近期,全球网络安全环境呈现出“新旧交织、手段趋向隐蔽”的态势。从Palo Alto Networks的远程代码执行漏洞,到利用合法工具进行恶意中转的“ClickFix”变种,攻击者正不断降低攻击门槛,通过滥用信任机制和供应链生态获取非法利益。Solar应急响应团队通过对近期多起安全事件的复盘,为您梳理核心威胁并提供应对思路。
关键事件回顾:PAN-OS 漏洞与新型攻击手法
近期备受关注的 Palo Alto Networks PAN-OS 漏洞(CVE-2026-0300)再次敲响了边界设备防护的警钟。该漏洞存在于 User-ID 认证门户服务中,攻击者可通过精心构造的数据包实现无需身份验证的远程代码执行。从我们的应急响应经验来看,针对防火墙等关键基础设施的 0day 或 Nday 攻击,往往是黑产团伙获取内网初始访问权限的首选路径。目前已观察到该漏洞被用于植入 EarthWorm 和 ReverseSocks5 等代理工具,这表明攻击者正试图利用受控边界设备构建长期的流量隧道。
此外,一种被称为“GhostLock”的技术引发了安全界的讨论。该技术无需利用漏洞或提升权限,仅通过调用 Windows 系统底层的 CreateFileW 函数并设置特定的共享模式,即可实现对文件共享的锁定。这一手法虽然并非传统意义上的勒索病毒,但其造成的业务中断效果完全等同于数据加密,且极易绕过基于特征码的勒索软件检测机制。
攻击链分析:信任滥用与工具多元化
在近期监测到的多起攻击中,我们发现攻击者对“信任”的利用达到了新高度:
- 供应链攻击竞赛化:名为 TeamPCP 的组织通过在暗网论坛举办供应链攻击竞赛,利用 Shai-Hulud 蠕虫攻击 npm 包,这种将恶意攻击娱乐化、竞赛化的趋势,标志着供应链威胁已进入“降本增效”的工业化阶段。
- 伪造 IT 辅助与 ClickFix 变种:攻击者通过 Microsoft Teams 发送虚假 IT 支持请求,利用合法工具如 Dropbox 托管载荷、PySoxy 进行加密代理通信。这一环节是很多企业容易忽视的——当攻击者完全使用合法软件(如 ScreenConnect、Python 脚本、NATS 服务器等)进行操作时,传统的检测策略极易失效。
- 提示词与模型污染:针对 AI 生态的攻击也开始涌现,例如通过篡改 Hugging Face 模型中的
tokenizer.json文件,攻击者可以直接劫持模型输出内容,实现隐蔽的数据外泄。
Solar 应急响应建议
面对攻击者日益“平民化”和“工具化”的攻击手段,企业应回归安全本质,做好基础防御:
第一,强化边界资产的生命周期管理。针对 PAN-OS 等关键网络设备,必须建立严格的补丁更新机制,并缩短暴露在互联网上的管理接口攻击面。
第二,重视“非漏洞型”业务中断风险。针对 GhostLock 这类利用系统合法行为进行破坏的手法,企业应加强对 SMB 共享访问行为的监控,建立异常访问基线,特别是对高频、大范围的文件锁定行为进行实时告警。
第三,构建基于行为的检测体系。正如我们在应急响应中所强调的,仅仅依赖特征库匹配已不足以防御。应重点关注 PowerShell 的异常调用、非预期网络通信(如利用 NATS 等中间件作为 C2)以及异常的外部服务连接。
第四,供应链安全防护。对于开发环境,必须对引用的第三方组件进行安全审计,警惕通过自动化工具或伪造更新包进行的投毒攻击。
类似攻击近年来明显增加,攻击者不再盲目追求高深的技术,反而更倾向于利用被忽视的配置缺陷和信任机制。做好枯燥的基础安全工作,如补丁管理、权限最小化、备份验证及异常日志审计,依然是防御这些复杂威胁最有效的手段。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com