10:55:32 阅读量:326

威胁情报周报:从供应链投毒到隐蔽后门,企业防御边界正在重构

#威胁情报 #供应链安全 #应急响应 #APT攻击 #Solar应急响应团队

在刚刚过去的一周里,全球网络安全态势依然波诡云谲。从开源生态的供应链投毒,到针对电信基础设施的APT攻击,再到针对企业业务系统的身份欺诈,攻击者的触角正在不断延伸。作为长期在一线与黑客组织博弈的Solar应急响应团队,我们观察到,攻击者正在系统性地利用企业对第三方工具、云原生组件以及身份验证机制的过度信任。

本篇周报,我们将跳出零散的事件列表,从攻击链和防御视角的维度,为您深度重构本周的关键威胁情报。

供应链攻击的新常态:TeamPCP的自动化“毒化”链条

供应链攻击已不再是单纯的源码植入,而是演变为对整个开发生态的降维打击。本周,名为“TeamPCP”的攻击组织成为了安全界关注的焦点。该组织表现出了极高的自动化水平,其攻击链条从Aqua Security的Trivy,一路蔓延至LiteLLM,甚至波及Checkmarx的GitHub Actions。

从我们的应急响应经验来看,很多企业在进行CI/CD流水线建设时,往往只关注代码层面的扫描,却忽视了对所依赖的第三方仓库、镜像源的完整性校验。

TeamPCP的攻击手法极其精准:他们首先通过GitHub仓库的篡改(Defacement)获取信任,随后利用这些被污染的仓库发布恶意软件包或镜像。对于开发者而言,由于这些组件来自“官方”或“知名”仓库,传统的防火墙和主机杀毒软件几乎无法触发警报。当这些恶意包被拉取到企业的生产环境后,攻击者便能轻松完成横向移动或数据窃取。

这一环节是很多企业容易忽视的盲区。企业内部的构建服务器往往拥有极高的权限,一旦供应链组件被投毒,就相当于直接在企业的核心堡垒内部打开了后门。

隐蔽的“沉睡者”:Red Menshen与电信网络中的BPFDoor

如果说供应链攻击是“广撒网”,那么APT组织的攻击则是“精准手术”。近期,与中国关联的APT组织Red Menshen再次引发关注,其部署的BPFDoor后门在电信网络中表现出了极强的隐蔽性。

BPFDoor的威胁在于其“被动监听”的特性。传统的恶意软件通常需要主动连接C2服务器,这会产生明显的流量特征,从而被流量监控设备识别。然而,BPFDoor通过利用BPF(Berkeley Packet Filter)技术,直接在内核层面捕获原始流量。这意味着,除非攻击者发送特定的“敲门”数据包,否则该后门在大多数扫描器和监控工具面前完全不可见。

在我们的溯源分析中,类似这种利用系统底层机制(如内核模块、驱动程序)进行驻留的案例近年来明显增加。攻击者不再追求大规模的破坏,而是追求长期的潜伏与情报搜集。对于电信、金融等关键基础设施行业,这种基于底层的隐蔽攻击,已经超越了传统边界防御的范畴,进入了端点检测与响应(EDR)及内核级监控的深水区。

基础设施的“阿喀琉斯之踵”:Citrix与IoT设备风险

本周,CISA(美国网络安全与基础设施安全局)再次更新了已知被利用漏洞(KEV)目录,其中不乏F5 BIG-IP、Citrix NetScaler等企业级网关设备的漏洞。

类似攻击近年来明显增加,且具有极高的共性:攻击者专门瞄准那些长期暴露在互联网边界的负载均衡器、VPN网关和路由器。这些设备往往处于企业的“网络门户”位置,一旦被攻破,攻击者无需进入内网,即可直接获取流量解密密钥、窃取用户凭证,甚至实现远程代码执行(RCE)。

在实际应急响应中,我们发现许多企业对于这些“黑盒”设备的补丁管理存在严重滞后。由于这些设备往往是业务连续性的核心,企业运维团队对频繁重启或升级此类设备存在畏难情绪。然而,攻击者正是利用了这种“补丁焦虑”,将这些网关设备变成了进入内网的旋转门。

身份伪造的进阶:AiTM钓鱼攻击与企业业务系统的失陷

身份验证不再是安全的银弹。本周,针对TikTok Business账户的新一轮AiTM(Adversary-in-the-Middle,中间人)钓鱼攻击再次证明了这一点。

AiTM钓鱼与传统的钓鱼网站不同,它通过实时代理用户的流量,不仅能窃取账号密码,还能实时捕获多因素认证(MFA)的Token。这意味着,即使用户开启了MFA,在面对这种高交互性的钓鱼页面时,依然会中招。

在我们的观察中,攻击者利用这些被窃取的Token,可以直接在异地登录受害者的业务账户,从而绕过传统的异地登录报警。这种攻击方式的危害在于其“合法性”——攻击者使用的是合法的会话凭证,系统难以区分这是用户本人还是攻击者。

Solar应急响应团队:给企业的安全防御建议

面对上述复杂多变的威胁环境,传统的“围墙式”防御已显捉襟见肘。基于我们长期的应急响应与溯源分析经验,Solar团队提出以下建议:

  1. 构建“零信任”的供应链治理机制: 不要盲目信任公共仓库的镜像和组件。企业应建立内部私有仓库,对所有引入的第三方包进行离线扫描和签名校验。对于CI/CD流水线,应实施最小化权限控制,严禁构建环境直接访问外网。

  2. 深化端点可见性,关注底层监控: 针对BPFDoor这类利用系统底层的隐蔽威胁,单纯依靠流量监控是不够的。企业应加强EDR的部署,重点关注内核模块加载、异常网络套接字绑定以及非预期的系统调用,及时发现异常的“沉睡者”。

  3. 强化边界设备的漏洞全生命周期管理: 将网关、路由器、负载均衡器等基础设施纳入最高优先级的补丁管理列表。如果无法及时修复,务必通过访问控制列表(ACL)限制其管理接口的暴露范围,切忌直接将管理页面暴露在公网。

  4. 升级身份认证防御体系: 面对AiTM钓鱼,单纯的短信或验证码MFA已不再安全。建议企业推动FIDO2/WebAuthn等防钓鱼的硬件认证方案,从根源上杜绝Token被劫持的风险。

网络安全是一场没有终点的长跑。攻击者在进步,我们的防御体系也必须随之进化。如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com