06:25:57 阅读量:64

AI实战化威胁升级:溯源近期针对政府及关键行业的恶意攻击行动

#AI攻击 #TencShell #网络间谍 #漏洞利用 #应急响应

事件背景与影响

近期,安全界披露了一起针对多个国家政府机构、台湾地区关键产业及金融服务领域的持续性渗透行动。从我们的应急响应经验来看,此次攻击展现出极高的组织化程度,攻击者不仅构建了庞大的基础设施集群,更将大模型(LLM)深度集成至攻击链路中,实现了从侦察、漏洞探测到利用及后渗透的全流程自动化。

受影响目标涵盖泰国、阿富汗等国的政务系统,以及台湾地区的半导体、电信与制造业供应链。攻击者通过SQL注入、凭据泄露等手段获取了大量敏感数据,包括公民个人信息、政府内部源码及企业凭据。

攻击链分析:AI赋能的作战闭环

此次攻击最引人注目的特征,是攻击者将大模型从简单的“辅助工具”升级为“作战单元”。根据溯源分析,攻击者采用了双模型协同的工作流:

Claude Code负责执行层面的任务,包括Bash命令执行、会话持久化、任务调度及钓鱼页面的快速开发;而DeepSeek则承担了“大脑”的角色,负责逻辑推理、漏洞适配、脚本生成及攻击路径的规划。这种将AI深度融入 operational loop 的做法,极大提升了攻击者的响应速度与绕过防御的能力。

技术手法与基础设施解析

攻击者部署了一套高度集成化的入侵平台,通过位于中国香港的服务器集群进行统一管控。该平台集成了多种开源安全工具,如资产侦察工具ARL、代码扫描工具DeepAudit等,并结合自研的TencShell木马框架实现持久化控制。

从我们的应急响应经验来看,攻击者在基础设施的管理上非常严谨,通过共享SSH密钥、统一部署TLS证书等手段,确保了多节点间的协同与冗余。此外,该组织还开发了一款名为HSEWH-Ur的ARM架构Linux木马,具备窃取即时通讯账号、云服务密钥及文件传输等功能,这一环节是很多企业容易忽视的攻击暴露面。

针对性攻击手段

  1. 漏洞利用:在泰国政府项目中,攻击者利用SQL注入绕过鉴权,并植入GIF格式的“多面体”WebShell;在阿富汗政府系统中,攻击者通过分析Laravel应用源码,精准开发了反序列化漏洞利用脚本。
  2. 凭据获取:通过扫描公开的JavaScript文件,攻击者成功获取了Supabase密钥和Azure Logic App的SAS令牌,从而渗透了电信与制造业目标。
  3. 侦察与钓鱼:攻击者对NASA等机构进行了深度侦察,并伪造了针对特定区域的钓鱼页面,显示其攻击意图正向更广泛的领域扩张。

Solar应急响应团队建议

面对AI辅助攻击带来的降维打击,企业防御手段必须同步升级:

  1. 强化资产暴露面管理:类似攻击往往始于对开发测试环境、遗留系统(如Laravel旧版本)及云服务密钥的疏忽。企业应定期梳理公网资产,清理暴露的配置文件与敏感令牌。
  2. 建立异常行为感知:针对自动化的漏洞探测与恶意利用,传统的静态防御已显不足。建议加强对异常流量、非预期的大规模指令调用以及WebShell特征的实时监控。
  3. 提升凭据安全级别:针对云服务密钥(如SAS Token)的使用,应实施最小权限原则,并建立自动化轮换机制,防止凭据泄露引发连锁反应。

类似攻击近年来明显增加,攻击者利用AI缩短了从漏洞发现到武器化的周期。企业不仅要关注补丁修复,更要关注业务逻辑的健壮性。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com