事件背景与安全警告
近日,美国网络安全与基础设施安全局(CISA)在其“已知利用漏洞”(KEV)目录中新增了三项高危漏洞,涉及Daemon Tools、TanStack以及Nx Console。这些漏洞均与供应链攻击有关,且被证实已在现网中遭到攻击者利用。根据CISA发布的强制性操作指令(BOD 22-01),相关联邦机构须在2026年6月10日前完成修复。
从我们的应急响应经验来看,供应链攻击往往具有极强的隐蔽性,因为恶意代码通常伴随着合法的数字签名或通过受信任的发布渠道传播,这使得传统的基于签名的防御手段显得力不从心。
核心漏洞分析与攻击链拆解
本次被纳入目录的三个漏洞呈现出明显的供应链投毒特征,攻击者通过控制开发或发布环节,实现了对下游用户的渗透:
一是CVE-2026-8398(Daemon Tools Lite恶意代码漏洞):攻击者通过入侵AVB Disc Soft的构建或分发系统,植入了三个经过合法签名的恶意二进制文件。由于文件带有有效的代码签名证书,绝大多数杀毒软件和安全网关将其误判为安全文件,导致受害者在下载官方安装包时被植入后门。
二是CVE-2026-45321(TanStack组件漏洞):这是一起典型的CI/CD流水线攻击。攻击者利用GitHub Actions的配置缺陷(如pull_request_target误用)及缓存投毒,窃取了运行环境中的OIDC令牌,进而以合法身份发布了84个恶意版本的npm包,专门用于窃取用户凭据。
三是CVE-2026-48027(Nx Console扩展漏洞):攻击者将恶意版本的插件发布至VS Marketplace和OpenVSX平台。虽然该恶意版本仅存活了36分钟,但在高并发的开发环境中,短时间的暴露足以导致大量开发环境遭受污染。这一环节是很多企业容易忽视的开发工具链安全薄弱点。
Solar安全专家建议
针对此类供应链攻击,单纯依赖边界防御已不足够。结合近期类似攻击的趋势,Solar应急响应团队建议企业采取以下防护措施:
首先,强化CI/CD流水线安全。严格审查GitHub Actions等自动化工具的权限配置,特别是对OIDC令牌的使用进行最小化授权,并定期审查流水线日志,排查异常的发布行为。
其次,实施软件物料清单(SBOM)管理。企业应建立对第三方依赖包的版本审计机制,对于开发环境使用的插件和组件,应优先选择锁定版本,并定期扫描更新,避免盲目升级至未经验证的最新版本。
最后,增强端点检测与响应能力(EDR)。对于Daemon Tools这类涉及系统底层的软件,即使签名合法,也应关注其是否存在异常的网络连接或敏感API调用行为。类似攻击近年来明显增加,企业应从“信任”转向“零信任”的持续验证模式。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com