安全期刊20250818
发布时间:
2025-08-18
来源:
作者:
访问量:
目录
巴基斯坦能源巨头PPL遭受勒索软件攻击
SSH严重漏洞针对工业网络大规模利用
全球OT网络风险暴露规模或超3000亿美元
CISA等多机构联合发布资产清单指南加强OT安全
三大黑客组织联手组成Scattered LAPSUS$ Hunters
黑客Saber与cyb0rg泄露朝鲜黑客组织Kimsuky核心数据
RansomHub开发的新型EDR终结工具被八个勒索组织共享
暗网初始访问交易活跃,VPN与域账户成重要入口
恶意软件复杂性激增127%传统系统难以检测
巴基斯坦能源巨头PPL遭受勒索软件攻击
巴基斯坦石油有限公司(PPL)是该国领先的国有石油与天然气企业之一,近日遭遇严重勒索软件攻击,导致IT系统在过去两天内全面瘫痪,尤其是财务系统停摆,运营受阻。
据消息人士透露,攻击者自称Blue Locker,通过加密PPL服务器、阻止访问备份并删除备份数据,完全锁死了虚拟机与财务服务器,并声称已窃取包括运营数据、合同文件及员工信息在内的重要资料。黑客在邮件中威胁称,如果不直接与其联系并给出报价,将向主流媒体曝光事件,并在社交媒体及竞争对手处发布数据,同时警告任何自行修改或恢复数据的尝试都可能造成永久性丢失。
PPL在官方声明中确认,8月6日发现了勒索软件入侵事件,立即启动内部网络安全协议。公司IT和网络安全团队联合外部专家迅速采取遏制措施,包括临时关闭部分非关键IT服务以防扩散。声明称,PPL采用多层次网络安全防护体系,使得威胁得以及时隔离,目前无证据显示核心业务系统或敏感数据被泄露,核心运营未受影响,合资伙伴和外部利益相关方运作正常。
不过声明也证实,收到了自称Proton的外部攻击者勒索信,公司已按照法律要求向执法部门与监管机构报告,并正配合调查。PPL表示将保持透明,进行全面取证分析,评估事件影响并强化网络韧性,分阶段安全恢复全部系统功能。
尽管官方强调业务核心未受影响,但知情人士透露,黑客已实际控制了PPL的IT系统两天,导致财务运营失控,公司管理层与IT专家正与黑客进行谈判。政府与相关部门已获悉情况,并被请求协助恢复系统;其他石油和天然气企业也收到预警,要求立刻采取防护措施。
此次事件在巴基斯坦能源行业引发广泛担忧。专家警告,类似攻击不仅会破坏企业运营,更可能危及国家能源安全,强调应尽快在所有国有企业中加大数字基础设施投入和威胁监控体系建设,以提升整体网络安全防御能力。
SSH严重漏洞针对工业网络大规模利用
2025年5月,Palo Alto Networks报告称,其安全监测发现针对CVE-2025-32433的活跃利用企图显著增加。该漏洞是Erlang编程语言的Open Telecom Platform(OTP)中的SSH守护进程(sshd)存在的严重缺陷,允许未经身份验证的远程代码执行(RCE)。漏洞CVSS评分为10.0,属最高危级别。其原因为Erlang/OTP sshd在身份验证完成前未正确拒绝特定协议消息(代码>=80),导致攻击者可直接向开放SSH端口发送消息并执行任意命令,而无需凭证。
Erlang/OTP sshd广泛应用于关键基础设施和运营技术(OT)网络,尤其在5G、工业控制系统(ICS)、高可用性业务中,因其容错性、可扩展性和低停机率而被广泛使用。许多OT和5G管理员依赖其原生SSH实现来进行远程管理,这使得该漏洞在这些环境中特别危险。
漏洞影响的版本包括OTP-27.3.3之前的版本、OTP-26.2.5.11之前的版本、以及OTP-25.3.2.20之前的版本,补丁已在上述版本及更高版本中发布。
Palo Alto研究人员在2025年5月1日至9日间观察到利用企图急剧上升,其中70%的检测来自保护OT网络的防火墙。攻击通常以短时高强度的“爆发”形式出现,集中在少数日期(5月3日、6日、8日、9日),且在高峰日中OT环境触发占比超过80%。
利用方式包括发送未经身份验证的SSH协议消息执行命令、部署恶意负载获取系统控制权、常见的反向shell技术,用于建立持久的远程访问、以及使用DNS回调等隐蔽通信手段,规避检测。
Palo Alto通过Cortex Xpanse的互联网扫描发现,在2025年4月16日至5月9日期间,有275台主机和326个Erlang/OTP服务直接暴露在互联网上,易被利用,其中暴露最多的国家为美国、巴西、法国。
扫描显示Erlang/OTP服务分布在多个TCP端口上,包括TCP 2222。该端口除SSH外,还可能被Ethernet/IP隐式消息协议使用,这种工业通信用途意味着漏洞可能直接暴露在ICS核心通信路径上。
这种情况表明IT与OT网络边界模糊,通用软件漏洞可直接威胁工业系统。攻击者在扫描IT资产时,可能无意或有意触及ICS设备。网络分段不足时,漏洞可被用作攻击跳板,从IT渗透OT。
遥测数据显示,医疗、农业、媒体与娱乐、高科技行业受影响最为显著,超过85%的利用企图直接在OT防火墙触发。制造、批发零售、金融服务业的IT与OT检测较均衡。专业与法律服务业的主要触发在IT网络。公用事业、能源、采矿、航空航天与国防业尽管依赖OT系统,但此次并无直接OT触发,可能因更好分段、低暴露度或检测缺失。这说明现代OT风险已扩展到非传统工业部门,如医疗和教育,这些行业中的嵌入式OT系统此前未被视为高风险。
漏洞利用在多个国家被检测到。美国OT相关触发占71.15%,共1,916次,后续增加2,693次,是全球最高。日本的OT相关度最高,达99.74%。荷兰、爱尔兰、巴西、厄瓜多尔所有触发均在OT环境中。法国66.67%为OT触发。加拿大、中国、澳大利亚及部分欧洲国家亦有显著数量。南美与斯堪的纳维亚几乎无OT利用活动,可能因安全分段更强或部署较少。
全球共检测到3,376次特征码触发,其中2,363次(约70%)源自OT防火墙。每台OT防火墙平均遭遇的企图次数比非OT高160%,表明OT资产被集中攻击。
攻击呈现短期爆发、高强度的模式,针对OT网络的利用比例长期偏高,攻击目标涵盖IT端口与工业端口。攻击者可能先突破企业IT边界,再横向移动至OT,同时存在攻击者利用已入侵的企业设备,从内部发起攻击的可能性。
建议立即将Erlang/OTP更新至OTP 27.3.3、OTP 26.2.5.11或OTP 25.3.2.20及以上版本,并为IDS/IPS添加最新的CVE-2025-32433检测特征码。同时强化OT暴露面管控,审查互联网可访问的OT防火墙和服务,尤其关注工业通信端口(如2222)的暴露情况。此外增强分段与访问控制,限制IT与OT间不必要的通信,对管理SSH访问进行多重验证,并关注反向shell、DNS回调等隐蔽通信行为,在活动高峰期加强威胁监控。
CVE-2025-32433是由Erlang/OTP SSH守护进程状态机逻辑缺陷导致的严重安全漏洞,能让攻击者在身份验证前执行任意命令,无需凭证,利用难度低。其影响跨越传统工业部门,涉及医疗、教育、高科技等行业,且对OT网络的威胁尤为突出。利用企图呈现爆发式集中攻击特征,OT防火墙触发占比高达70%。
该事件突显了IT与OT攻击面的融合,通用IT组件漏洞可直接威胁工业通信。非传统OT行业风险上升,嵌入式OT系统在更多行业中存在。短期高强度攻击模式集中爆发,可能造成重大运营中断。
全球OT网络风险暴露规模或超3000亿美元
Dragos与Marsh McLennan网络风险情报中心(CRIC)联合发布的新报告警告,全球OT网络风险暴露规模可能超过3000亿美元。间接损失在OT漏洞中的占比高达70%,最坏情况下全球财务风险可达3295亿美元。报告基于长达十年的漏洞与保险索赔数据,结合数万次模拟,首次量化了特定OT安全控制与财务损失降低之间的相关性,为风险高管、(再)保险商和安全领导者提供了可量化的风险管理参考。
报告指出,OT网络风险正迅速上升,预计每年将给全球经济带来数千亿美元的损失。大量风险来自间接影响,如支撑系统中断、预防性停运等。现代OT系统高度互联,IT与OT的融合、互联网暴露和远程可访问性,使其更易受到网络攻击。一旦发生安全事件,可能产生连锁反应,放大业务和运营影响。
威胁格局在过去十年发生了显著变化。网络犯罪分子、黑客激进分子、以及国家级对攻击主体纷纷瞄准OT资产,出现了针对ICS的恶意软件(如PIPEDREAM),能够直接利用OT环境漏洞发动攻击。同时攻击频率持续攀升,且伴随工业数字化加快,风险面持续扩大,可中断供应链、电网、制造与关键基础设施运营。
风险水平受行业、地区、收入等多因素影响,北美和欧洲OT事件率最高,其中北美制造业已成为攻击热点。制造业的风险最高,其次为建筑业和医疗保健。过去十年平均OT相关漏洞占比为制造业15.59%、公用事业2.45%、楼宇自动化2.62%、建筑业26.92%、医疗27.4%。驱动因素包括行业数字化程度、地缘政治、法规变化、攻击者动机变化等。总体趋势显示,尽管不同年份增速不同,但过去十年OT网络风险总体稳步上升。
报告识别了阻碍OT网络风险管理的三大障碍。一是缺乏财务化风险数据,多数组织无法量化OT网络事件的财务暴露。二是缺乏控制效果评估机制,难以为安全投资提供充分理由。三是缺乏独立基准,OT团队缺乏优先级决策依据,无法判断哪些安全控制最重要。
报告将SANS ICS五大网络安全关键控制与财务风险降低百分比进行关联,发现以下三项最具成效。一是事件响应计划,风险降低18.46%–18.5%,排名第一,包含OT特定场景、桌面演练、预置数据收集等,可以快速响应与恢复,减少损失。二是防御性架构,风险降低了17.09%,可减少攻击面,限制横向移动,保护系统完整性与业务连续性。三是ICS网络可见性与持续监测,风险降低16.47%,可早期发现威胁、捕获关键瞬态数据、防止运营中断。
其余两项SANS控制基于风险的漏洞管理与安全远程访问虽未列入前三,但同样显著降低风险。漏洞管理应优先处理已被攻击者利用或具高运营风险的漏洞。安全远程访问需控制、记录并限制第三方及内部连接暴露风险。
本研究是首批基于真实保险索赔与行业数据,对OT安全投资财务回报进行量化的尝试。将OT安全风险转化为可衡量的财务损失与ROI参考。保险商可依据安全控制实施情况做出更精准的风险定价,同时帮助高管、风险经理确定优先投资领域。
Dragos CEO Robert M. Lee强调,该能力为OT安全管理带来了“游戏规则改变”,让高管能以财务化语言理解和决策OT安全。
勒索软件攻击工业组织同比增长87%,75%的事件造成运营中断。所有行业的OT风险均在上升,制造业与北美地区的集中度尤其高。政策法规(如SEC 8-K网络事件报告要求)推动企业强化OT安全合规。
报告认为,OT网络风险管理的优先事项应包括:制定并测试OT专属事件响应计划,并将其与其他安全控制集成;设计防御性架构,减少攻击路径,提升隔离能力;建立网络可见性与持续监控体系,实现快速威胁发现与处置;推行风险驱动的漏洞管理,集中处理高危与在野利用漏洞;严格管理远程访问,确保第三方与内部访问的最小化暴露。
Dragos–Marsh McLennan的分析显示,OT安全不再是单纯技术议题,而是直接关乎财务与业务连续性的战略问题。企业应将OT安全纳入董事会及高管层定期议程,并利用统计与财务化指标,衡量安全投资效果。同时在保险、监管与行业标准中推动OT安全基准化与互认,定期演练、更新防御措施,跟进威胁情报与新兴攻击技术。
随着ICS特定恶意软件与OT网络攻击的持续增加,事件响应计划、防御性架构与网络可见性已成为减少财务损失和运营中断的关键抓手。通过量化安全控制与风险降低的关系,企业不仅能提升自身防御能力,也能在保险承保、合规应对及资本分配中获得更有力的支持。
CISA等多机构联合发布资产清单指南加强OT安全
全球多家网络安全机构联合发布新指南,旨在帮助关键基础设施领域的OT业主和运营商建立并维护全面的OT资产清单和分类体系,为构建可防御的现代OT架构提供基础要素与最佳实践。这一举措旨在应对OT系统在国家安全与关键基础设施运营中的重要性,驱动着过程自动化、仪表化、网络物理系统及ICS的安全运行。
该指南由美国网络安全与基础设施安全局(CISA)牵头,与国家安全局(NSA)、联邦调查局(FBI)、环境保护局(EPA)、澳大利亚信号局(ASD)的澳大利亚网络安全中心(ACSC)、加拿大网络安全中心(Cyber Centre)、德国联邦信息安全办公室(BSI)、荷兰国家网络安全中心(NCSC-NL)及新西兰国家网络安全中心(NCSC-NZ)联合发布。
指南提供系统性方法,帮助组织制定和维护OT资产清单及补充分类体系。这是识别与保护关键资产、降低网络安全事件风险、保障组织使命与服务连续性的核心手段。通过该流程,组织可以改进风险识别、漏洞管理与事件响应能力,同时强化整体安全态势。指南特别适用于国家安全系统(NSS)、美国国防部(DoD)及国防工业基地(DIB)的OT系统与服务防护,并与跨行业的网络安全绩效目标保持一致。
CISA代理局长Madhu Gottumukkala强调,OT系统关系到供水、能源、电网、制造和交通等关键领域的安全运营,是抵御网络威胁、保障韧性的关键第一步。CISA网络安全代理执行助理局长Chris Butera表示,保护OT与ICS多年来一直是优先事项,这份指南是帮助识别和保护最重要资产的宝贵资源。
指南建议业主和运营商遵循明确步骤,构建完整OT资产清单与分类体系。一是确定治理与范围,建立资产管理治理机制,明确负责授权创建清单的组织部门,以及负责收集、验证和使用资产数据的岗位。明确范围与边界,包括涉及的区域、设施、系统、时间表,以及资产定义。二是资产识别与数据收集,结合物理检查和逻辑调查,收集系统组件的数字和网络信息,形成全面的资产与网络依赖清单。高优先级属性包括通信协议、关键性、编号、角色/类型、主机名、IP、日志能力、MAC、厂商、型号、操作系统、位置、端口与服务、用户账户等。三是建立资产分类体系,基于资产的重要性对运营、安全、使命的重要程度排序,识别关键资产。按照角色或暴露程度分组,如控制系统、通信设备、监控工具、工程与维护系统。CISA推荐采用ISA/IEC 62443标准中的区域与通道模型,区域是安全需求相似的资产组,通道是管理区域间通信的网络资产组,需分析数据流、协议与网络细节,确保通信安全授权。
四是组织与可视化,识别流程依赖性、统一命名规范、记录结构与方法。明确操作员、技术人员、供应商、集成商的角色与职责(基于功能而非凭证)。使用图表(如区-通道布局)和表格展示资产关系,交叉检查数据完整性。五是定期审查与更新,定期更新以反映技术与运营变化,结合利益相关方反馈。管理补充信息来源(供应商手册、维护记录等),存储在集中安全的数据库中。六是生命周期管理明确资产从采购、调试到维护、退役的全生命周期管理政策。实施变更管理,确保任何新增、移除、修改(含应急变更)都更新清单。
一旦资产清单和分类体系建立,需将其纳入持续的网络安全与风险管理中。识别已知漏洞、补丁、加固指南,与CISA KEV目录和MITRE CVE数据库交叉参考。对无法立即修补或接近寿命终点的系统,实施安全控制和冗余策略,实时监控新威胁。使用SSVC模型确定修补优先级,自动化工具标记KEV列表漏洞。同时将攻击模式映射至MITRE ATT&CK for ICS和CAPEC,以聚焦关键风险。通过网络分段、严格访问控制、持续监控增强架构安全。
结合漏洞评估调整维护计划,权衡停机成本与替换旧系统、实施补偿控制的费用。在采购与设计阶段引入“安全设计”与“网络知情工程”原则,参考《按需安全》指南优化采购决策。定期检查OT备件库存,确保关键组件储备充足以应对资产故障或下线修复。
持续监控资产性能与状态,重点跟踪温度、压力、流量等实时过程变量,并结合网络与系统诊断工具分析通信健康、设备连接性和流程完整性。建立报告机制,记录维护、性能、合规性,指定专人负责清单的更新与准确性。
培训员工资产管理工具与流程,提高全员安全意识。建立反馈机制,总结经验教训,推动持续优化。所有资产变更(新增、修改、退役)需通过正式变更管理流程记录,并定期审计资产管理计划,确保与组织目标一致。
这份联合指南不仅是资产管理的操作手册,也是将OT安全纳入全生命周期与战略管理的框架。要求跨部门协作、持续更新、风险优先、技术与流程并重,最终目标是通过精准的资产可见性与分级保护,为关键基础设施构建可靠、可防御、可持续的OT安全体系。
三大黑客组织联手组成Scattered LAPSUS$ Hunters
近期,网络犯罪团伙Scattered Spider、ShinyHunters与Lapsus$被怀疑正联手发起企业入侵、数据窃取与勒索攻击。三方的合作迹象集中出现在一个名为Scattered LAPSUS$ Hunters的Telegram频道,该频道于上周五出现,内容包括部分入侵样本、供应商名单、攻击目标线索以及调侃性信息。
该频道声称攻击了维多利亚的秘密(Victoria’s Secret)、古驰(Gucci)、美国百货连锁Neiman Marcus(可能与其2024年客户数据库被盗有关),并展示与香奈儿(Chanel)的谈判截图,还宣称入侵了美国国土安全部、英国、法国、巴西及印度政府机构。成员还透露正在研发名为ShinySpider或ShinySp1d3r的勒索软件即服务(RaaS)平台,号称加密速度可达1GB/秒,并挑衅其他勒索组织。频道虽在周一下线,但已成功制造舆论热度与混乱。
威胁情报公司Falcon Feeds创始人认为,该频道代表了网络勒索的新阶段,名气与混乱与金钱同等重要。DataBreaches则指出,这些攻击者多为冲动的年轻人,但目前看来行动难以阻挡。
ReliaQuest威胁研究总监Brandon Tirado指出,Scattered Spider似乎为ShinyHunters充当初始访问经纪人,三方都隶属于更大、更松散的黑客社群The Com。
ShinyHunters自2020年活跃,以入侵Snowflake客户数据库、Ticketmaster、AT&T等著称。部分成员已被捕入狱,但仍在继续攻击。今年6月入侵了多家公司的Salesforce系统,疑似受害者包括Dior、Chanel、Pandora、Allianz和Google。与过去专注于凭证窃取和数据库勒索不同,这次采用了Scattered Spider常用的社会工程手段,冒充IT支持人员,诱骗员工授权访问伪造的“连接应用”,以窃取敏感数据。
Scattered Spider起初从事SIM卡交换,后发展为社会工程和勒索软件攻击。去年拉斯维加斯赌场攻击案后,至少七名成员被捕,行动一度放缓,但今年4月再次活跃,入侵多家大型零售企业。
Lapsus$由青少年和年轻人组成,2021–2022年间攻击BT、Nvidia、微软、三星、沃达丰、Revolut、Okta等公司,手法包括电话社会工程、SIM卡交换、收买内部员工获取凭证与MFA码。2022年3月,伦敦警方逮捕了多名成员。
The Com是一个松散的英语黑客群体,由多个子组织组成,涉及黑客、SIM卡交换、勒索,部分子团伙还提供现实世界的暴力犯罪服务(如雇佣“警察突袭”和“暴力即服务”)。
Tirado表示,Lapsus$使用的基础设施与近期Scattered Spider、ShinyHunters的活动在指纹特征上高度匹配,这可能是The Com长期的运作模式:各组织各有所长,互相协作完成攻击任务。
ReliaQuest分析发现,ShinyHunters在近期Salesforce攻击中使用的域名注册模式与Scattered Spider高度相似,均包含目标品牌名、连字符、常见关键词(如okta、helpdesk、sso),例如ticket-lvmh[.]com、ticket-dior[.]com、ticket-louisvuitton[.]com,并与常见的钓鱼工具包基础设施绑定,用于托管伪造的SSO登录页。这是Scattered Spider过往攻击Okta的标志性手法。
两组织的攻击时间线和行业目标也高度重叠。4–5月Scattered Spider攻击英国零售商M&S、The Co-Op、Harrods,ShinyHunters攻击Tiffany、Dior、Adidas。6–7月Scattered Spider入侵保险公司Erie Indemnity Group、Aflac,ShinyHunters疑似攻击Allianz。7月下旬Scattered Spider转向航空业,ShinyHunters疑似入侵Qantas、法航、荷航。这种高度同步的攻击节奏支持两方协作的判断。
这些团伙通常不局限于单一行业,而是围绕大型企业常用的可信应用(如ServiceDesk、Okta、Salesforce)发起攻击,利用人的因素突破防线。Tirado指出,他们的攻击流程并不算复杂,大多从一次冒充IT帮助台的电话开始,而“人的因素一直是安全中的薄弱环节”。
防御建议包括培训帮助台员工执行严格身份验证流程;使用抗钓鱼的多因素认证;优先修正社会工程成功率高的行为漏洞,而非仅关注攻击归因与溯源。
Scattered Spider、ShinyHunters、Lapsus$及The Com的协作,反映出一种以混乱、名气和金钱为驱动的新型网络勒索趋势,其跨组织合作、行业轮换攻击模式,以及低门槛但高成功率的社会工程战术,对各类企业和机构构成持续威胁。
黑客Saber与cyb0rg泄露朝鲜黑客组织Kimsuky核心数据
朝鲜国家支持的黑客组织Kimsuky近日遭遇数据泄露,两名自称与其价值观对立的黑客Saber和cyb0rg入侵其系统并将数据公开泄露,称出于道德原因发动攻击,批评Kimsuky受政治议程和政权命令驱动,为领导人牟利,而非独立探索黑客技术,甚至直言其“在道德上已经堕落”。这份声明刊登在DEF CON 33大会上发布的《Phrack》最新一期中。
两名黑客公布了Kimsuky后台部分数据,包括工具及窃取的数据,可能揭示此前未知的网络攻击行动与未披露的入侵事件。泄露数据总计8.9GB,托管在Distributed Denial of Secrets网站。
核心内容包括:钓鱼日志涉及多个dcc.mil.kr(国防反情报司令部)邮箱账户。攻击目标域名spo.go.kr、korea.kr、daum.net、kakao.com、naver.com。一个.7z压缩包,内含韩国外交部邮件平台Kebi的完整源代码,包括Webmail、管理端及归档模块。韩国公民证书信息与大学教授名单。用于构建钓鱼网站的PHP生成器工具包,具备检测规避与重定向功能。活跃钓鱼套件。未知二进制归档(voS9AyMZ.tar.gz、Black.x64.tar.gz)及可执行文件(payload.bin等),均未在VirusTotal中被标记。Cobalt Strike加载器、反向Shell、Onnara代理模块(在VMware缓存中发现)。Chrome浏览历史及配置文件,关联可疑GitHub账号(如wwh1004.github.io)、VPN购买记录(PureVPN、ZoogVPN)及频繁访问的黑客论坛(freebuf.com、xaker.ru)。使用Google翻译处理中文错误信息、访问台湾政府和军事网站的记录。Bash历史记录中包含SSH连接内部系统的指令。
黑客称,其中部分内容此前已被记录过,但此次泄露将不同数据和情报相互关联,为分析Kimsuky的工具链与活动提供了全新视角,并“烧毁”了其部分基础设施与作业方法。
研究人员已联系研究人员核实数据真实性及价值,结果尚待更新。虽然此次泄露未必对Kimsuky长期运作造成致命影响,但可能在短期内引发其操作困难,干扰正在进行的网络攻击活动。
RansomHub开发的新型EDR终结工具被八个勒索组织共享
一款被认为是EDRKillShifter进化版的新型终端检测与响应(EDR)终结工具,由RansomHub开发,已在八个不同勒索软件组织的攻击中被观察到,包括RansomHub、Blacksuit、Medusa、Qilin、Dragonforce、Crytox、Lynx和INC。此类工具旨在帮助勒索软件运营者关闭受害系统上的安全产品,以便部署恶意负载、提升权限、进行横向移动,并最终在网络中加密设备而不被检测到。
该新型工具使用高度混淆的二进制文件,运行时自我解码并注入合法应用程序中。其攻击流程包括搜索硬编码的随机五字符名称的数字签名驱动(可能为被盗或已过期的证书),如果找到,该恶意驱动程序将加载至内核,以执行自带漏洞驱动(BYOVD)攻击,从而获取关闭安全产品所需的内核权限。驱动程序通常伪装成合法文件,例如CrowdStrike Falcon Sensor Driver,一旦激活,会终止与AV/EDR相关的进程,并停止安全工具的服务。
针对的安全厂商包括Sophos、Microsoft Defender、Kaspersky、Symantec、Trend Micro、SentinelOne、Cylance、McAfee、F-Secure、HitmanPro和Webroot。不同变体在驱动程序名称、目标AV产品和构建特性上有所不同,但均使用HeartCrypt进行打包,并显示即便是竞争的威胁组织之间也存在工具和知识共享。Sophos指出,这并非工具泄露后重复使用,而是通过共享和协作框架开发的不同构建版本,每次攻击均使用独立的专有二进制。
EDR终结工具在勒索软件生态中已成为常见手段。除了RansomHub的新工具,Sophos还发现AuKill被Medusa Locker和LockBit使用。SentinelOne去年报告,FIN7黑客将其定制的AvNeutralizer工具出售给多个勒索软件组织,包括BlackBasta、AvosLocker、MedusaLocker、BlackCat、Trigona和LockBit,显示工具共享和定制化是勒索软件集团普遍的协作策略。
技术上,该工具的特点包括:高度混淆与自解码,二进制文件在运行时解码,避免静态检测;驱动伪装与内核权限提升,利用被盗或过期数字证书驱动程序,通过BYOVD攻击获得内核权限,关闭安全服务;跨安全产品攻击,覆盖市场主流EDR/AV,如Sophos、Microsoft Defender、Kaspersky等;多组织共享,不同勒索组织使用定制版本,但共享核心技术和攻击方法,体现了勒索软件生态的协作化发展。
该攻击工具的广泛应用表明,勒索软件运营者正在采用高度模块化和协作化的工具链,针对企业和OT环境中的端点安全进行定向破坏。组织在防护上应注意以下措施:尽量限制未经验证的驱动程序加载,严格管控内核模式操作;加强端点检测与响应系统(EDR/AV)的防护策略,包括行为监控和异常进程检测;对关键系统进行隔离和分段,降低横向移动风险;关注威胁情报和IOC,及时更新防御规则。与该工具相关的完整IOC可在GitHub存储库获取,为安全团队提供了分析和防御参考。
暗网初始访问交易活跃,VPN与域账户成重要入口
暗网上的企业网络访问权限正在被出售,卖家是初始访问经纪人(Initial Access Brokers, IAB),他们在地下市场兜售初始访问向量(Initial Access Vectors, IAV)。这些经纪人往往是技术高超的黑客,而买家可能是缺乏初始入侵能力的黑客,或者是为了节省时间、直接开展后续攻击的高水平黑客。其本质是,网络犯罪已经形成了一条成熟的商业链。
Rapid7对2024年7月1日至12月31日期间三大论坛(XSS、BreachForums和Exploit)上的访问经纪业务进行了分析,旨在了解网络犯罪地下的策略与优先级变化。值得注意的是,XSS目前已下线,这与执法部门对网络犯罪市场的持续打击有关。同时,知名访问经纪人IntelBroker已被逮捕并引渡,他主要在BreachForums出售IAV,并在2024年8月至2025年1月短暂拥有该论坛。他于2025年2月在法国被捕,美国司法部在2025年6月25日解封了对他的指控。
分析主要涉及三大方面:一是访问包选项多样化,近四分之三的IAV出售时提供多种访问向量选择,10%甚至捆绑多个IAV一起出售。二是较受欢迎的访问向量是VPN(23.5%)和域用户账户(19.9%),这两类通常缺乏或未正确配置多因素认证(MFA);远程桌面协议(RDP)占16.7%。三是价格分布差异大,但供应链吸引力(如MSP)似乎并不影响售价,因为入侵第三方仍需额外努力才能到达最终目标。
研究人员指出,几乎不可能准确判断广告中的目标公司身份,即使偶尔可以在小国家通过行业特征推测,但经纪人可能会夸大受害者的营收,以提高售价。此外价格与目标公司的供应链价值无明显关联。
Rapid7威胁情报研究员Antony Parks解释,访问第三方虽可能有利可图,但获取最终目标仍需更多工作,因此不会明显抬高价格。
由于难以及时识别和警告受害者,执法部门在打击整个IAB生态上承担了更大责任。研究期结束后不久,XSS被取缔并至今未恢复。BreachForums历史上多次被打击又重建,最近一次重建发生在2025年5月。即便这些平台回归,执法部门的持续渗透和控制已让犯罪分子对其安全性产生怀疑。Parks指出,即使大名鼎鼎的暗网论坛重新上线,信任和稳定性都会下降,这将影响整个地下市场的运营信心。
恶意软件复杂性激增127%传统系统难以检测
OPSWAT于8月6日发布了首份《2025 OPSWAT威胁态势报告》,基于过去一年中超过89万次沙箱扫描的分析,揭示攻击者创新速度已超过静态防御的适应能力。报告指出,针对OT和关键基础设施的攻击在2025年持续上升,制造业、能源和公用事业仍为主要目标,攻击动机包括金融利益和间谍活动。
报告显示,仅六个月内,恶意软件复杂度增长127%,通过多阶段执行链和混淆手段误导传统安全工具,导致老旧系统每14个威胁中就有1个无法检测。规避性、抗签名恶意软件正在绕过传统防御,突显自适应、基于行为、多层防护策略的必要性。7.3%的文件未被公开OSINT数据源检测到,但通过仿真沙箱提前24小时被重新分类为恶意文件,显示签名和信誉型工具在零日和无文件威胁面前的局限性。
攻击者趋向隐蔽与适应性,恶意软件常将有效载荷嵌入表面无害的格式,如.NET位图、隐写图像,甚至利用Google服务进行隐蔽命令与控制。新兴攻击技术如ClickFix(一种基于剪贴板的社会工程手法)在犯罪和国家行为者中逐渐流行。恶意软件设计目标是规避而非直接压倒防御,强调行为分析与先进反规避技术的重要性。报告指出,基于仿真和行为关联的动态检测管道在脚本、可执行文件和文档中的检测有效率可达99.97%,能够揭示对传统AV和EDR堆栈不可见的攻击活动。
OPSWAT威胁分析CTO Jan Miller强调,公司的优势在于精确性、行为深度和对新兴攻击的早期可见性,使其能够提供高保真、上下文感知的威胁情报。
报告显示,关键基础设施、政府系统和企业网络面临模块化、隐蔽恶意软件的持续威胁,攻击者不断改进战术,组织不能依赖过时防御。攻击面扩展速度与攻击者创新速度同步,从供应链攻击、OT系统渗透到网络钓鱼和多态恶意软件,防御者面临分层且越来越隐蔽的威胁。勒索软件和凭证窃取增加,结合Verizon 2025 DBIR和合作威胁情报,表明基础控制如漏洞管理、文件检查和网络钓鱼防护必须快速演进。
过去一年威胁活动显示出一致的技术簇,每个簇代表在多次攻击活动中观察到的可重复作战手法。相比孤立IOC,这些簇体现了脚本混淆、地理围栏、自适应社会工程等战术的链式应用,每个案例基于真实时间线并通过沙箱遥测验证。总体展示了攻击者如何通过简洁与隐蔽相结合规避检测,以及自适应沙箱如何揭示其策略。
钓鱼网站快速部署且寿命短,多数在首24小时内被下线,“只有少部分钓鱼网站在关键窗口期后仍活跃”,突显快速检测和响应的重要性。大多数钓鱼网站使用独特模板规避基于信誉的防御,但约20%网站重复使用相同HTML模板,使传统依赖域名信誉或黑名单的检测方法失效。报告强调实时、基于内容的检测策略必要性。
通过分析钓鱼网站生命周期和模板复用模式,安全团队可以优先部署快速、自适应防御,应对高周转率和模板规避技术。启发式规则基于经验数据与视觉分析,为实时钓鱼检测提供高置信度、低成本的方法,可应用于网络边缘或SIEM流程,实现快速识别和遏制,同时降低误报。结合现有检测逻辑,这些规则可提高覆盖率和SOC运营效率。
恶意软件不断超越静态指标和已知签名,防御者需以执行上下文为核心的新思维。威胁动态、自适应,嵌入表面无害活动中,如混淆加载器、驻留内存有效载荷、ClickFix等社会工程手法,利用传统检测系统盲点。
为保持领先,网络安全领导者必须优先关注适应性,投资共享威胁情报,重新评估过时技术,并构建快速行为检测管道。防御不仅是阻止已知威胁,更要为未知威胁做好准备。
OPSWAT报告提出了针对快速演化威胁的防御建议。构建以SOC为核心的安全运营体系,确保全天候监控和自动威胁遏制。安全团队需将战略优先级与遥测驱动的可执行洞察及角色专用作战手册对齐,提升持续检测和响应能力。追踪用户和系统行为偏差,关联看似无关事件,揭示隐蔽复杂威胁,降低误报。灵活进行漏洞管理,预计2025年超过4.5万个CVE,需根据实际暴露与业务风险优先修补。NIS2、欧盟网络韧性法案、美国SEC网络规则等法规应作为运营韧性支柱,实现完整覆盖和控制实施。进行行为检测与动态防御,采用仿真、沙箱和行为分析技术识别规避性攻击,实现对零日、文件无害化、社会工程和多态恶意软件的快速响应。网络钓鱼防护,实时内容驱动检测策略,结合模板复用分析和启发式规则,提高检测精度和响应速度。
报告还强调攻击者利用模块化、隐蔽策略、社会工程和供应链攻击组合,形成可重复作战手法,防御者需通过行为分析、威胁情报共享和快速响应机制应对。漏洞管理应基于实际业务风险,而非单纯技术清单。企业和关键基础设施需提升自动化检测能力,优化SOC流程,强化跨部门协调与情报应用,实现全天候监控、快速隔离威胁和连续运营保障。
OPSWAT 2025威胁态势报告表明,关键基础设施面临的威胁呈高度动态、规避性和复杂性特点。传统基于签名的防御不足以应对现代攻击,需要构建自适应、行为驱动、多层次防御体系。通过SOC监控、行为分析、漏洞管理、法规遵从和快速响应机制,组织才能有效提升OT和关键基础设施的安全韧性,应对不断演变的网络威胁环境。
上一条:
下一条:
相关信息
























