安全期刊20250513
发布时间:
2025-05-13
来源:
作者:
访问量:
目录
美国石油天然气行业SCADA系统正在遭受网络攻击
新型“自带安装程序”绕过技术用于勒索软件攻击
勒索软件组织LockBit遭受黑客攻击
黑客组织Nebulous Mantis针对北约关键基础设施进行间谍攻击
新型勒索软件Gunra双重勒索全球关键基础设施
国家级黑客长期渗透中东关键基础设施
黑客组织Hive0117利用DarkWatchman恶意软件攻击俄罗斯
航空公司GlobalX遭受黑客攻击泄露敏感信息
伊朗声称挫败大规模网络攻击
美国石油天然气行业SCADA系统正在遭受网络攻击
美国网络安全和基础设施安全局(CISA)联合联邦调查局(FBI)、环境保护署(EPA)以及能源部,发布紧急通告,警告网络攻击者正在积极针对美国石油和天然气行业的工业控制系统(ICS)和数据采集与监控控制系统(SCADA)发动攻击。尽管攻击方式较为初级,但由于关键基础设施领域普遍存在网络安全薄弱的现象,这些攻击可能造成严重后果。
通告指出,这些威胁行为体很可能是“黑客行动主义者”或冒充黑客组织的个人,自2022年以来就不断攻击暴露于互联网的OT系统,目标涵盖能源与交通等关键基础设施行业。攻击者使用的技术包括默认凭证利用、暴力破解、以及攻击配置错误的远程访问接口。虽然攻击工具简单、公开可得,许多只需一个网页浏览器即可操作,但其影响却可能导致系统瘫痪、配置被更改,甚至对关键设施造成物理损害。
这些攻击利用搜索引擎工具扫描公共IP地址段,以寻找暴露的端口和易受攻击的设备,说明网络资产管理不足和系统配置不当是当前面临的重大隐患。安全专家警告,即便这些攻击不复杂,也极易对国家关键服务产生重大影响,尤其是在工控系统普遍缺乏有效隔离和监控的背景下。
CISA及合作机构发布了五项紧急缓解措施,建议关键基础设施的资产拥有者和运营方立即实施,以减轻网络威胁带来的风险:移除OT系统在公网的直接暴露、强制更改默认密码、使用双因子强化远程访问安全、实施IT与OT网络分段、以及在遭遇网络攻击时保留人工操作能力。
此外通告还提醒企业仔细审查与第三方服务商的合作关系。配置错误往往并非由企业自身造成,而是在系统集成、外包服务或默认部署过程中引入的。强化对外部服务商的安全要求,是保障整体网络安全的关键一环。
这份通告的发布正值关键基础设施安全问题受到广泛关注之际。2025年4月22日,CISA还发布了针对西门子、ABB和施耐德电气等知名厂商产品存在的严重漏洞的多份警报,进一步强调了工业控制系统面临的多重风险。
通告最后引导相关组织使用CISA提供的安全资源,包括如何识别暴露于互联网的设备、设置强密码、部署抗钓鱼MFA以及进行网络分段等。相关指导文件和技术工具可为关键行业用户构建更具弹性的网络安全体系提供支持。
新型“自带安装程序”绕过技术用于勒索软件攻击
一种名为“自带安装程序(Bring Your Own Installer)”的全新EDR(端点检测与响应)绕过技术近期在实际勒索软件攻击中被发现,攻击者利用该技术绕过SentinelOne的防篡改机制,从而成功禁用其EDR代理并部署Babuk勒索软件。该技术由Aon公司旗下Stroz Friedberg事件响应团队的John Ailes和Tim Mashni在2025年初处理的一起客户攻击事件中首次发现。
该绕过方法的关键在于滥用SentinelOne官方安装程序本身,而非传统手法中常见的第三方工具或驱动程序。攻击者首先获取受害系统的管理员权限,然后运行合法的SentinelOne安装程序。安装程序在升级代理版本前会自动终止当前运行的EDR代理服务,这一机制本是为了确保新版本顺利部署。然而攻击者在服务被关闭后立即终止安装进程,从而阻止新代理的安装和启动,使得系统在此空窗期内失去防护能力,成为攻击目标。
这一绕过方式适用于多个版本的SentinelOne代理,攻击者可使用新旧版本的安装包来实现攻击,意味着仅更新到最新版并不足以防御。进一步调查显示,一旦安装程序被中断,受害主机将在SentinelOne管理平台中表现为离线状态,提示其已失去保护。
SentinelOne在2025年1月接到Stroz Friedberg的披露后,私下向客户发布了缓解措施,主要包括启用在线授权(Online Authorization)功能。该功能要求所有本地升级、降级和卸载操作必须先获得管理控制台的批准,防止攻击者在本地任意操作代理程序。遗憾的是,该功能默认是关闭的,许多客户并未启用,从而仍面临风险。
Ailes在接受媒体采访时指出,在后续调查中发现,一些客户即使已收到官方通知,依旧未启用“在线授权”或“本地升级保护”,导致防护体系形同虚设。呼吁所有SentinelOne用户尽快检查并启用相关保护设置,以防范类似攻击。
此外为提高整个行业的安全性,SentinelOne已将该攻击方式的技术细节通报给其他主要EDR厂商。Palo Alto Networks随后回应称,其EDR产品未受到此类攻击方式的影响。
攻击者日益倾向于利用合法工具、系统机制或厂商产品逻辑中的“灰色区域”来实施攻击。传统依赖签名、外部驱动检测的防御方式已难以完全胜任。厂商、企业用户和安全服务机构需更加重视软件更新流程中的安全控制,并确保各项防护功能真正启用,以构建更具弹性和深度的安全防线。
勒索软件组织LockBit遭受黑客攻击
2025年5月7日,臭名昭著的勒索软件团伙LockBit疑似再度遭遇重大挫折,其暗网泄密网站被未知攻击者入侵并篡改。该网站原本用于公开勒索受害组织的信息,但当天页面显示的信息却变成了一句讽刺性留言:“不要犯罪,犯罪是不好的,来自布拉格的xoxo”,并附带一个ZIP文件链接。
安全公司Qualys分析发现,压缩文件中包含LockBit用于管理其勒索业务的SQL数据库,该数据库记录了大量内部数据,包括约6万个比特币地址,以及2024年12月至2025年4月间与超过4,000个受害组织的聊天记录。这些信息显示出LockBit内部的运作细节、勒索谈判记录以及多个受害者的谈判金额等。
更令人震惊的是,泄露数据中还包括70多名LockBit管理员和关联成员的资料,包括明文密码、勒索软件构建版本、攻击配置文件等内容。不过,文件中并未包含解密工具或受害数据的私钥。
此次攻击者身份不明,但安全研究者注意到,类似的攻击信息曾出现在另一个勒索组织Everest的网站上。业内推测,这可能是一种新的网络正义行动,也可能与执法机构有关。
事实上,这已经不是LockBit第一次遭受重大打击。今年早些时候,国际执法机构通过“Cronos行动”渗透了LockBit的网络,查封了其多个基础设施,包括服务器、域名、源代码、数据解密器等核心资产,并逮捕多名核心成员。其中包括被认为是LockBit主脑的俄罗斯公民Dmitry Yuryevich Khoroshev(网名“LockBitSupp”)。
虽然LockBit随后曾试图重组并声称攻击了多个知名机构,但多数安全厂商(如Trend Micro)认为其重组失败。最新这起数据泄露事件进一步削弱了其在网络犯罪领域的影响力。
此次泄露的数据还揭示了LockBit近期的活动范围。根据LeMagIT的分析,泄露期间(五个月)受害者大多数位于亚太地区,占比35.5%;而北美仅占10.8%。这表明在Cronos打击后,LockBit在全球的影响力已明显减弱。
赎金要求方面也发生了显著变化。此前LockBit曾向如英国皇家邮政、台积电等大型企业索要数百万甚至上千万美元赎金,而此次泄露数据显示,他们的勒索金额大多在2万美元以下,仅少数大型攻击达到15万美元。此外,如果受害者选择使用门罗币(Monero)支付赎金,还可获得高达20%的折扣,这显示出LockBit更偏好匿名性更强的门罗币。
技术层面上,泄露数据揭示了LockBit的一些攻击手段。他们会尝试通过移除域控中管理员账户、终止备份服务与加密工具进程等方式,最大化勒索效果。例如,攻击者会主动终止如Citrix加密服务、存储同步代理、Veeam备份服务等关键组件,以防止数据恢复,提高赎金支付压力。
安全专家指出,虽然这些技术并非高级攻击手法,但由于许多企业缺乏有效防护,仍容易造成严重破坏。Qualys建议所有组织加强对备份系统、NAS设备的保护,隔离关键基础设施与核心网络,及时修补已知漏洞,并实施强身份验证和访问控制机制,以减轻潜在威胁。
黑客组织Nebulous Mantis针对北约关键基础设施进行间谍攻击
Nebulous Mantis是一个讲俄语的APT组织,自2019年中期以来活跃于网络空间,其活动既涉及网络间谍行为,也包括勒索软件攻击。该组织被多个情报单位追踪识别,代号包括Cuba、STORM-0978、Tropical Scorpius和UNC2596。根据PRODAFT发布的最新研究,该组织以具有地缘政治价值的目标为主攻方向,包括关键基础设施、政府机构、政治领导人和北约相关国防组织等。
该组织使用的主要恶意工具包括Hancitor加载器和RomCom远程访问木马(RAT)。早期攻击中,Nebulous Mantis广泛利用Hancitor进行恶意载荷投递和信息收集。自2022年中起,该组织逐步转向使用更为复杂的RomCom RAT。
RomCom具备高度隐蔽性和攻击灵活性,使用包括离地攻击(Living off the Land)、模块化结构、加密通信等技术以规避检测,同时具备键盘记录、文件窃取、远程指令执行等多种功能。攻击者还结合社会工程手段,通过精心制作的钓鱼邮件引诱受害者点击恶意链接或下载伪装成官方文件的恶意文档。
Nebulous Mantis的典型攻击过程分为多个阶段,初始入侵通过高度定制的鱼叉式钓鱼邮件,诱导受害者点击链接或打开恶意文档。这些文档通常伪装成邀请函、重要通知或报表,相关链接则模仿常见在线平台(如OneDrive)。下载后执行RomCom或其它加载器,从远程服务器获取命令与后续模块。这一过程中常常使用零日漏洞或操作系统合法组件规避安全防护。
权限提升与持久化利用漏洞或弱口令在目标网络中横向移动,建立持久后门并隐藏踪迹。从受害者设备中提取系统信息、账号凭据、敏感文件,并加密传输至C2服务器。攻击后期部署勒索软件进行数据加密,要求受害者支付赎金以换取解密密钥,实现双重勒索(数据泄露+数据加密)。
PRODAFT研究指出,Nebulous Mantis广泛使用由防弹托管服务(如LuxHost和AEZA)提供的C2服务器,其域名每月轮换,以防被封锁或侦测。关键操作者“LARVA-290”在该团队中扮演重要角色,负责采购服务器、维护RomCom指挥控制(C2)面板及多个勒索软件基础设施。LARVA-290最早涉足Cuba勒索软件部署,后逐步转向使用Industrial Spy与Team Underground等替代方案。
RomCom C2面板界面功能强大,攻击者可实时查看受害机器的IP地址、用户名、操作系统、杀毒软件情况、网络连接状态及系统运行时间。该面板还可支持命令模板下发、文件上传/下载及监控受害目标是否具备高商业价值。
据统计,Nebulous Mantis平均每月可命中46个关键目标。攻击目标遍及多个国家和地区,包括北约成员国和东欧国家。其受害者涵盖政府、军事、工业控制系统、能源设施、外交组织等。
研究人员指出,RomCom恶意链接的典型传播路径为:受害者点击邮件中的链接跳转至drivepoint[.]pub,再自动跳转至cloud1dv[.]com,该站点伪装为OneDrive页面,诱导用户下载恶意文件。一旦感染,RomCom会与其HTTP加密C2服务器建立通信,获取更多模块并开始收集数据。
Nebulous Mantis的行为日趋复杂化,其主要目标可能仍为间谍活动,但近年来开始频繁部署勒索软件,形成数据窃取+加密勒索的双重打击策略。从Cuba勒索软件起步,到Industrial Spy,再到最近使用的Team Underground,该组织在每一次进化中都强化其攻击隐蔽性和勒索效能。
受感染机器上的数据在被盗取后,会在Team Underground的“数据泄露网站”上公开,施加进一步压力以迫使受害者付款。攻击者在部署勒索软件前还会评估受害者的市场价值与安全防护情况,以提高收益概率。
此外PRODAFT还披露了由其研究团队发现的两个关键命令注入漏洞,位于广泛用于工业控制系统的mySCADA myPRO Manager产品中。攻击者可利用这些漏洞远程执行任意命令,从而破坏关键工业操作流程,显示出Nebulous Mantis可能扩大其攻击面向工业控制系统的趋势。
Nebulous Mantis是一个具备国家级或类国家级资源背景的高水平威胁组织,结合了精密的钓鱼策略、恶意代码开发能力、基础设施管理、社会工程与勒索软件部署,形成完整的攻击生态。利用RomCom所构建的攻击链展现了先进的规避、防御绕过与长期潜伏能力。未来该组织仍可能持续对政府、关键基础设施和防务相关目标进行深度渗透,建议重点防范。
新型勒索软件Gunra双重勒索全球关键基础设施
CYFIRMA最新研究揭示了一种名为Gunra的新型勒索软件的出现,其攻击范围覆盖房地产、制药和制造等多个行业,受害企业遍及日本、埃及、意大利、阿根廷和巴拿马等国家。Gunra使用双重勒索策略,不仅加密数据,还威胁泄露敏感信息,以此迫使受害者支付赎金。
该勒索软件主要针对Windows系统,具有复杂的恶意行为和高级规避技术。感染后,会枚举系统进程和文件,收集系统信息,并通过Windows管理工具(WMI)删除卷影副本,禁用系统还原功能,确保用户无法轻易恢复数据。还使用IsDebuggerPresent API检测调试器以规避分析,并终止活跃进程,解锁加密文件。加密后的文件统一添加“.ENCRT”扩展名,同时在每个目录中投放名为“R3ADM3.txt”的勒索说明文件。
勒索说明包含诸如:“免费解密部分文件”“若尝试手动恢复将导致数据永久丢失”以及“若不支付赎金将公开数据”等恐吓信息。攻击者通过Tor网络上的.onion地址进行通信,提供类似WhatsApp的界面,并设有“Manager”等用户角色进行谈判,通常设定5天的时限迫使受害者快速回应。
Gunra具备数据加密与外泄的双重功能,显示其攻击目的以财务收益为核心。其攻击路径常包括网络钓鱼、电邮附件、漏洞利用等方式,一旦成功植入,即执行系统侦察、权限提升、文件加密和数据外传等一系列操作,表现出极高的攻击协调性和自动化程度。
CYFIRMA建议组织从多个层面加强防护措施,以应对如Gunra这类APT威胁:
技术防护措施。部署具备行为分析功能的EDR(终端检测与响应)系统,用于实时检测如进程枚举、系统信息提取、调试器检测、WMI操作等异常行为。配置防火墙、入侵检测系统(IDS)、DNS过滤,阻止访问恶意域名,特别是Tor网络相关的.onion地址。启用文件完整性监控(FIM),设置可疑活动的实时告警。实施应用白名单,仅允许授权软件运行。使用网络流量分析工具检测与外部C2服务器的通信,特别是暗网通信行为。
备份与恢复机制。建立定期的离线或云端备份机制。使用不可变备份防止数据被加密或篡改。定期测试备份的完整性和恢复能力,确保关键数据可随时恢复。
权限与账户管理。坚持“最小权限原则”,限制用户及应用程序访问权限。启用用户账户控制(UAC),阻止未经授权的权限提升。加强对关键系统的网络隔离,实现生产系统与办公网络的物理或逻辑分离。
安全运营与响应。发现感染后立即断网隔离受影响主机,防止横向移动与进一步加密。若无备份且卷影副本被删除,可尝试使用第三方数据恢复工具。分析恶意软件样本,提取IOC(如文件哈希、恶意IP)用于全网溯源与防御。检查WMI配置,如发现异常操作或脚本需立即清除。
员工安全意识培训。定期开展网络安全培训,特别是社交工程、钓鱼邮件、可疑链接识别等内容。强化员工对勒索软件行为的理解与上报机制,提高整体安全防御的敏感性与响应速度。
系统与软件更新。确保操作系统和应用程序及时打补丁。保持杀毒软件和安全平台更新,以应对最新威胁。
Gunra勒索软件代表了现代网络勒索攻击的高度组织化与技术复杂性,其通过双重勒索策略加大受害者心理压力,提升支付赎金的可能性。面对这类威胁,企业必须采取纵深防御策略,从终端安全、网络隔离、数据备份到员工意识培训,全方位构建坚固的网络安全防线。
国家级黑客长期渗透中东关键基础设施
Fortinet旗下FortiGuard Labs的事件响应团队披露了一起针对中东地区关键国家基础设施的长期网络攻击事件。此次攻击被归因于一个国家支持的APT组织,攻击活动从至少2023年5月持续至2025年2月,并可能最早可追溯至2021年5月。该攻击行动主要目标是进行间谍活动,并在受害组织内部实现长期战略性网络控制与持续访问,具有明显的网络前置布局和渗透特征。
攻击者最初利用被盗的SSL VPN凭据进入目标网络,随后部署了多个后门程序和Web Shell工具,以维持持久性和进一步扩展控制范围。已知的恶意工具包括Havoc、HanifNet、HXLibrary和NeoExpressRAT等。这些工具可执行远程命令、文件操作、凭据窃取和系统侦查操作。攻击者还使用一系列开源代理工具(如plink、Ngrok、Glider Proxy和ReverseSocks5)来规避网络分段控制,帮助其在受害网络中横向移动。
此次攻击行动分为四个阶段展开,第一阶段(2023年5月至2024年4月)攻击者以获取初始访问权限为主要目标。通过被盗的VPN凭据,攻击者成功登录组织网络,并在公网服务器上部署了Web Shell及多个后门程序(如Havoc、HanifNet和HXLibrary)。攻击者随后利用PsExec与RDP等工具在网络内横向移动,并窃取更多用户凭据。
第二阶段(2024年4月至2024年11月)攻击者进入巩固阶段。他们部署了新的持久性机制,包括NeoExpressRAT后门,开始深入目标组织的虚拟化基础设施,进行更高级别的侦察和控制。此外攻击者通过串联使用如plink和Ngrok的代理工具,进一步绕过网络隔离,成功访问更加敏感的系统资源。攻击者有针对性地提取组织邮件信息,增强其情报收集能力。
第三阶段(2024年11月至2024年12月)面对受害方的初步遏制措施,攻击者展开应对,加快攻击节奏,重新部署新型Web Shell,同时引入SystemBC和MeshCentral工具,以确保后门通道不中断。重点攻击更深层次的网络区域,如关键的工业控制系统或虚拟环境,意图在被驱逐前最大限度地收集情报并维持访问。
第四阶段(2024年12月至2025年2月)随着组织加大防御力度并逐步剔除攻击者,攻击者转向更具攻击性的方式尝试重返网络。包括利用尚未在野外被广泛利用的ZKTeco ZKBioTime软件漏洞,以及通过入侵第三方邮箱开展定向钓鱼活动,诱骗管理员泄露凭据。尽管攻击者进行了多轮渗透尝试,但最终均被检测和拦截。
FortiGuard Labs指出,尽管没有发现攻击者直接破坏OT系统的证据,但从其精确侦察行为和凭据收集可以判断,攻击者对OT环境具有强烈兴趣,可能在未来尝试影响关键工业控制系统。攻击者通过代理链方式突破IT与OT网络之间的隔离,展现出较高的技术能力和战术规划水平。
此次攻击还体现出几个典型特征:攻击者完全避开使用美国基础设施,而是选择非美国VPS服务商,降低被溯源的风险;其持久化策略也高度隐蔽,例如使用仿冒合法Windows进程名的计划任务,使得恶意活动不易被传统监控手段识别。
在防御方面,FortiGuard Labs建议加强凭据安全,为VPN和特权账户部署多因素认证(MFA),执行复杂密码策略,并定期更换密码。增强网络分段和监控,通过合理的网络划分控制横向移动路径,配合流量行为分析及时发现异常连接。构建零信任架构,通过细粒度访问控制、最小权限原则和身份验证机制阻止非法访问。提升端点与Web服务安全,定期检查Web应用程序完整性,使用应用程序白名单机制阻止未授权代码执行。部署EDR与行为分析系统,对终端和服务器进行实时监控,快速响应异常行为。开展渗透测试与第三方安全评估,定期识别系统和应用中的安全薄弱环节,提升整体防御能力。建立完善的事件响应机制制定并演练应对国家级网络攻击的应急预案,提升检测、响应和遏制速度。
此次针对中东关键基础设施的攻击展现出国家级攻击组织长期布局、隐蔽渗透和战术灵活的特点。攻击者展现出极强的情报收集能力、定制恶意软件开发能力以及规避检测与持续控制网络的能力。FortiGuard Labs强调,组织需提升持续监测能力、加强安全基础建设并构建快速响应机制,才能在未来面对不断演变的高级网络威胁中立于不败之地。
黑客组织Hive0117利用DarkWatchman恶意软件攻击俄罗斯
近期俄罗斯多行业公司成为一场大规模网络钓鱼攻击的目标,攻击者借助一种名为DarkWatchman的已知恶意软件实施攻击。受害行业广泛,涵盖媒体、旅游、金融、保险、制造、零售、能源、电信、交通运输和生物技术等领域。此次活动被认为由名为Hive0117的经济动机攻击组织主导。该组织此前曾被IBM X-Force追踪至在立陶宛、爱沙尼亚和俄罗斯等国针对电信、电子和工业行业用户的攻击行为。
DarkWatchman最早于2021年被披露,是一种基于JavaScript的远程访问木马(RAT),具备键盘记录、系统信息收集和部署二次恶意载荷等能力。该恶意软件的复杂性在于其“无文件”特性、关键组件用C#编写、能够根据指令清除自身痕迹等,这些都使得其具备较强的隐蔽性和持久性。
2023年9月,DarkWatchman再次出现在一波网络钓鱼活动中,攻击对象扩展至俄罗斯、哈萨克斯坦、拉脱维亚和爱沙尼亚的能源、金融、交通和软件安全行业。同年11月,攻击者以“快递投递”为诱饵主题,再次锁定俄罗斯的银行、电商平台、电信运营商、物流公司、IT企业及农业能源相关单位。
在最新的攻击中,攻击者发送包含密码保护的恶意压缩文件的钓鱼邮件,一旦受害者解压并运行,DarkWatchman的新版变种便会被激活。该变种具备增强的检测规避能力,进一步提高了其对传统安全防护系统的绕过效率。
攻击者正在利用更具策略性的方式,将社会工程手法与技术手段结合,持续威胁企业网络安全,特别是在目标明确、手段精密的定向攻击中,防范难度更大。
航空公司GlobalX遭受黑客攻击泄露敏感信息
2025年5月,著名黑客组织“匿名者”(Anonymous)对美国包机航空公司Global Crossing Airlines(简称GlobalX)发动了网络攻击。该公司因承接美国移民和海关执法局(ICE)任务、执行争议性移民驱逐航班而受到广泛关注。此次攻击被认为是对其在法院裁定无效后仍继续驱逐委内瑞拉移民的回应。
事件的核心是对GlobalX公司官方子域的网页篡改。攻击者发布了题为“无畏行动”(Operation Dreadnought)的声明,谴责该公司无视联邦法官的判决,继续执行被视为非法的驱逐航班。篡改页面还引用了法官判决的内容,指控GlobalX参与违反人权与联邦法律的行为。该页面在几个小时后被移除。
更严重的是,匿名者还声称泄露了GlobalX的内部文件,包括航班名单和乘客数据。这些资料涉及2025年1月至5月初的多次航班,包含姓名、航班日期和目的地等个人信息。数据泄露引发了外界对GlobalX信息安全能力的质疑,特别是在处理涉及弱势群体的敏感数据方面。
截至目前,GlobalX尚未对此事件发布官方声明,其沉默引发了数字权利组织和移民权益团体的不满。他们指出,参与政府敏感事务的企业,尤其在发生重大安全事件时,有义务进行公开透明回应。
此次事件突显了将敏感政府事务外包给私人企业的风险。当商业机构承担强制驱逐等任务时,责任划分、法律合规性和信息保护等问题变得更加复杂。GlobalX事件再次引发了公众对企业在类似敏感事务中道德角色的讨论。
这次攻击也反映出“黑客行动主义”(Hacktivism)的持续趋势。此类攻击通常由政治或社会正义动机驱动,目标是挑战企业或机构在争议性政策中的角色。在其他事件中,例如针对2024年巴黎奥运会的网络攻击,也有类似黑客组织试图借国际舞台宣扬政治诉求。
安全专家指出,如今的网络攻击不仅是技术事件,更具象征意义。攻击者往往利用可见性高的目标,传达反抗与揭露不公的政治立场。这类行为表明,企业在政治敏感环境中运营时,除了强化技术防御,更要具备危机管理与伦理责任意识。
此外GlobalX事件与此前社交平台X(原Twitter)被黑事件类似,后者也曾因立场问题成为黑客攻击目标。这些事件揭示一个新趋势:黑客越来越多地以企业的道德立场、政府合作行为为攻击理由,而非单纯的勒索或金钱利益。
在政治与社会高度敏感的环境下,网络安全不仅是技术防线,更是企业公众责任的体现。GlobalX事件警示所有参与敏感政府项目的商业机构,必须强化安全策略、增强信息透明度,并主动应对公众和法律的监督。企业不仅要保护数据本身,还需维护公众对其正当性与可信度的信任。
伊朗声称挫败大规模网络攻击
在美国与伊朗重启核谈判、以及伊朗一座关键港口发生爆炸后不久,伊朗方面声称成功挫败了一起针对其关键基础设施的大规模网络攻击。伊朗电信基础设施公司(TIC)负责人贝赫扎德·阿克巴里表示,这是“对国家基础设施最广泛和复杂的网络攻击之一”,并称伊方已识别出攻击并采取了预防措施,但并未提供具体细节。
此次事件的责任方尚未明确,安全专家普遍认为,现在下结论为时尚早。美国战略与国际研究中心的专家艾米丽·哈丁指出,虽然以色列常被视为嫌疑人,但目前没有确凿证据支持这一判断。她还补充说,美国通常不会对关键民用基础设施发动攻击,而是将网络活动集中在军事或政府目标上。
此外尚不清楚攻击是否旨在破坏伊朗基础设施,还是为了勘察其网络环境并进行情报收集。也有专家质疑事件的真实性。数字政府中心高级研究员摩根·赖特指出,伊朗政府可能夸大甚至编造此次网络攻击,借此掩盖港口爆炸的真实原因。他也认为,攻击可能没有伊方声称的那样复杂,甚至可能是一些“网络游击队”在当前混乱局势中伺机而动。
赖特进一步指出,如果美国或以色列正在执行一个长期的网络渗透行动,他们可能不会选择在这一敏感时期加大攻击力度,以避免暴露身份。此外此次攻击的具体手法与目标仍不得而知,缺乏进一步技术细节使得外界无法准确评估其性质和影响。
Fenix24公司首席信息安全官希思·伦弗罗认为,攻击国家关键基础设施通常表明行为体具有国家背景或得到了国家默许,目的是制造混乱或战略破坏。他警告称,未来全球可能会看到更多此类攻击,因为网络攻击已经成为国家间进行非对称对抗的重要工具。这些攻击通常具有“合理否认”的特性,能够在不引发直接军事冲突的前提下实现战略效果。
该事件突显出在当前地缘政治紧张背景下,关键基础设施网络面临的威胁愈发严峻。无论攻击是否属实,各国都应高度重视关键系统的防护能力,并做好面对复杂网络攻击的应对准备。
上一条:
下一条:
相关信息
























