16:40:16 阅读量:200

近期安全态势观察:从供应链投毒到远程管理工具的“武器化”危机

#供应链攻击 #远程管理工具 #Solar应急响应 #勒索病毒 #恶意软件分析

攻击者的新动向:从精细化钓鱼到供应链投毒

从我们近期的应急响应经验来看,攻击者并没有发明太多“新轮子”,而是在不断优化老旧手法的“包装”。近期,名为 UNC6692 的攻击组织表现活跃,他们通过伪装成企业内部技术支持团队进行社会工程学攻击,进而部署名为“Snow”的恶意软件套件。该套件通过浏览器扩展、隧道工具和后门的组合,在企业网络内完成凭据窃取与域控接管。

这一环节是很多企业容易忽视的重点:攻击者利用这种“帮助台”式的伪装,极易骗取员工信任,从而绕过传统的边界防御。一旦浏览器扩展被植入,攻击者便能通过 SnowGlaze 隧道实现指令的实时下发与回传,整个过程隐蔽且高效。

远程管理工具(RMM)正成为攻击者的“重灾区”

近期,针对 Cisco Firepower 设备的 FIRESTARTER 后门攻击,以及针对 Bomgar 远程监控管理工具(RMM)的漏洞利用事件,为所有企业敲响了警钟。攻击者利用已公开的漏洞(如 CVE-2026-1731)获取权限,并植入具备持久化能力的后门,即便在系统重启或补丁更新后,威胁依然存在。

我们观察到,攻击者正在大规模转向利用 RMM 工具进行横向移动。这类工具本是运维利器,但由于其天然具备高权限访问能力,一旦被劫持,就成了攻击者深入内网的“高速公路”。类似攻击近年来明显增加,企业必须对所有远程访问接口进行严格的最小权限控制。

供应链与开发环境的脆弱性

Bitwarden CLI 最近遭遇的供应链攻击事件再次证明,开发工具链已成为黑客攻击的核心目标。攻击者通过污染 Docker 镜像和 GitHub Actions 工作流,将恶意代码植入开发环境。更危险的是,这些恶意代码具备“自传播”能力,能够利用受害者的 npm 凭据寻找并感染其他项目。

在我们的溯源分析中,很多企业对于开发流水线(Pipeline)的审计严重不足。自动化工具虽然提升了效率,但也引入了难以察觉的“影子代码”。建议企业引入如 SmokedMeat 类工具,对构建流水线中的第三方脚本进行定期扫描,确保没有未授权的后门存在。

勒索软件的演进与对抗

勒索软件领域同样呈现出“定制化”趋势。例如“The Gentlemen”组织在短短几个月内迅速崛起,并频繁使用 SystemBC 代理恶意软件进行渗透。此外,Kyber 组织甚至开始尝试采用后量子加密算法(ML-KEM)作为勒索加密手段,这预示着未来勒索病毒在加密技术上的对抗将更加激烈。

面对这些威胁,单纯依靠传统的防御手段已捉襟见肘。我们建议:

  1. 强化身份认证:全面推行 MFA,并对高风险会话进行实时监控。
  2. 严控浏览器扩展:对企业终端部署的浏览器插件进行白名单管理,防止“伪装成认证工具”的恶意插件窃取数据。
  3. 补丁优先策略:对于边缘设备(如 VPN、防火墙、RMM)的漏洞,必须在发布后的 24-48 小时内完成修补。

从我们的应急响应经验来看,防御的本质依然是“做好枯燥的基础工作”。只有当备份足够纯净、多因素认证足够严密、开发流水线足够透明时,才能在复杂的攻击环境中存活下来。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com