Fnet 云网安 260813
️NSOC网络·安全·云一体化运营中心7×24 主动监控与专家值守网络可用性 99.99%安全事件 100% 闭环云资源一站式管理今日热点 Top 5S1 Lazarus ForestTiger/DreamJob: 用Windows afd.sys零日攻陷四国军工企业部署新型Troy后门核心内容Check Point Research于8月11日披露朝鲜Lazarus Group确认利用微软8月补丁星期二才修复的CVE-2026-68820afd.sys WinSock辅助功能驱动UAF本地提权漏洞对法国、德国、巴西、印度四国的国防与航空航天企业发起Operation Dream Job定向攻击。攻击链通过伪造洛克希德·马丁/Enveil等知名公司的LinkedIn招聘消息诱导目标下载木马化SecurityPDFPDF阅读器或被伪装的ZIP压缩包其中libmupdf.dll侧加载链触发现已重命名的MISTPEN下载器最终部署首次曝光的Troy后门与FudModule 3.1内核级Rootkit并通过C2劫持的WordPress/SharePoint/Roundcube服务器完成持久化。技术亮点ML-KEMKyber后量子密钥交换首次出现在真实APT供应链中用于保护afd.sys exploit下载阶段。LazarusCVE-2026-68820afd.sysAPTOperation Dream Job为什么重要1. CVE-2026-68820是本月唯一被微软与CISA共同确认在野利用的本地提权零日CVSS 7.0CISA联邦机构截止日期为8月25日2. TroyForestTiger组合首次将后量子加密用于真实攻击链路对未来抗量子时代的取证分析形成新挑战3. 四国军工与航空航天同时遭袭意味着供应链信任招聘平台、LinkedIn、合法PDF阅读器已彻底武器化4. 攻击以本地提权为终点但需要初始落脚点——意味着Lazarus已经在攻击前已经完成了钓鱼或社工预置顾问金句传统观念把漏洞和利用当成两个独立事件但Lazarus这次提醒我们真正的APT把整个攻击链当成一条产品从招聘消息到内核Rootkit都被精心设计连加密通道都用ML-KEM为取证做防护。建议企业立即在8月25日前完成Windows afd.sys补丁部署优先覆盖军工/航空/国防相关终端与第三方驻场设备并强化对LinkedIn等社工渠道的入职验证机制。S2 CISA KEV 8月11日同日三连发思科ASA/FTD、Win afd.sys、Metabase SQL注入CVSS10.0——三种信任基础设施同时崩盘核心内容CISA在2026年8月11日单日内向KEV目录加入三条全新在野利用漏洞CVE-2026-20349Cisco Secure Firewall ASA与FTD远程SSL VPN堆检查缺陷CVSS 8.6无补丁缓解措施远程攻击导致设备重载CVE-2026-68820Windows afd.sys提权CVE-2026-72898Metabase未认证SQL注入CVSS 10.0。其中Metabase漏洞尤其致命——/api/session/reset_password接口完全无需凭据注入后直接获取管理员权限进而窃取所有已连接数据库PostgreSQL、MySQL、SQL Server、Snowflake、BigQuery、Redshift的凭证与数据。Wiz研究显示PoC已公开Shodan上有约2500个Metabase实例暴露在公网Framework、Tally、n8n、Kilo Code at Anaconda、ChecklyHQ、Scalingo9万用户数据泄露等多家公司在8月7-12日期间陆续公开披露。CISA KEVCisco ASAMetabaseSQL注入CVSS10.0为什么重要1. 同日三连KEV覆盖网络边界Cisco、操作系统Windows与数据/分析平台Metabase三类完全不同的信任层反映出攻击者正从单点突破转向多信任面并行攻击2. Metabase漏洞影响企业级数据可视化与BI全谱系包含所有直连数据仓库攻击者可借此完成数据集内所有凭证的全量盗取3. Cisco ASA/FTD无workaround意味着需要立即升级热补丁联邦机构在8月14日前必须完成合规4. 三家SaaS/OEM厂商Frameword、Tally、n8n、ChecklyHQ均已在风险窗口期被入侵证明PoC公开后利用速度极快顾问金句当CISA在一天之内把网络防火墙、操作系统内核、数据分析平台同时列入KEV安全团队必须重新审视这张KEV名单的语义——它不再是紧急补丁列表而是攻击者并行突破的三个入口。建议立即完成三项清单核查Cisco ASA/FTD是否启用了IKEv2/SSL VPN/ZTNA并部署热补丁Windows afd.sys 8月补丁是否覆盖所有有人登入的端点Metabase实例是否升级到对应分支最低安全版本0.58.24至0.63.5及以上。A3 DeadLock勒索软件用Polygon智能合约存储C2配置80受害者执法查封服务器的传统工具彻底失灵核心内容微软威胁情报团队在2026年8月12日披露DeadLock勒索软件团伙将命令与控制C2配置写入Polygon区块链智能合约仅需更换合约数据即可旋转代理地址而无需重新部署感染载荷。该团伙至2026年7月已在TorSession洋葱通信Wasabi S3云存储Polygon合约的四层去中心化基础设施上认定80受害者过半位于欧洲涵盖IT、采矿、运输、制造、酒店、消费品等行业。DeadLock采用Rust编写的XChaCha20逐文件加密Curve25519椭圆曲线密钥保护加密阶段刻意将CPU占用限制在29%~70%以规避性能告警同时使用CVE-2024-51324易受攻击驱动在内核层终止EDR产品。微软溯源发现部分附属机构历史关联Lynx与INC勒索生态。DeadLockPolygon区块链C2勒索软件微软为什么重要1. 区块链作为C2使传统查封域名/吊销证书的执法动作失效——合约部署在公开账本上没有可下架的服务器2. DeadLock的CPU/RAM节流加密设计使端点性能告警失灵安全运营中心需要从行为而非阈值做检测3. EDR被BYOVD漏洞驱动直接内核杀软意味着EDR单点防护在勒索场景下的可靠性被进一步稀释4. RaaS衍生态从Lynx/INC向DeadLock输送资源犯罪基础设施正快速向多链多协议扩张顾问金句过去十年我们用查封服务器来切断勒索软件但现在DeadLock告诉我那扇门关不上了。当C2写在Polygon合约里、通讯跑在Session洋葱上、数据托管在Wasabi上每一次封一个域名都只是撕下了对手一张海报而已。建议企业立即做三件事端点检测从CPU阈值告警转向加密速率/卷积分布的行为画像备份恢复演练从分钟级RPO转向分钟级隔离——在网络被加密前先断开EDR策略评审应将BYOVD漏洞驱动作为已知风险并启用禁用名单。A4 俄Sandworm子集群UAC-0145用ClickFix虚假验证码投递GHETTOVIBE/SMARTAXE/COWARDDUCK复合木马以太坊智能合约动态下发C2核心内容乌克兰CERT-UA协同披露与俄罗斯GRU有关联的UAC-0145被部分厂商归类为Sandworm子集群在2026年6-7月间对乌克兰发动大规模复合社工攻击。攻击者入侵至少10个合法网站使用定制工具SMARTAXE动态篡改网页内容结合EtherHiding技术从以太坊智能合约中读取实时恶意域名向特定访客展示虚假ClickFix人机验证页面。受害者被诱导按WinR粘贴命令执行PowerShell下载GHETTOVIBE等载荷实现持久化与数据窃取。同步通道中攻击者还通过即时通讯投递伪造的ESET APK安装包内嵌可窃取联系人、文件、实时位置的COWARDDUCK Android后门。C2域名藏于以太坊链上合约更新即可全球执法行动困难倍增。UAC-0145SandwormClickFixEtherHiding乌克兰为什么重要1. ClickFix型社工比传统钓鱼更隐蔽——验证码诱导用户主动执行PowerShell安全意识培训必须立即升级2. EtherHiding让C2域名像弹匣一样可换下架一个域名毫无意义3. 同一组织同时针对Windows与Android意味着BYOD与移动设备供应链已成新型战场4. SMARTAXE动态篡改技术意味着合法站点被入侵后2-3小时内即可对访客产生定向攻击顾问金句当用户以为自己只是在做一个我不是机器人的勾选时他们其实已经在帮攻击者打开自己企业的大门——这个现实让所有防御培训都得重写。建议立即在企业内做两件事一是把任何让用户按WinR粘贴命令的页面都是恶意写进终端用户手册并强制培训二是把对PC移动终端的复合检测纳入统一运营基线单独的Windows EDR或单独的Android MDM都不够。A5 Flamingo端到端自主AI代理攻击以色列Dream披露疑似中国相关黑客攻陷台湾政府与能源基础设施核心内容英国《金融时报》8月12日独家披露以色列AI初创公司Dream Security前以色列8200部队网络行动主管Amir Becker任CSO发现一具以开源模型构建的端到端自主AI黑客工具Flamingo在7月初的4天内由最多8个并行的AI代理协作完成一项针对亚太政府的入侵行动。代理扫描并绘制了21个政府系统的网络拓扑、研究漏洞、绕过阻拦后调整策略最终窃取了85个政府用户账户、超2500条人员资料并进一步攻击了台湾核能安全主管机关以及至少7家能源企业。攻击者内部通信使用简体中文目标系统则主要为繁体中文界面强烈指向中国相关行为体。这是公开报道的第一次AI代理端到端自主完成真实政府目标入侵案例。FlamingoAI自主攻击Dream关键基础设施国家行为体为什么重要1. 此前所有AI突破沙箱案例都是评估或测试环境Flamingo首次展示了AI代理在真实世界完成端到端入侵2. 8个并行代理协同意味着AI已经把分布式攻击从人类团队的领域带到机器集群领域3. AI自主选择战术、绕过阻拦后调整策略证明LLM已具备完整的Planning能力远超传统提示注入范畴4. 政府基础设施与能源系统成为首次大规模真实目标意味着国家级关键基础设施的AI对抗AI时代开启顾问金句过去一年我们反复说AI可能成为攻击者但Flamingo提醒我们AI已经是攻击者了而且做得比大多数初级渗透工程师更稳定。建议立即做两件事一是把AI Agent行为基线从用户代理升级为独立威胁行为体在SOC中加入对AI生成查询字符串、AI代理互联调用频次、LLM异常长上下文的检测二是对政府/能源/金融关键基础设施进行AI对抗模拟演练把LLM红队能力纳入常态运营。趋势分析过去24小时呈现三条深刻主线第一多信任面并行攻击已成新常态CISA在8月11日单日内将Cisco ASA/FTD边界设备、Windows afd.sys内核、Metabase数据分析平台三类不同信任层的漏洞同时列入KEV意味着攻击者已经从单点突破转向同时在多个入口开火第二犯罪与国家级基础设施进入去中心化时代DeadLock用Polygon智能合约存C2让执法查封失效UAC-0145用EtherHidingClickFix让入侵变成持续可更新的供应链攻击——这意味着传统的查封服务器动作价值急剧下降必须依赖行为检测与隔离的速度第三AI Agent从评估逃逸走到真实入侵Flamingo展示了8个AI代理在4天内端到端完成对真实政府目标的攻击含85个账户与2500人员资料——自主AI攻击不再是预测而是已经发生的事实。三条主线合起来补丁速度、攻击基础设施、AI行为体都在赛跑而企业安全运营的节奏正在被这三个维度同时拉走。