赖于传统战术。
报告显示,凭据窃取已成为威胁行为者的关键目标。2024年,从密码存储中窃取凭据首次进入攻击者最常使用的前10大技术。攻击者正积极瞄准密码管理器、浏览器存储的凭据和系统缓存凭据,以获取受害者的登录信息。
攻击者获取凭据后,便可以利用这些信息悄无声息地提升权限,在网络中横向移动,从而加深对目标系统的控制。这种战术不仅能帮助黑客实现长期潜伏,还能极大提高攻击的成功率,使凭据窃取成为一种高度盈利的攻击手段。
另一个重要发现是,网络攻击行为变得越来越集中化。在超过200种MITRE ATT&CK技术中,93%的恶意软件至少使用了一种前10大攻击技术。大多数黑客依赖于一套核心的、经过验证的攻击战术。
这些战术中,隐蔽性技术和滥用合法工具尤为常见。例如进程注入(T1055)出现在31%的恶意软件样本中,攻击者通过将恶意代码注入合法进程来隐藏自身,从而规避检测。同样命令和脚本解释器(T1059)也被广泛滥用,黑客利用PowerShell、Bash等内置脚本工具执行恶意代码,而不会触发安全警报。
此外,凭据窃取技术(T1555)大幅增长,使得密码存储成为黑客的重点攻击目标。这些发现表明,攻击者的技术虽然在不断优化,但仍然围绕一套成熟且高效的核心策略展开。
2024年,黑客的攻击方式更像是一次“完美抢劫”。Picus Labs研究人员描述了一种新的信息窃取恶意软件SneakThief,能够执行多阶段、精准的攻击,类似于精心策划的银行抢劫案。
这种高级的信息窃取工具能够无声渗透目标网络,利用自动化手段加快攻击进程,并建立持久性,以便在目标系统中长期存在。SneakThief的隐身能力强大,能够注入受信任进程,利用HTTPS、DNS-over-HTTPS等加密通道进行通信,避免被发现。同事利用自动化工具加快信息窃取速度,提高攻击效率。SneakThief的持久性强,滥用启动项、计划任务等机制,确保在设备重启后仍然存活。
报告指出,2024年的大多数恶意软件现在都会执行十多个独立的恶意行为,以达成其最终目标。例如部分攻击者结合了信息窃取和勒索软件战术,在部署勒索软件之前,先窃取敏感数据。这种“双重攻击”策略让企业面临更大的损失,因为即使支付赎金,也无法确保被盗数据不会被泄露。
报告发现,尽管AI在提升攻击者工作效率方面发挥了一定作用,例如用于自动生成网络钓鱼邮件或优化恶意代码,但并没有证据表明黑客在2024年部署了真正的AI驱动恶意软件。相反,最常见的攻击技术仍然是传统手法,如凭据窃取、进程注入等。
这一发现表明,尽管AI在未来可能会被武器化,但目前它仍然只是一个辅助工具,而非攻击的核心手段。防御者仍应关注AI相关的网络安全风险,但更紧迫的威胁仍然是传统的攻击方式。
面对日益猖獗的网络攻击,《Red Report 2025》强调,企业必须采取主动的、基于威胁情报的防御策略,而不仅仅依赖于传统的被动安全措施。安全团队应定期评估自身的防御能力,确保可以有效检测和阻止前10大MITRE ATT&CK技术。
为了提高网络安全防御能力,企业可以模拟攻击测试,通过攻击模拟(BAS)工具,主动测试自身的防御能力,发现安全漏洞并及时修复;持续监控网络流量和系统日志,识别异常行为并进行深入调查;将安全响应流程与攻击者最常用的战术对齐,提高事件响应的效率和准确性。只有持续进行安全控制评估,并采用对抗性验证,才能真正建立弹性的网络安全体系。
《Red Report 2025》的数据洞察清晰描绘了当今的网络威胁格局:凭据窃贼横行,少数攻击技术主导大部分入侵,黑客采用“抢劫式”攻击策略以提高成功率。
然而企业并非无计可施。通过加强基础安全防御、关注最关键的威胁,并实施安全验证措施,企业可以在攻击者发动“完美抢劫”之前将其阻止。
Babuk勒索软件组织招募计划曝光
Babuk是一个知名的勒索软件组织,近日正式推出了Babuk Locker 2.0伙伴计划2025,这是一个面向技术娴熟黑客的联盟计划,旨在通过勒索软件攻击获利。该计划已在其数据泄露网站上发布,并引入了全新的高级功能和更结构化的模式,以吸引更多愿意加入其犯罪网络的成员。
Babuk Locker 2.0面向全球招募成员,无论语言或国籍如何,只要具备渗透测试和IT系统入侵经验即可加入。其目标十分明确:通过有针对性的攻击实现利润最大化,并提高赎金支付的管理效率。该平台允许成员独立与受害者沟通并执行勒索操作。
新版Babuk Locker 2.0引入了多项新功能,以简化网络犯罪活动,包括:
基于Tor的控制面板:提供攻击管理、赎金谈判等功能。
与受害者的聊天系统:支持消息通知和文件传输,提高勒索效率。
解密验证:向受害者展示勒索软件确实可以恢复文件,以增加支付赎金的可能性。
Babuk Stealer:用于在加密前窃取数据,提高攻击价值。
自动数据上传:成员可以直接将窃取的信息上传至Babuk组织的博客,以增加受害者支付压力。
网络扫描工具:识别受害者网络内的共享资源,优化攻击策略。
自动勒索软件传播:无需脚本或复杂配置即可扩散勒索软件,降低使用门槛。
Babuk Locker 2.0采用固定10%佣金模式,即成员收到赎金后需向Babuk组织支付10%的分成。此外为了防止执法机构渗透,该计划要求成员缴纳25,000美元的比特币押金作为信任保证。
Babuk组织制定了一些攻击限制,以优化其影响力和生存空间。禁止攻击的目标包括核电站、公立医院等关键基础设施以及前苏联国家的组织。允许攻击的目标包括私营企业、盈利性教育机构、制药公司、以及整形美容诊所。鼓励攻击的目标包括参与网络犯罪调查的执法机构及政府组织。
Babuk Locker 2.0伙伴计划2025反映出勒索软件攻击正变得更加专业化和自动化,进一步加剧了全球网络安全威胁。企业和政府机构必须加强安全防护,采取零信任架构、定期数据备份、加强入侵检测与响应机制等措施,以降低被攻击的风险。
mySCADA myPRO Manager存在严重漏洞
PRODAFT安全研究团队近日在mySCADA myPRO Manager广泛使用的SCADA管理解决方案中发现了两个严重的安全漏洞,可能导致未经授权的访问工业控制网络,进而造成严重的运营中断和经济损失。
这两个漏洞被归类为OS命令注入,允许远程攻击者在受影响的系统上执行任意命令。漏洞的根本原因在于myPRO Manager在输入处理过程中缺乏适当的过滤和校验,导致攻击者可以利用特制的请求注入系统命令,从而控制受影响的SCADA设备。
攻击者可通过向特定端口发送特制的POST请求,在请求中包含email或version参数,借此注入恶意系统命令并执行任意代码。受影响的产品版本包括myPRO Manager所有1.3版本之前的版本以及myPRO Runtime所有9.2.1版本之前的版本。
由于这些漏洞能够被远程利用,并且可能直接导致对SCADA设备的完全控制,因此被评定为关键级别,CVSS v4评分高达9.3,严重性极高。
这两个漏洞被归类为CWE-78操作系统命令中特殊元素处理不当,属于远程命令执行(RCE)类别。攻击者可以利用这些漏洞远程执行任意系统命令,直接控制受影响的SCADA设备。
攻击者可以绕过身份验证,未经授权直接访问SCADA设备,获取敏感数据甚至控制关键工业控制系统(ICS)。由于SCADA设备广泛应用于能源、制造等关键基础设施行业,一旦被攻击,可能导致生产系统瘫痪、设备损坏、工业运营中断,甚至影响公共安全。攻击者可篡改SCADA监测数据,伪造操作记录,甚至删除关键数据,导致严重后果。攻击者可利用漏洞远程植入恶意软件,如勒索软件或后门程序,从而在受影响的ICS网络中建立长期的隐秘控制权限。
近年来,针对台湾资通电军网络攻击渗透活动,国家安全机关严密监测,深入调查,已锁定多名参与策划、指挥及实施人员的身份信息,其中包括:林钰书,男,1979年1月28日生,台湾身份证号P122635546,现任资通电军网络战联队网络环境研析中心负责人。蔡杰宏,男,1993年12月23日生,台湾身份证号C121530051,现任资通电军网络战联队网络环境研析中心战队队长。粘孝帆,男,1982年12月6日生,台湾身份证号B121925951,资通电军网络战联队网络环境研析中心现役人员。王浩铭,男,1990年5月20日生,台湾身份证号T123822994,资通电军网络战联队网络环境研析中心现役人员。
台湾资通电军专门组建网络战联队,并雇佣社会黑客、网安公司作为外协力量,执行民进党当局下达的网络作战指令,开展窃密、破坏、反宣活动。他们惯用的手段包括:渗透大陆水、电、气、热、通信、联网摄像头等关键信息基础设施;向大陆党政军企重点单位发送钓鱼和反宣电子邮件;盗取网络直播平台、联网电子显示屏、IP网络对讲广播系统或门户网站的登录账号密码,获取控制权后插播反宣音视频或张贴反宣图片;潜伏在主流社交媒体平台,豢养大量“机器人”账号,伺机散布虚假消息、操纵舆情走向,误导大陆和台湾民众认知,监控打压岛内异见人士。自2023年起,又以“匿名者64”组织等名义,在网络社交媒体平台散布虚假消息,竭力为民进党当局谋“独”行径张目。
资通电军难改吹嘘本性,将侥幸控制的个别名不见经传的小网站宣传为重要“战果”,甚至还不乏捏造本就不存在的网站滥竽充数。在网络攻击活动中,资通电军大量使用蚁剑、冰蝎、Metasploit、Quasar等开源工具,其安全防护措施犹如“皇帝的新衣”,在国家安全机关强力调查下一触即溃、暴露无遗。近期,国家安全机关已顺藤摸瓜,查获资通电军在用的数十个网攻平台,发现其针对大陆重要领域实施攻击窃密的新动向,并全部核查处置,斩断窃密“黑手”。
民进党当局打着发展“不对称战力”的幌子,大肆挥霍台湾同胞血汗钱建设网军,妄图构建对大陆网络攻击渗透、窃密、破坏的网络战能力,终将是蚍蜉撼树、自不量力。与此同时,“台独”网军在盲目扩张的背后,却是内部四面漏风、混乱不堪。高层贪功扯皮,视一线人员为“国军炮灰”,将下属“功绩”据为己有,遇事让“小兵”背锅,甚至将“有功者”移交法办。基层乱象丛生,不仅借执行任务之机中饱私囊,虚报经费,伙同外协力量“赚差价”,甚至通过夸大、嫁接、伪造网络攻击活动“成果”,邀功骗取绩效奖励。军纪涣散,现役人员在军中发展传销、参与电信诈骗、利用控制目标“挖矿”等丑闻屡见不鲜。
正告“台独”网军头目分子,“台独”分裂活动是一条不归路,国家安全机关坚决捍卫国家主权、安全、发展利益,将依据《关于依法惩治“台独”顽固分子分裂国家、煽动分裂国家犯罪的意见》有关规定,对“台独”分裂势力采取一切必要的惩治措施,依法终身追责。正告“台独”网军胁从人员,互联网绝非法外之地,务必认清形势,放弃“台独”幻想,拒当“台独”炮灰,停止分裂国家的网络犯罪活动。
“台独”网军惯常通过自动化漏洞扫描和密码爆破工具,攻击控制大陆计算机网络。国家安全机关提醒各类网络服务提供商、网站运营者,应落实网络安全防范措施,强化供应链代码和日志审计,定期进行系统维护和升级,修复安全漏洞,提升密码强度,降低网络攻击和数据泄露风险隐患。广大网民应注意保护个人隐私,定期更换各类信息平台、社交网站及电子邮箱账号密码,警惕互联网虚假信息,避免被“台独”网军攻击利用。
EmberOT发布3.2版本,增强控制能力、自定义功能及安全性
EmberOT是一家领先的工业资产与网络监控解决方案提供商,在3月13日正式发布了EmberOT 3.2版本。这一版本带来了诸多改进,使运营商和安全团队能够更高效地利用实时数据。新版本引入了多项新功能,包括Gravwell集成(提升数据存储能力)、用户友好的合规性工作流,以及更多工业协议支持。此外优化后的用户界面具有更高的可定制性,有助于运营商快速做出决策,提高系统安全性和可操作性。
EmberOT创始人兼CEO Jori VanAntwerp表示,“我们的目标是让关键基础设施或工业园区的运营商和安全人员能够轻松监控并优化其系统的安全性和运行能力。3.2版本的所有改进,都是为了让运营商能够快速响应威胁,或者利用实时数据进行长期分析。通过这次更新,EmberOT软件为工业安全提供了更加智能、直观的解决方案。”
EmberOT是一款可扩展、灵活且技术无关的OT网络和ICS安全解决方案。该软件通过可视化、风险量化和事件数据处理,赋能工业运营商保护关键基础设施。新版本在用户体验、安全性和数据处理方面进行了全面升级,使用户能够更轻松地识别和应对潜在威胁。
3.2版本的主要功能包括:
优化用户界面,提升可定制性。更高响应性的UI,全新界面支持自定义资产表格和增强型通知系统,确保用户能够快速获取关键信息。实时可视化,新增仪表板,可即时提供网络活动、资产状态和潜在威胁的全面视图,帮助安全团队做出更准确的决策。直观的访问管理,优化用户管理系统,使添加、删除和管理访问权限更加便捷,提高安全性的同时,减少对额外工具的依赖。
增强数据存储与合规管理。与Gravwell集成,通过Gravwell,EmberOT 3.2提升了数据存储与分析能力,让用户可以更轻松地搜索、分析和可视化安全遥测数据,增强整体威胁监测能力。简化许可证管理,新版本提供了直观的合规性工作流,支持自动化许可证管理,确保用户可以不间断地访问和使用软件,同时满足合规性要求。
更深入的协议可视化。3.2版本改进了BACnet、DNP3和SELFM协议解析器,提供更精确、可读的协议数据,帮助安全团队更快地识别工业网络中的安全隐患。通过更直观的数据呈现,用户可以更轻松地分析流量模式,发现异常活动,提高系统安全性和稳定性。
增强威胁检测与分析能力。通过高级威胁狩猎,用户可以下载详细的威胁检测日志和数据包捕获(PCAPs),用于深入分析安全事件。安全团队可以利用这些数据进行事件回溯、攻击路径分析,并优化防御策略,以更好地抵御复杂的网络攻击。
智能流量分析,精准识别异常。EmberOT 3.2的解析与流量识别引擎可减少噪音,提供更清晰的广播、串行通信和以太网帧传输分析。该功能可识别非标准协议和异常流量模式,帮助安全团队发现潜在的攻击手法,并做出及时响应。
全面掌控OT资产。更强的资产管理功能,用户可以跟踪、编辑、丰富资产数据,并使用新的工作流进行筛选、标记和恢复资产信息。这一改进确保了实时可视化OT资产,并提供了快速响应安全威胁的能力。
上一条:
下一条:
相关信息
























