安全期刊20250630
发布时间:
2025-07-01
来源:
作者:
访问量:
黑客组织Handala攻击以色列石油企业Delek窃取数TB数据
印尼电力企业PLN敏感客户数据疑似在暗网泄露
欧洲水务行业频繁遭受网络攻击
多款ICS设备存在严重安全漏洞
伊朗APT组织发动破坏性网络攻击替代常规报复
Anubis勒索软件新增数据擦除功能
西班牙GTD遭大规模泄露,军工数据面临安全挑战
“有史以来最大泄漏”实际为旧凭证再整理
研究人员利用Claude AI精准识别.NET反序列化安全漏洞
黑客组织Handala攻击以色列石油企业Delek窃取数TB数据
2025年6月中旬,臭名昭著的亲巴勒斯坦黑客组织Handala再次活跃,声称在刚过去的周末对多家以色列及关联企业发动了大规模网络攻击。此次行动疑似是对以色列近期袭击伊朗核设施的回应。自6月14日起,Handala已在其暗网泄露网站上陆续公布了受害者名单和部分数据。
行动首个目标是以色列大型石油企业Delek集团及其子公司Delkol。Handala宣称窃取了超过2TB的机密数据,并在泄密声明中威胁道,“你们的燃料系统暴露了,你们的秘密也暴露了。现在加满油,否则只会剩下空无一人的道路和沉寂的战机。”此外Delek集团旗下的以色列燃料公司(Israel Fuel Corporation)是该国最大的加油站运营商之一,其关键能源基础设施安全受到直接威胁。
同一天Handala还声称攻击了阿根廷无人机制造商AeroDreams、以色列建筑公司Y.G. New Idan,以及ISP供应商099 Primo Telecommunications,显示出此次行动目标的多样化和跨国性质。在AeroDreams案中,Handala指出该公司与以色列空军存在隐秘合作,是无人机项目、飞行员训练和秘密后勤的前线,并表示已经掌握了400GB的内部数据。该公司网站目前已无法访问。
对于Y.G. New Idan,黑客指称其为以色列战争部的秘密分,专门从事军事基地建设,并窃取了339GB的敏感资料,预计很快将公开。在攻击099 Primo Telecommunications时,Handala声称不仅入侵了其网络系统,还向超过15万名客户发送电子邮件,内容为导弹袭击预警。“今晚,天空将被我们的风暴笼罩。你们的系统将失明,防御将崩溃。”这种恐吓式网络攻击既是心理战术,也是技术渗透的体现。
6月15日,Handala进一步公布了所谓的“30万份机密文件”,声称这些内容揭示了Delek集团与以色列军方之间的深度合作,涉及燃料供应合同及内部数据库信息。不过外界注意到,虽然该组织声称拥有2TB数据,但目前仅发布了12个文件,总计不超过4GB,数据真实性尚未核实,Delek集团也尚未就此公开回应。
Handala以政治动机为主,专门攻击与以色列及其军队相关的目标。尽管某些安全厂商曾将其归类为勒索软件组织,但该组织从未索取赎金,其攻击更多表现为网络破坏、信息泄露和心理震慑。惯用的攻击手法包括鱼叉式钓鱼、社工欺骗以及恶意程序植入。
2024年CrowdStrike大范围故障期间,Handala曾假冒该公司发邮件并附带恶意文件CrowdStrike.exe,诱导用户安装一个可删除整台设备目录的破坏性程序,显示其具备较强的社会工程与攻击手段整合能力。
据称该组织的网络流量主要来自伊朗IP地址,并被媒体Iran International指与伊朗情报部存在联系。虽然Handala的一些攻击行为被受害者质疑为夸大其词,但也有实际事件得到官方证实。例如2025年1月,该组织曾侵入以色列部分幼儿园的广播系统,播放“红色警报”和宣传音频,以色列国家网络局随后确认了该起事件的发生。
近期一份据称属于印度尼西亚国有电力公司(Perusahaan Listrik Negara,PLN)的庞大客户数据库遭到泄露,并在暗网上流传,引发广泛关注。作为印尼唯一的电力供应商,PLN为全国数百万居民和企业提供电力,其客户信息数据库的安全性对国家基础设施和公众隐私至关重要。此次泄露事件可能对印尼社会带来深远影响,尤其是在身份盗窃、金融诈骗和网络钓鱼等方面。
据悉黑客在暗网论坛上发布了部分泄露数据样本,内容显示数据库中包含大量敏感个人信息。被泄露的数据字段包括客户姓名、完整住址、电子邮件地址、电话号码、国家身份证号码(NIK)、用电数据(如电表编号和电价类型)、以及客户的地理位置(经纬度信息)。如此详细的信息集合,为不法分子开展定向诈骗和网络攻击提供了极高的价值。
事件一经曝光,立刻引发了人们对国家关键基础设施网络安全防护水平的质疑。由于PLN作为国有企业掌握着大量民众的核心个人信息,其数据泄露不仅是企业层面的事故,更是国家层面的安全事件。这也再次突显出,在数字化快速发展的背景下,政府及国有企业必须强化对信息系统的防护能力,建立起全面、可持续的网络安全体系。
目前尚不清楚具体有多少客户数据受到影响,也未有官方确认泄露数据的真实性。然而从数据样本的广泛性和精准度来看,事件性质较为严重。专家担心,相关数据一旦落入网络犯罪分子手中,将被用于发动身份冒用、精准诈骗、恶意账户注册、甚至社会工程攻击,进而对公众造成直接经济和心理损失。
报告强调,近年来该行业的网络安全事件数量急剧上升,包括勒索软件攻击、凭证泄露、远程访问滥用、系统破坏企图等。其中攻击者往往利用远程访问接口薄弱、IT/OT环境隔离不足、使用默认密码或系统老旧等共同弱点实施攻击。攻击行为不仅影响运营效率,更可能对公众健康与环境安全造成直接威胁。
虽然欧盟已通过《NIS2指令》《网络弹性法案》《网络团结法案》和《网络外交工具箱》等法律法规强化网络安全治理框架,但报告指出,这些法规的有效性极大依赖于基础设施单位是否具备实际合规能力。现实中许多地方水务组织缺乏所需的资金、技术和人员,难以落实这些法规要求。因此现有政策有“强化强者、忽视弱者”的风险。
本次报告由微软赞助,作者包括Max Smeets、Gijs van Loon、James Shires与Apolline Rolland,对水务行业的网络安全现状做了深入分析,并将饮用水和污水系统进行区分。饮用水服务通常小而分散,运营独立,而污水处理则更具系统性,环境敏感度更高。但这两个领域在网络防御方面存在相同问题,如资产不可见性高、网络卫生差、人力缺乏以及对威胁情报缺少共享机制。
报告指出,从攻击者使用的战术技术和程序(TTP)来看,许多网络攻击围绕“远程访问”与“凭证劫持”展开。一旦攻击者通过邮件钓鱼等方式在企业IT网络中获取初始访问权限,如果OT网络未能有效隔离,攻击者可能会进一步进入工业控制系统。例如2023年Cl0p勒索组织声称攻击英国South Staffordshire Water,获取其水处理系统控制权。Cyber Avengers则利用以色列制造的Unitronics PLC设备互联网暴露、默认口令等问题发动攻击。
面对这些挑战,报告提出四项政策建议,旨在弥补法规与现实之间的差距。一是启动欧盟水务网络卫生加速计划。建议欧盟设立专项拨款计划,专注于提升饮用水与污水处理设施的基本网络安全能力,特别是部署多因素认证、加强远程访问控制、定期漏洞修复等操作。该计划将整合ENISA(欧盟网络与信息安全局)的行业指南,并参考欧盟与美国已实施的成功案例。
二是建立欧洲水务行业信息共享与分析中心(ISAC)。该中心将促进成员国之间的威胁情报共享、事件响应协调以及可信交流机制,连接水务企业、监管机构和国家级CSIRT(计算机安全事件响应小组),从而提升水务行业的跨境网络安全韧性。
三是将网络安全纳入水务治理体系。建议将网络安全要求正式融入水资源管理、环境保护与公共健康的监管体系中。例如在水安全计划、环境应急响应、排放控制标准等政策中明确网络威胁指标,从制度上保障水务系统免受网络攻击。
四是更积极使用网络外交工具箱进行威慑。欧盟应针对水务基础设施遭受的网络攻击进行公开归责与制裁,充分利用“网络外交工具箱”中的制裁、外交交涉和联合声明等工具,以表明对关键基础设施的攻击将带来实际后果。虽然该工具曾用于应对NotPetya和WannaCry等重大事件,但在水务领域的使用频率仍偏低。
报告还强调,欧盟目前虽已在医疗行业推出专项网络安全行动计划(涵盖《NIS2》《网络弹性法案》《网络团结法案》和《网络外交工具箱》),但类似策略尚未覆盖水务行业,而水务系统与公共健康直接相关,安全性同样不可忽视。
若无针对性的支持和机制改革,现行的欧盟网络安全法规将主要造福已有能力合规的大型企业,而最脆弱、最容易成为攻击目标的小型水务单位仍将暴露在风险之中。欧盟在制定网络安全政策时必须更加注重差异化支持,尤其要向“资源稀缺但风险极高”的关键单位倾斜,以实现真正意义上的基础设施全面防护。
西门子的Tecnomatix Plant Simulation工具在V2404.0013版本之前存在越界读取漏洞CVE-2025-32454,攻击者可通过恶意构造的WRL文件触发该漏洞,以当前进程权限执行任意代码。该漏洞在CVSS v3中评分为7.8,在CVSS v4中为7.3,属于高危漏洞。西门子建议用户避免打开不受信任的WRL文件,并尽快升级软件版本。
另一项关于西门子RUGGEDCOM APE1808的通报指出,其存在反射型跨站脚本(XSS)漏洞CVE-2025-0133,攻击者可以诱导Captive Portal用户点击恶意链接,从而在其浏览器中执行恶意JavaScript代码。这类攻击常被用于实施钓鱼攻击和凭证窃取。为降低风险,西门子建议用户禁用Clientless VPN功能,并查阅Palo Alto Networks的安全通告获取进一步指导。
西门子SCALANCE与RUGGEDCOM设备也被发现存在权限管理不当漏洞CVE-2024-41797,允许远程认证攻击者以guest权限执行系统命令,进而超越其权限范围。此外还有绕过认证和资源同步不当等问题,攻击者可能借此规避权限检查,获得更高权限操作能力。
更严重的是,SIMATIC S7-1500系列CPU存在数量众多、种类复杂的漏洞,包括但不限于:缺失敏感数据加密、堆栈和堆缓冲区溢出、空指针解引用、指令注入、输入验证不足、资源竞争与同步问题、整数溢出、缓冲区下溢、资源泄露、算法复杂度高等。攻击者可借此影响系统的机密性、完整性与可用性。西门子虽已确认漏洞,但目前尚未发布补丁,仅提供临时缓解措施。
CISA还报告称Siemens Energy Services的某些硬件设备存在默认权限配置不当漏洞CVE-2025-40585,评分高达CVSS v3 9.9和CVSS v4 9.5,属于严重级别。该漏洞源于设备默认使用的凭证未被更改,攻击者可能远程控制G5DFR模块并篡改其输出内容。西门子建议通过Web接口修改默认用户名和密码,同时调整权限级别,确保系统安全。
在AVEVA产品方面,PI Data Archive组件存在未捕获异常和堆溢出漏洞CVE-2025-44019和CVE-2025-36539,攻击者可导致必要子系统崩溃,引发拒绝服务(DoS)攻击,甚至丢失快照和缓存数据。这些漏洞的CVSS分值均在中高风险等级,AVEVA建议用户结合实际部署环境评估风险,并及时更新系统。
PI Web API(2023 SP1及更早版本)也存在XSS漏洞CVE-2025-2745,攻击者可通过注释或媒体文件注入恶意JavaScript,并诱导用户在禁用内容安全策略(CSP)后触发执行,可用于持久化攻击,威胁用户数据安全。
PI Connector for CygNet版本1.6.14及以下版本存在两个漏洞,一个是跨站脚本漏洞CVE-2025-4417,允许本地管理员用户持久化注入JavaScript,另一个是完整性校验值验证不当CVE-2025-4418,可能导致服务变得无响应或宕机。这些漏洞在CVSS v4中的评分分别为6.9和6.7,属于中危漏洞。
最后CISA披露了影响PTZ摄像机厂商(包括PTZOptics、ValueHD、multiCAM Systems和SMTAV)的一系列严重漏洞。这些设备广泛应用于商业设施、制造业、政府和医疗系统中,漏洞包括认证机制薄弱、命令注入、硬编码凭据等。一旦被利用,攻击者可获取管理员接口权限、泄露数据或远程执行命令。PTZOptics已发布修复补丁,但其它厂商尚未响应协调。CISA建议用户直接联系厂商并采取替代防御措施。
这些ICS漏洞的共同特点是危害范围广、涉及行业多、部分问题严重却缺乏及时补丁。CISA强调,面对持续演变的网络安全威胁,关键基础设施运营者必须强化身份验证机制、数据加密、访问控制和补丁管理,建立起具备纵深防御能力的安全架构。同时组织还需增强员工安全意识培训,防止社会工程学攻击造成更大破坏。
Radware在6月13日发布的威胁通报指出,“当前伊朗因其常规军事力量遭严重打击而更加可能通过网络报复。”情报显示,以色列空袭和破坏行动摧毁了伊朗多个导弹基地、油料储备和关键战略设施,甚至造成约20名高级指挥官身亡,包括来自伊朗空军和核项目的重要人物。这些打击削弱了伊朗进行常规军事报复的能力,使网络攻击成为相对可行且低成本的替代手段。
预警特别提到,伊朗的主要国家级APT组织APT34(OilRig)与APT39(Remix Kitten)仍在执行定向攻击,目标包括以色列政府、国防网络及盟友基础设施。这些组织在中东和全球范围内广泛活跃,以间谍行为和基础设施干扰为核心目标。
据情报推测,伊朗网络攻击将进一步升级,预计会重点窃取军事和国家敏感信息。攻击手段包括鱼叉式网络钓鱼、社交工程攻击和利用零日漏洞入侵目标系统。这些攻击往往伪装成合法通信进行,或者通过入侵第三方服务供应商和外包公司渗透目标网络。
Radware还指出,伊朗不仅会进行传统技术攻击,还可能发起“信息战”来扰乱以色列国内舆论。预计将通过人工智能控制的僵尸网络和虚假社交媒体账号传播假消息,削弱公众对以色列政府的信任、制造混乱和社会分裂。这种“双线战术”结合网络破坏和舆论操控,具有较强的破坏力。
预警中还提到,军事行动消息发布不久后,在Telegram等平台上,伊朗相关黑客组织活跃度迅速增加。例如一个名为#OpIsrael的威胁行为者发出了攻击以色列警报系统(Tzofar)的声明,Tzofar系统用于向民众预警导弹袭击。此外孟加拉神秘团队(Mysterious Team Bangladesh)发出警告称,若邻国约旦和沙特支持以色列,他们将成为网络攻击目标,攻击范围包括国家级基础设施。
另一个黑客团体Arabian Ghost(阿拉伯幽灵)宣称已成功关闭以色列的广播电台,还有组织声称攻击了摩萨德官网,或对以色列其他重要机构实施了网络打击。尽管部分攻击难以证实,但整体趋势表明,亲伊朗黑客力量正在将网络空间作为主要对抗阵地。
Radware强调,伊朗与以色列的网络敌对关系可追溯至2010年,当时震网(Stuxnet)病毒被发现,成为世界上第一个造成物理破坏的网络武器。Stuxnet针对伊朗铀浓缩离心机所用的西门子PLC控制器,成功导致设备运转异常、损坏设备,从而拖延了伊朗核计划。这一事件促使伊朗大力投资发展本国网络战能力,并在随后的十余年间不断对西方和海湾国家进行报复性攻击。
自2020年起,伊朗对以色列的网络攻击明显增加。APT35(Charming Kitten)、MuddyWater、CyberAv3ngers等组织频繁入侵以色列的关键基础设施,包括自来水系统、医院、工业控制环境等。部分行动还涉及对监控平台的渗透,甚至试图侦察以色列的公共交通网络。
尽管以色列从未正式承认进行过攻击性网络行动,但外部情报机构和网络安全研究者普遍认为,以色列在破坏伊朗燃油分配系统、铁路网络和多个工业设施的事件中发挥了关键作用,这些行动也被认为是对伊朗网络攻击的回应。
在当前局势下,Radware呼吁以色列组织提升整体网络防御水平。具体建议包括全面监控网络与终端设备、密切关注与伊朗APT组织相关的攻击迹象、确保所有面向互联网的系统打上最新安全补丁、在所有关键业务系统中强制启用MFA、防范钓鱼邮件和社交工程攻击、更新响应手册、以及制定反虚假信息传播策略。
随着传统军事选项受限,伊朗在未来一段时间内势必更加依赖网络空间来进行报复与施压。以色列政府及其基础设施单位需要保持高度警觉,不仅要防御勒索软件与信息窃取,还需建立韧性机制来应对舆论操控和心理战。网络对抗已不再是传统战场的辅助力量,而是国家冲突的核心组成部分。
Anubis勒索软件新增数据擦除功能
Trend Micro(趋势科技)在上周发布的一项研究中披露,勒索即服务(RaaS)组织Anubis在其恶意软件工具包中引入了数据擦除(wiper)功能,使其在众多勒索团伙中脱颖而出。这一功能允许其联盟成员在攻击受害目标时,不仅加密数据、窃取信息,还可彻底清除受害者设备中的文件数据,即使支付赎金也无法恢复。
Anubis是近一年在RaaS领域迅速崛起的新兴团体,已针对多个关键基础设施行业发动攻击,采用灵活的联盟分成模式,提供三种选项供合作伙伴选择:
1、标准RaaS模式:攻击成功后合作方获得80%的赎金分成;
2、协助勒索模式(数据窃取后):Anubis协助对受害者施压,合作方获得60%;
3、协助勒索模式(入侵后):在攻击成功后由Anubis协助执行勒索,合作方获得50%的净赎金。
在目前主流的两种勒索攻击方式中,Anubis都具备完整的双重勒索(加密+窃取)和数据窃取型勒索(跳过加密直接威胁泄露)能力。但其独特之处在于集成了擦除模式(wipemode),使攻击者可选择在受害者拒绝支付赎金时,永久销毁文件内容。
根据趋势科技研究,Anubis通过鱼叉式钓鱼邮件获取初始入侵权限。一旦成功入侵并获得管理员级权限,恶意软件首先执行命令删除目标设备的卷影副本,这是系统用于恢复的关键机制。随后启用wipemode功能可将文件内容完全删除,只留下一个空壳文件,其大小显示为0KB,从而彻底破坏恢复可能性。
趋势科技威胁情报副总裁Jon Clay表示,擦除功能是Anubis增强勒索威慑力的策略之一,尤其是在受害者迟迟未支付赎金的情况下,可通过“威胁数据永远消失”进一步施压。他指出,“Wipemode提供了额外的勒索筹码,同时也可能吸引某些有破坏性动机的合作方,包括受国家背景或激进黑客主义影响的攻击者。”
Clay还表示,这种灵活而多面的服务组合也使Anubis更具市场吸引力,无论是纯粹谋财的黑客,还是寻求摧毁目标系统的攻击者,皆可从中获益。
外界关注Anubis是否有可能成为国家行为体(如俄罗斯)的工具,尤其是在后者近年来频繁发动针对乌克兰等国的破坏性网络攻击。Clay没有直接证实Anubis与特定国家有联系,但承认,“若某些联盟成员受到国家行为或意识形态驱动,具备数据擦除能力会为其提供理想的破坏手段。”
这意味着Anubis的恶意软件工具包可能被用于非典型勒索目的,如破坏关键基础设施、制造社会混乱或削弱敌对国家的网络能力。
趋势科技提出以下防护建议,以协助企业防范Anubis及其同类组织的攻击:维护离线和异地备份、最小权限原则、定期开展员工安全培训、强化补丁管理与系统更新、实施多因素认证(MFA)、以及加强端点与网络监控。
Anubis通过融合传统勒索、数据窃取与破坏性擦除三种功能,为其合作方提供高度灵活的攻击方式,提升了对企业的威胁级别。企业在提升技术防御的同时,也必须加强组织级别的安全意识与应急响应能力,才能有效防御此类复杂的复合型勒索威胁。
据黑客声称,从GTD的网络基础设施中获取了共计2.71GB的敏感和战略性数据,并在黑市出售。这批泄漏的数据极为机密,涵盖多个重点军工项目,其中包括“AVANTE 2200”护卫舰和“VCR 8×8”装甲车的大量设计示意、操作细节和技术规格。因受《国际武器贸易条例》(ITAR)严格监管,泄漏的信息对先进军工技术和安全构成潜在冲击。
被泄露的数据内容极为丰富和详细,能够提供对GTD公司运作及技术能力的全方位洞察。主要包括:
技术和工程文档:完整的设计和布线示意图、作战管理系统的软件规格和技术手册,能够让潜在对手掌握先进武器和作战平台的设计细节。
合同和商业文件:公司与Navantia等合作方签订的合同细节、财务条款及保密协议,若被获取,或对商业和外交层面产生影响。
后勤和支持数据:军工产品零部件清单、供货周期和可靠性研究,提供对供应链和后勤能力的深入解读,易被对手针对性利用。
化学和材料信息:军用装备采用的涂层和抗腐蚀材料规格,泄露后可能为潜在对手破解装备结构及设计提供参考。
Cybernews在发现这个数据库后表示,里面的数据保存格式和典型的信息窃取器恶意软件相似。一些研究者、公司或黑客,将过去被窃取的账户整理成大规模数据库后发布。
信息窃取器是一类专门收集受害者登录凭证、加密货币钱包和其他敏感数据的恶意软件,影响Windows和Mac。受害者一旦感染,软件就会提取所有能够获取的登录记录,并保存为“日志”。
一条标准的登录记录通常以以下结构保存:URL:username:password。若受害者在浏览器保存了一千个账户,信息窃取器就会获取全部凭证,并保存到日志里,最后上传到黑客服务器,供后续恶意使用或出售。
信息窃取器的大量使用使泄漏事件泛滥成灾,已成为黑客进入受害者网络最常见的途径之一。一旦获取日志,黑客可以对账号进行登录、渗透或出售,导致一系列后续安全问题。
为更好应对这种局面,业内已经展开合作,例如本公司下月就将举行一场名为《被盗凭证:进入你网络的新大门》的研讨会,专门讨论被盗凭证及对策。全球执法部门也在针对这种网络犯罪展开大规模行动,例如“安全行动”和对LummaStealer的打击。
因为信息窃取器过度泛滥,黑客常常为了获取声望或为后续收费推销,在Telegram、Pastebin和Discord等平台发布大批量登录凭证。
例如曾有人在Telegram上共享1,261.4MB的大文件,其中就包含超过64,000对登录凭证。如今成千上万、甚至数十万的信息窃取器日志被共享,导致数十亿账户泄漏,其中大部分最终被整理成数据库再次出售或共享。
此前也曾有类似的大规模泄漏,例如RockYou2024泄漏,超过90亿条记录。Collection #1泄漏,超过2,200万条唯一密码。
尽管媒体渲染力度大,本次事件并非新泄漏,也没有证据显示其中包含新发现或新获取的凭证数据。它是过去泄漏、信息窃取器日志和凭证填充攻击的数据集合。
面对这种情况,最重要的是养成和坚持良好的网络安全习惯:
1、检查设备是否受感染:若怀疑设备被信息窃取器感染,先使用受信赖的安全软件进行全盘检测和清理,确认无恶意程序后再更换密码;
2、更换密码:为每个网站使用唯一、复杂、强大的密码,避免多个账户共用同一套密码;
3、启用双重认证(2FA):为账户启用2FA,最好使用Google Authenticator、Microsoft Authenticator、Authy、Bitwarden或1Password等验证器应用,而非短信,避免SIM劫持;
4、检查泄漏情况:使用Have I Been Pwned等服务检查自己的邮箱和账号是否出现在已知泄漏中;
5、不必过度恐慌:尽管大规模泄漏令人警惕,但若养成安全习惯,已经大大降低了受影响的概率。
虽然媒体炒作使事件看起来极为严重,本次“有史以来最大泄漏”实为老数据的大合集,并非新一轮大规模入侵或泄漏。它提醒我们,网络安全的重点不在于是否发生新泄漏,更在于是否已建立完善的安全措施和良好的密码管理、双重验证、恶意软件检测和账户监控等安全习惯。只要您坚定执行这些措施,面对泄漏事件时就不必恐惧,更不必因为过度宣传而恐慌。
研究人员利用Claude AI精准识别.NET反序列化安全漏洞
研究人员采用Model Context Protocol(MCP),使Claude AI可以对.NET程序集进行自动化代码审查。他们构建了一套方案,使用ilspycmd在Docker容器中对微软签名的.NET可执行文件和库进行了反编译和分析,从而让AI可对极为复杂的二进制代码结构开展静态检查,彻底摆脱传统手工代码审查的局限。
在研究过程中,Claude AI找出了System.AddIn.dll中的严重反序列化漏洞。这个默认随Windows发布的组件,因不安全使用BinaryFormatter,导致AddInStore.cs文件中的ReadCache和WriteCache方法在反序列化阶段缺少安全控制,极易被恶意构造的数据利用,实现任意代码执行。这一缺陷虽已被研究者先前发现,但研究证明Claude不但能够检出已知漏洞,更可精准复现完整的攻击链。
研究显示,Claude完成的不只是简单检测,更是对整个攻击过程进行了详细建模和再现。研究发现,AddinUtil.exe在解析-addinroot和-pipelineroot参数时,调用AddInStore.Update()或AddInStore.Rebuild(),最终进入GetPipelineDeploymentState(),调用BinaryFormatter.Deserialize()完成反序列化,从而引发远程代码执行。
Claude完成了概念验证代码(PoC)的生成。研究显示,Claude可精准构建恶意攻击载荷,确定需要构造的目标目录结构,例如HostSideAdapters、Contracts、AddInSideAdapters、AddInViews等,生成恶意的PipelineSegments.store文件,并构建符合ReadCache方法要求的12字节头结构,从而有效控制AddinUtil.exe完成反序列化过程。
研究结果证明,人工智能已经能够在极少人工干预的情况下,快速检测和构造零日漏洞,极大提升安全研究和响应能力,使研究者能够集中精力处理更复杂和更高阶的安全挑战,而不再受制于手工代码审查的低效性。
更重要的是,这项研究对未来安全研究意义重大。一方面,人工智能辅助研究为发现和验证零日漏洞提供了标准化和自动化的途径,能够极大提升研究速度和检出率;另一方面,结合安全研究、企业安全和供应链管理,人工智能检测和构造能力使安全团队在面对复杂的大型代码库时,更容易构建完善的安全态势。
面对日益严峻的安全威胁和发现漏洞、响应威胁的时间压力,研究显示,人工智能和自动化检测方法能够提供更高效、可大规模应用的安全研究和检测方案,帮助安全团队及企业快速发现、响应和修补零日漏洞,从而有效降低安全暴露和潜在损失。
APT恶意软件行动OneClik针对能源和石油天然气行业
Trellix高级研究中心披露了一起针对石油、天然气及能源部门的大型APT攻击,代号为OneClik。研究显示,OneClik借助网络钓鱼和微软ClickOnce技术,将恶意载荷混淆在合法代码和主机行为中,极大增加检测和防御难度。虽然现阶段尚无法确定归因,研究者发现该行动在技术细节上和部分亲中威胁组织相似。
ClickOnce原本是微软.NET的一种便捷部署技术,允许应用从远程源自动安装和更新。但OneClik攻击者滥用这一特性,通过精心构造的网络钓鱼邮件,诱导受害者访问伪装成“硬件检测”页面的恶意网站。一旦受害者点击,便下载一个恶意ClickOnce清单(.application文件)。该文件表面看似正常,实际上在后台调用Deployment Service(dfsvc.exe)完成恶意代码载入。
研究员Nico Paulo Yturriaga和Pham Duy Phuc指出,“因为ClickOnce应用以用户级别特权运行(无UAC限制),对于意图避免提权检测的攻击者而言,这是极为理想的载荷投递途径。”
在实际执行阶段,OneClik借助.NET配置修改和AppDomainManager劫持,改变.exe.config文件内容,从而让受害主机在CLR启动时加载远程恶意DLL。也就是说,正常的.NET可执行程序(如ZSATray.exe、umt.exe、ied.exe)在加载时,会调用攻击者控制的恶意组件而非正常依赖库,最后在dfsvc.exe中静默执行,极大降低检测概率。
OneClik恶意代码共发现3个主要变体,包括v1a、BPI-MDM和v1d。v1a加载器手动修改核心系统模块,避免检测,并禁用Windows事件跟踪(ETW)。恶意代码同时抑制控制台窗口。BPI‑MDM采用更先进的.NET加载器,针对检测器设计连续检测机制,通过Debugger.IsAttached、CheckRemoteDebuggerPresent、NtQueryInformationProcess等接口监控是否有调试器附着。一旦检测到,恶意代码立刻退出。
v1d加入了更多环境检测和反取证手段,例如检查主机是否加入本地域或Azure AD、检查物理内存是否大于8GB、检测是否运行在虚拟机、沙箱或研究环境、以及在载入后删除自己的.config文件以对抗后期取证。
OneClik在指挥控制(C2)通信层面,将恶意操作隐藏在AWS云服务中,极大提升检测和封锁难度。在早期阶段,恶意代码通过AWS CloudFront和API Gateway完成通信,伪装成普通的云应用行为。在后期阶段,恶意代码甚至转向调用AWS Lambda完成回连,彻底融入标准AWS网络通信,传统检测手段和SSL解密几乎无力应对。
研究显示,OneClik在2023年9月对中东石油和天然气目标进行了极为相似的攻击,RunnerBeacon代码相似度超过99%,显示出跨时间和地域的大量共享代码片段,证明OneClik是对能源部门长期潜伏和精准渗透的有力证据。
研究人员对比多个高级威胁发现,OneClik在技术、手法和目标上显示出和已知APT组织相似之处,尤其是对.NET AppDomainManager劫持,并借助加密和混淆手段,投递Base64和AES加密的Shellcode。在后期阶段加载Golang后门(RunnerBeacon),使载荷能够分阶段释放、模块化执行,并精准控制目标。同时滥用可信任的公共云服务作为C2通信和载荷托管,掩盖非法操作轨迹。
这种以“本地化”方式和滥用受信任云服务的设计,显示了APT组织对检测和响应体系的精准研究,也让传统检测和防御措施面临极大挑战。
尽管研究发现OneClik与APT41等组织之间在技术和目标上具有极高相似性,Trellix在归因上态度谨慎,目前只确认“低置信度”关联。研究者强调,在缺乏确定性的证据情况下,过早归因是不合适的。
研究人员建议安全团队完善检测规则,重点检测.NET AppDomainManager劫持、ClickOnce恶意投递及AWS Lambda、API Gateway可疑通信。在主机检测层面,加强对事件跟踪(ETW)修改和.config文件异常修改的监控。在网络层面,针对AWS服务行为建立检测和阻断策略。完善威胁态势感知能力,建立跨阶段、多向关联检测措施,及时识别和响应疑似APT攻击。
2025年4月,身份不明的黑客成功入侵了挪威西南部斯韦尔根市附近Risevatnet湖水坝的系统,将其水阀开启至最大流量状态,持续达四小时才被发现。此次事件虽然引起广泛关注,但并未造成实际危险。据挪威能源媒体Energiteknikk报道,即使在全开状态下,水流量仅比水坝规定的最小流量多出每秒497升,而该河床最大可承受每秒20,000升的流量,因此未对环境或人员构成威胁。
调查显示,攻击者利用了该水阀控制系统所使用的网页控制面板的弱密码,实施了远程入侵。该问题在工业控制系统(ICS)设备中十分常见,许多系统因缺乏基本安全防护而暴露于互联网,成为攻击者的目标。当前尚不明确此次将水阀设为全开的操作是否为攻击者的有意行为,还是随机行为。
类似事件在过往亦有发生。例如2016年Verizon的数据泄露调查报告(DBIR)中提到,有黑客入侵某未披露名称的水处理厂,并“随机”更改了化学物质的浓度。当时事件响应人员也认为该行为缺乏明确目的,只是黑客在控制面板上随意操作。
也存在明确动机的攻击案例。2020年亲巴勒斯坦黑客多次入侵以色列的水处理系统,尝试更改水中的氯气浓度,尽管未能成功。这种行为表明网络攻击者有时并非仅仅“试验”系统漏洞,而是试图造成实际破坏。
不过并非所有被认为是网络攻击的事件都确实为黑客所为。最著名的例子之一是2021年佛罗里达州奥兹玛市供水设施被报道遭到“黑客攻击”,企图投毒。当时引起巨大恐慌,但后来调查发现,这实际上是员工误点了控制界面,被误判为黑客行为。
此次挪威水坝事件突显了基础设施网络安全的重要性。尽管此次未酿成后果,但揭示出工业控制系统中普遍存在的弱口令、远程暴露及缺乏访问控制等问题,这些薄弱环节若不加以修补,将可能被更有意图的攻击者利用,带来严重后果。工业界亟需重视ICS安全管理,强化系统认证机制和访问控制,以避免未来类似事件演变成真正的灾难。
2025年6月21日美国对伊朗核设施的空袭后,亲伊朗黑客主义者迅速发起一系列针对美国军方、航天公司及金融机构的大规模分布式拒绝服务(DDoS)攻击,显示出中东局势下网络对抗态势的骤然升温。
这一轮攻击源起于2025年6月13日以色列对伊朗目标的袭击,成为新一轮网络对抗的起点。多个亲伊朗黑客主义组织,尤其是Mr Hamza、Team 313、Cyber Jihad Movement及Keymous+,共同发起针对美国多个重要部门的协同攻击,意在最大化干扰和破坏目标网络和在线服务。
攻击者集中利用大流量DDoS攻击,目标涵盖美国空军、主要航天和国防承包商及银行机构,常见标签为#Op\_Usa和#OpUSA,显示出跨部门、跨行业的协同作战意图。美国国土安全部于6月22日发布警告,确认亲伊朗黑客主义者对美国网络构成持续低水平威胁,并提醒伊朗官方附属黑客力量或将开展更高级别、精准化的网络渗透和攻击。
Cyble研究显示,目前中东活跃黑客主义者共88个,其中81个亲伊朗,6个亲以色列,1个反对双方,突显这一轮网络对抗的非对称性和集团化特点。研究发现,黑客主义者共对15家美国组织和19家网站进行了攻击,虽然总体数量相对有限,远不及其中东大规模行动,然而技术上更为先进,影响力更大。
在攻击手法上,亲伊朗黑客主义者展示了极高的专业水平和协同能力。Mr Hamza在6月22日提供了check‑host.net报告,显示某目标连续10小时瘫痪,展示先进的操作安全和技术能力,暗示背后有高级威胁行为者协同。Keymous+聚焦美国金融部门,通过check‑host.net链接验证多个目标在一小时周期内完全瘫痪,显示目标精准、时间和资源分配高度协同,暗示黑客集团之间进行了任务分工和配合。
这些技术特点表明,亲伊朗黑客主义者的攻击模式已远超出简单的表态或抗议,更趋向体系化和集中化,攻击能力、运维水平、跨部门协同能力均大幅提升。他们大量利用分布式僵尸网络,释放巨额流量,针对企业和组织的网络和应用层构成严重威胁。
研究显示,虽然目前多数攻击为DDoS类型,重点是瘫痪和干扰目标对外服务,但也存在向更复杂、渗透性更高的高级攻击演变的潜在可能,尤其是当亲伊朗黑客主义者和伊朗官方附属网络力量展开更紧密协同后,后果将更为严重。
在美国和伊朗、以色列冲突持续的背景下,亲伊朗黑客主义者已经成为一股不容忽视的网络对抗力量,通过集中性、跨部门、协同化的大流量攻击,重点对美国军方、航天及金融部门构成实质性威胁,显示出对关键基础设施的精准锁定和技术实力。
研究显示,目前56%的制造商已经开始试点智能制造,20%完成规模化,另外20%也计划投入更多。动力源于对先进技术和数字化转型带来的效率提升、成本控制及供应链韧性的追求。
然而网络安全已成为一大核心挑战。受访者普遍强调,网络安全在未来12个月对企业增长构成第三大障碍,更在对未来5年商业成果的规划中占据重要位置。调查显示,超过三分之一的受访者计划重点强化IT/OT架构安全,避免因为数字和物理基础设施之间连接性的增加而导致的潜在威胁。
研究同时显示,数字化和人工智能应用正在快速普及。过去一年,企业对生成式和因果人工智能的投入增加了12%;受效率驱动力影响,可持续性投入也上升了14%;对人工智能及数据分析技能的重视程度增加了5%。更多制造企业在规划中强调,人工智能、机器学习和自动化是驱动力之一,尤其是对质量控制、网络安全和过程优化的应用。
人工智能和机器学习在网络安全和供应链管理中的作用正在突显。研究显示,越来越多企业计划在未来12个月使用AI/ML完善网络安全措施,突显先进技术对网络安全建设的改变意义。过去一年里,计划采用AI/ML应对网络安全挑战的企业占比,从40%增加至49%;利用数据和分析能力监控供应链和安全态势的比例,也从31%增加到38%。
研究强调,网络安全已成为制造业必须掌握的核心能力之一。一方面,复杂互联的大环境使网络安全从传统意义上的技术挑战,转变为企业管理和运营层面必须直面的核心议题。调查显示,47%的受访者在招聘时,将网络安全技能列为极为重要的标准,高于2024年的40%。未来5年,业界预期网络安全、人工智能、批判性思维和解决问题能力,将成为受欢迎的人才组合。
研究显示,尽管改善的成本结构使能源在企业重点关注的议题中退居次席,网络安全、劳动力挑战、市场竞争及通胀和经济增长共同构成未来12个月企业面临的主要挑战。受访者强调,供应链中断是未来一年面临的首要挑战之一,其中采矿和制药行业受影响最为明显。针对供应链挑战,企业正在向再本地化、近岸化方向转变,力求使供应链更接近客户,缓解全球贸易和运输中断带来的影响。
研究也强调,制造业对先进技术和安全方案的共识正在巩固。为适应新环境,企业越来越倾向建设覆盖边缘到云的综合体系,集成自动化、人工智能及安全设计,构建弹性、低脆弱性的数字基础设施。
此外研究显示,制造业对技术和人力建设提出更高要求。一方面,构建人工智能和机器学习能力,成为应对劳动力缺口和技能短缺的方案,41%的受访者表示正在应用人工智能和自动化技术,优化员工结构和技能构成。研究强调,人工智能能够让企业更好释放劳动力潜力,将高技能员工集中到更有附加值的工作中,极大提升运营效率和竞争力。
研究最后强调,人工智能对制造业的意义已经从辅助决策转变为企业战略核心驱动力之一。研究显示,人工智能将在未来几年扮演更为重要的角色,帮助企业优化质量控制、完善网络安全建设、改造供应链管理和优化运营流程。一半受访者已经确定,将人工智能和机器学习作为安全建设、供应链管理及运营优化的重点方向,显示出对先进技术转向大规模、全局性应用的共识。
ANY.RUN 安全研究人员发现一场新型恶意软件攻击,投放名为BRAODO Stealer的恶意程序,依赖GitHub公共代码库托管和分发,借助一系列混淆技术、多阶段脚本和合法工具,极大增加检测和分析难度。
BRAODO Stealer是一款专为窃取敏感数据设计的恶意软件,研究显示,在当前阶段,BRAODO可提取受害者的信息,并能够极大降低行为特征,躲避检测。最终载荷为Python脚本,经过pyobfuscate混淆,并附带Base64编码字符串,里面可能保存配置参数和额外载荷,进一步掩饰恶意意图。
相比其他恶意软件,BRAODO不使用加壳器或加密器,而是混入普通脚本和已知安全的工作链,通过分阶段投放、脚本链和操作后自动清理,成功逃过多数安全检测。
研究人员借助ANY.RUN沙箱,完全重建并观察了BRAODO的攻击链。初始阶段会首先执行一个.BAT文件,攻击从一个看似普通的.BAT文件开始。脚本里嵌套一条命令,调用cmd.exe启动PowerShell,并以“隐藏窗口”模式运行,避免让受害者察觉。拉取二次载荷,PowerShell脚本连接到GitHub公共库,获取次阶段.BAT文件。该.BAT文件伪装为.PNG文件,以逃避检测器和人为检查,保存至%temp%文件夹后立即执行。ANY.RUN的脚本跟踪器记录了脚本调用过程,清晰展示下载、调用和时间戳,极大降低研究者解码和分析的时间成本。
第二阶段清理和建立持久化,.BAT执行后,调用额外的PowerShell脚本,执行多个操作。删除先前阶段产生的脚本和临时文件,减少后期取证线索。强制启用TLS 1.2,确保后续与恶意服务器之间通信已加密。再次调用raw\.githubusercontent\[.]com,从第三方库拉取最终载荷。将最终载荷保存至Windows启动文件夹,借助开机自动执行,实现长期驻留。ANY.RUN 完整记录了文件建立和修改轨迹,研究员能够清楚再现每次操作。
最终脚本从raw\.githubusercontent\[.]com下载主载荷,一个.ZIP文件,保存至C:\Users\Public\文件夹,并解压后调用python.exe启动。在这个阶段,BRAODO完成安装和激活,提取受害者敏感数据,Base64串和pyobfuscate混淆使脚本更难解码。
执行完后,脚本自动删除ZIP文件及其他残留,清除多数检证痕迹,极大降低检测和调查成功率。
研究显示,BRAODO Stealer完美展现新一代恶意脚本和后门的运作特点。完全以脚本和配置为载荷,避开静态检测。多阶段链路分散在.BAT、PowerShell、Python文件之间,构建复杂检测和调查环境。恶意载荷借助GitHub公共库和原生脚本执行器,极大降低检测概率。重视后期清理,通过自动删除原始载荷和脚本,极大增加取证和检测难度。
对安全研究者而言,BRAODO完整的感染链、跨阶段行为和操作后清理,突显先进恶意软件逃避检测、混淆意图和延迟发现的新型态。
BRAODO Stealer是新型脚本化、多阶段、多载荷恶意软件的代表之一,展示出极高的隐蔽性和复杂性,突破传统检测和静态检测手段,极大增加研究和响应难度。对企业和安全研究机构而言,强化跨阶段检测能力、监控脚本行为、完善对第三方源和公共代码库监控,已成为应对新型攻击不可或缺的重点方向。
2025年6月24日,美国网络安全与基础设施安全局(CISA)发布了八项针对工业控制系统(ICS)的安全通报,以及一项关于三菱电机MELSEC-Q系列的历史漏洞更新。这些通报涵盖多个行业的重要系统,包括交通、关键制造、能源和通信领域,旨在提醒组织和运维人员及时应对可能被利用的严重安全漏洞,防止工业运行技术(OT)环境遭受攻击。
所通报的漏洞涉及多个知名厂商的工业控制产品,CVSS v4评分从6.0至9.3不等,多项为远程代码执行、身份验证绕过、缓冲区溢出等高危问题。某些系统已停止维护(如Delta Electronics CNCSoft A系列和Schneider Electric EVLink WallBox),厂商建议尽快迁移至替代产品。CISA建议立即安装补丁,采用网络分段、访问控制和纵深防御等策略提升安全性。
Kaleris Navis N4终端操作系统广泛应用于全球运输系统领域,反序列化未受信数据漏洞CVE-2025-2566的CVSS评分为9.3,允许远程代码执行。敏感信息明文传输漏洞CVE-2025-5087的CVSS v4评分为6.0。建议更新至版本3.1.44+至3.8.0+以缓解风险。
台达电子CNCSoft v1.01.34及之前版本存在四个越界写入漏洞,CVSS评分均为7.3,漏洞编号为CVE-2025-47724至47727,影响关键制造和能源行业。A系列产品已停产,官方建议迁移至新系统。
施耐德电气Modicon控制器存在六个漏洞,影响商业设施、关键制造和能源领域,涉及输入验证不足(CVE-2025-3898)、跨站脚本攻击(CVE-2025-3899)及资源滥用(CVE-2025-3112),评分介于5.1至7.1。施耐德已发布固件修复版本,包括M241/M251控制器的v5.3.12.51版本,以及M262控制器v5.3.9.18+版本。
施耐德电气EVLink WallBox设备已停产,存在四个高危漏洞,包括路径遍历漏洞(CVE-2025-5740,CVSS评分8.6)和操作系统命令注入(CVE-2025-5743)。建议升级至EVLink Pro AC替代。
ControlID iDSecure On-premises的4.7.48.0及之前版本存在三个高危漏洞,包括CVE-2025-49851认证绕过漏洞,CVE-2025-49852服务端请求伪造漏洞,以及CVE-2025-49853 SQL注入漏洞,CVSS评分均在8.7至9.3之间。ControlID已发布修复版本v4.7.50.0。
Parsons AccuWeather Widget存在跨站脚本(XSS)漏洞CVE-2025-5015,评分8.7,影响通信基础设施。
MICROSENS NMP Web+ 3.2.5及以前版本存在三个漏洞,包括CVE-2025-49151硬编码安全常量漏洞和CVE-2025-49153路径遍历漏洞,CVSS评分高达9.3,影响网络管理平台的完整性与保密性。
三菱电机MELSEC-Q系列PLC针对遗留漏洞进行了更新,是对2019年发布的PLC漏洞的更新,突显旧工业设备面临持续性威胁。
此次通报反映出工业控制系统安全面临持续挑战。多个漏洞具备远程利用可能,若不及时修复,攻击者可绕过身份验证机制、执行任意命令、泄露敏感数据,甚至远程控制关键设备。
Recorded Future在报告中指出,俄罗斯正在不断扩展其混合攻击策略,包括基础设施破坏、网络攻击、信息干扰、利用能源出口施压、武器化移民与间谍行动。这些手段虽然未必直接针对峰会活动本身,但会严重影响峰会主办国的国家形象与应对能力。芬兰国防军也在2025年初发布评估称,俄罗斯“几乎可以肯定”将加大使用各种混合手段,以削弱北约和欧盟团结。
报告称,自2022年以来,俄罗斯主导的破坏行动明显增加,目标涉及欧洲国家的能源、电信、交通、水务等关键基础设施。这些攻击往往手法简单,容易掩盖幕后主谋,具备高度“可否认性”,例如以单点事故或“偶然事件”的形式呈现,令归因调查与战略应对难度加大。
根据报告,邻近俄罗斯的国家(如爱沙尼亚、芬兰、拉脱维亚、立陶宛、波兰)最容易受到物理破坏和网络攻击。而德国和波兰等援助乌克兰力度较大的国家,亦面临更高等级的威胁。相对而言,匈牙利等对乌克兰支持较低的国家则不太可能成为首要目标。
Recorded Future特别指出,俄罗斯在欧洲沿岸的海底通信电缆上几乎可以肯定地部署了侦察和破坏力量。尽管目前尚未造成持续通信中断,但已在北欧公众中引发心理震荡,并造成了社会层面的信任危机。报告强调,海底电缆攻击成本低、回报高,一旦出现协调性更强的行动,可能带来重大经济、通信和商业运营中断。
报告还警告称,俄罗斯可能利用AI技术手段,在峰会期间制造假信息与深度伪造内容,如合成语音、伪造视频、虚假泄密等,用于制造对峰会讨论议题如乌克兰支援、北极政策、国防开支分担等方面的不和假象,试图削弱北约整体可信度。
黑客行动主义者和网络犯罪团体预计也将在峰会期间同步展开“影响型攻击”,例如分布式拒绝服务(DDoS)、勒索软件攻击、网页篡改等,以制造社会动荡和媒体关注,达到舆论操控目的。即使这些攻击未必成功,精心安排的“虚假攻击声明”或“误导性视频剪辑”也可能引发公众恐慌并改变事件叙事走向,形成“认知攻击”。
除了影响力行动,俄罗斯也很可能加强网络间谍活动,通过鱼叉式钓鱼邮件、伪造网站和社交工程等方式渗透北约峰会承办机构、参与国政府与军事单位,窃取峰会内部讨论、决策过程与合作意向等机密内容。报告指出,俄罗斯或将利用所窃取或伪造的信息,扰乱北约成员国协调进程,并损害其国际信誉。
面对这种多层次的混合威胁环境,Recorded Future在报告中建议北约及其成员国实施以下举措:强化“最后一公里”安全措施,包括确保所有峰会基础设施的终端设备、VPN通道、工作人员使用设备都具备良好的网络卫生标准。事前打击与移除恶意域名和合成内容,主动下架伪造的新闻视频、恶意钓鱼网站和仿冒邮件源,降低社交工程攻击成功率。快速公开、透明应对虚假信息,建立快速回应机制,对社交媒体上出现的可疑或不实信息第一时间澄清和公开反驳。信息共享与沟通协作机制建设,推动北约战略通信部门、成员国CERT团队、情报合作伙伴与主流媒体之间的实时沟通协作,确保一致的信息发布节奏,防止因舆论失控而影响峰会进程与北约整体战略叙事。
2025年,美国能源部(DOE)下属的网络安全、能源安全与应急响应办公室(CESER),携手网络安全公司Bastazo、Network Perception以及阿肯色大学的研究团队,联合开发出一款名为V-INT(自动化漏洞情报与风险评估)的软件工具集。该工具旨在帮助能源公用事业单位更高效地识别和解决其OT网络中的关键安全漏洞,提升能源行业对复杂网络威胁的整体抵御能力。
V-INT项目的核心突破在于解决了能源行业网络安全长期面临的一大难题,如何准确理解企业防火墙策略的复杂性。传统方法往往依赖人工审查和静态规则审计,效率低、准确率有限。V-INT借助自动化漏洞情报整合、攻击模拟、资产暴露分析等技术,能够以攻击者的视角动态展现系统中存在的安全薄弱点,为企业提供可操作的优先级清单,从而聚焦最具威胁的漏洞进行修复。
Bastazo联合创始人兼首席科学家Philip Huff表示,“V-INT允许企业运行现实场景下的攻击模拟,结合先进漏洞和威胁情报、资产暴露程度分析,为关键OT网络中的漏洞修复提供明确指导。”目前该工具集已集成进Bastazo和Network Perception提供的商业安全平台中,实现与现有系统的无缝对接。
Network Perception创始人Robin Berthier也指出,“面对当今OT网络越来越复杂的现状,这类公私合作的研究项目对保护关键基础设施至关重要。”Network Perception擅长通过网络拓扑建模与路径可视化技术,快速识别系统中各类访问通道与风险点,从而提升漏洞评估与应对的效率。通过该平台,V-INT能够在极短时间内识别出网络中高暴露度的设备与路径,为企业提供漏洞修复优先级排序依据。
与此同时,Bastazo凭借其AI驱动的网络安全解决方案,在OT漏洞治理方面形成独特优势。该平台主打“关键漏洞优先修复”理念,通过智能分析识别系统中最危险的前3%漏洞,并生成符合合规性和效率要求的修复计划,帮助企业在有限人力下完成高效治理。Bastazo的创立正是得益于CESER在阿肯色大学的早期投资,是该研究合作成果商业化落地的重要推动者。
目前V-INT提供友好的部署方式和完整配套材料,包括宣传介绍、技术指南和实施文档,适合各类能源单位部署应用。Bastazo正在主导该工具集的商业化进程,协助更多能源和关键基础设施组织实现从“发现问题”到“解决问题”的全流程闭环。
上一条:
下一条:
相关信息
























