CyberSec.Space Logo
← 返回文章列表
Cyber-Sec.Space 团队

全球网络威胁情报摘要:2026 年 7 月 20 日

本期安全威胁情报汇整:SonicWall SMA1000 零日漏洞链利用、NGINX 正规表示式 Heap 溢出漏洞 (CVE-2026-42533)、Sandworm 子集群 UAC-0145 利用 ClickFix 的攻击活动,以及 HelloNet 透过 ViPNet DLL 侧载事件。

涵盖时段:2026 年 7 月 19 日 08:00 — 2026 年 7 月 20 日 08:00(UTC+8)

本期涵盖于报告时段内发布或受到重大关注的网络安全发展,并纳入已明确标示的延续事件,包括已确认遭利用、仍在进行中的攻击活动,或需要采取紧急防御行动的事件。

本报告优先采用供应商官方公告、政府警报及原始安全研究。凡技术影响、漏洞利用状态或威胁归因仍存在不确定性,均会明确说明相关限制。


📝 执行摘要 — 10 秒速读

  • 🔴 SonicWall SMA1000 装置仍是最高营运优先事项。 UTA0533 利用两个零日漏洞,将流量隧道转送至仅限 localhost 存取的服务,取得 root 级命令执行能力,并部署针对该装置设计的专用恶意程式。两个漏洞均已列入 CISA「已知遭利用漏洞目录」(Known Exploited Vulnerabilities Catalog)。

  • 🟠 CVE-2026-42533 影响使用特定正规表示式 map 设定的 NGINX 部署。 供应商确认的技术影响,是可由远端触发 worker 程序崩溃或重新启动,造成拒绝服务。F5 表示,在额外条件成立时,例如未启用 ASLR 或 ASLR 被成功绕过,亦可能导致远端程式码执行。

  • 🟠 CERT-UA 將一項多途徑攻擊活動歸因於 UAC-0145,並將其識別為 Sandworm 的子集群。 遭入侵的网站会展示伪造 CAPTCHA 及 ClickFix 指示,诱使受害者自行执行 PowerShell 命令。相关活动亦包括伪装成安全工具的 Android 应用程式。

  • 🟠 HelloNet 滥用本机已安装的 ViPNet 更新元件进行 DLL 侧载,并尝试建立持久化。 目前公开证据显示,攻击是在攻击者已能存取的端點上进行,尚无法证明 InfoTeCS 或 ViPNet 的中央软件分发基础设施遭入侵。


🔍 重大事件:技术分析

1. SonicWall SMA1000 零日漏洞链:从外部请求到 Root 权限

状态:于涵盖时段內受到重大关注;属已确认遭利用的延续事件

营运优先级:🔴 严重(Critical)
CVE-2026-15409:CVSS 10.0 — SonicWall 评级
CVE-2026-15410:CVSS 7.2 — SonicWall 评级
漏洞利用状态:已确认在公开披露前遭利用

事件概述

Volexity 发现一个此前未有记录、追踪代号为 UTA0533 的威胁行为者,至少自 2026 年 6 月 22 日起,以零日漏洞方式攻击 SonicWall SMA1000 装置。

受影响的装置型号包括:

  • SonicWall SMA 6210

  • SonicWall SMA 7210

  • SonicWall SMA 8200v

虽然最初的供应商及事故应变披露早于本报告时段,但更多英文报道于 7 月 19 日流传。由于漏洞在公开披露前已确认遭利用,此事件仍属紧急营运优先事项。

2026 年 7 月 14 日,CISA 将 CVE-2026-15409 及 CVE-2026-15410 加入「已知遭利用漏洞目录」。

技术深入分析

Volexity 重建的漏洞利用链,始于装置 /wsproxy WebSocket 端点中的预先验证弱点。

可疑请求模式可能包含:

  • User-Agent: SMA Connect Agent

  • -3389 开头的 bmID 参数

  • 指向内部或仅限回环介面存取服务的目的地

  • 成功的 HTTP 101 Switching Protocols 回应

攻击毋须有效的 SMA 工作阶段 Cookie。

這使未经验证的外部攻击者能够将流量隧道转送至原本只应监听装置回环介面的服务,包括:

  • 127.0.0.1:1050 — CouchDB Erlang distribution 服务

  • 127.0.0.1:1051 — Erlang Port Mapper Daemon

  • 127.0.0.1:8188 — SMA 控制服务

该装置实际上因而变成一个通往自身高权限内部管理平面的代理伺服器。

Volexity 观察到的漏洞利用日志,明确显示攻击者存取了连接埠 10508188。连接埠 1051 则另外被验证为另一个可透过 localhost 存取的服务,因此应视为补充威胁猎捕线索,而不是已在观察到的入侵日志中独立确认的攻击目标。

根据鉴识证据及其对可行漏洞利用链的重建,Volexity 评估攻击者很可能利用 CouchDB 遠端暂存档案,并取得与控制服务互动所需的装置资讯。不过,攻击者实际采用的 CouchDB 漏洞利用程序尚未完全确定。

第二个漏洞影响 execRemoveHotfix 工作流程。由呼叫者控制的 hotfix 值会被附加至预期的回复路径:

/var/lib/aventail/avp/rollback/<user-controlled-value>

由于路径验证不足,攻击者可使用以下路径穿越序列:

../../../../../tmp/payload.sh

辅助程式之后会将解析后的档案设为可执行并启动。由于該辅助程式以高权限运行,只要攻击者成功暂存其控制的指令码,便可透过 root 权限执行。

入侵后活动

取得 root 级存取权限后,UTA0533 部署了多个专用元件,包括:

  • ROOTRUN: 用于以 root 权限执行命令的 setuid 工具

  • KNUCKLEBALL: 携带内嵌 Java Agent 的 Python 注入器

  • Suo5: 开源 HTTP 流量转送代理

  • ORANGETAIL: 类似 Behinder 的自订 Java Web Shell

  • 经修改的 NGINX Unit 路由,用以公开由攻击者控制的端点

  • 针对未加密 LDAP 流量的封包撷取工具

观察到的恶意路由包括:

/__api__/login
/__api__/logout
/workplace/error.jsp
/workplace/dialogs/errorDialog.jsp

攻击者亦修改了:

/var/lib/unit/conf.json

经窜改的设定会把外部请求代理至在装置本机监听的恶意 Java 元件。

一台遭完全入侵的 SMA1000 装置可能會暴露:

  • 已储存或快取的凭证

  • 活跃验证工作阶段

  • 装置设定资料

  • TOTP 注册种子

  • 目录服务凭证

  • 内部身分识别基础设施

  • 由装置处理的网络流量或验证资料

Volexity 报告指出,其中一台受影响装置上存在工具,设定为检查未加密 LDAP 流量中的使用者名称及密码。

缓解措施與威胁猎捕

  1. 将受影响装置升级至:

    • 12.4.3-03453 或更新版本

    • 12.5.0-02835 或更新版本

  2. 搜寻同时具备以下特征的 /wsproxy 请求:

    • -3389 开头的 bmID

    • User-Agent: SMA Connect Agent

    • 指向内部、localhost 或回環介面的目的地

    • 连接埠 10508188

    • HTTP 101 Switching Protocols 回应

  3. 将对其他非预期 localhost 服务的存取,包括连接埠 1051 上的 EPMD,视为需要调查的补充证据。

  4. 检查控制服务日志,寻找:

    • 涉及 execRemoveHotfix 的呼叫

    • 路径穿越字串

    • 指向合法 rollback 目录以外档案的参照

  5. 检查:

    • /var/lib/unit/conf.json

    • /tmp

    • /var/tmp

    • /etc/init.d/workplace

    • NGINX Unit 路由设定

    • 非预期的 setuid 档案

    • 不明指令码或近期遭修改的可执行档

  6. 搜寻对以下路径的非预期存取:

    • /__api__/login

    • /__api__/logout

    • /workplace/error.jsp

    • /workplace/dialogs/errorDialog.jsp

  7. 检查 IdP 及 Active Directory 遥测资料,确认是否有从装置内部 IP 位址发出的验证行为,尤其是没有相应 VPN 工作阶段的情况。

  8. 监察装置是否出现:

    • 异常对外连线

    • LDAP 封包撷取

    • Web Shell 或 HTTP 代理

    • 向身分识别基础设施进行横向移动

  9. 区分初始漏洞利用指标与已确认的入侵后证据:

    • 成功的可疑 /wsproxy 活动应立即触发入侵评估。

    • 恶意路由、遭窜改的 NGINX Unit 设定、不明 setuid 二进位档或已知恶意程式,应视为装置已遭完全入侵的证据。

  10. 如已确认完全入侵,或無法有把握地排除完全入侵:

  • 重新映像实体装置,或重新部署虚拟装置

  • 轮换管理员、VPN、目录服务及服务帐户凭证

  • 撤销现有工作阶段

  • 重新注册可能已暴露的 TOTP Token

  • 在内部执行威胁猎捕,调查凭证使用及横向移动

安装修补程式可修正有漏洞的软件,但不会令可能已暴露的凭证、工作阶段或机密资料失效。

参考资料

Volexity — Proxying to Compromise: SonicWall Secure Mobile Access Zero-Day Exploitation

SonicWall PSIRT — SNWLID-2026-0008

CISA — 2026 年 7 月 14 日新增四个已知遭利用漏洞至目录

CISA — 已知遭利用漏洞目录

Rapid7 — SMA1000 零日漏洞已遭实际利用

The Hacker News — SonicWall SMA 零日漏洞在披露前遭利用以取得 Root 权限


2. CVE-2026-42533:NGINX 正规表示式 Map 处理中的 Heap Buffer Overflow

状态:于涵盖时段内出现的新报道

供应商严重程度:Major
F5 CVSS v4.0:9.2
F5 CVSS v3.1:8.1
分析员营运优先级:🟠 高,视设定而定
供应商确认的技术影响:Worker 崩溃或重新启动,造成拒绝服务
潜在影响(需额外条件成立):远端程式码执行
漏洞利用状态:发布时尚未确认遭实际利用

事件概述

CVE-2026-42533 是 NGINX 处理流程中的一個可由远端触发的 Heap Buffer Overflow,涉及 map 指令、正规表示式及捕获变数的特定受影响组合。

受影响的 NGINX Open Source 版本包括:

0.9.6 至 1.31.2

由云端管理或供应商封装的部署,可能已包含安全性 backport 修补。

已修正版本为:

  • NGINX stable 1.30.4 或更新版本

  • NGINX mainline 1.31.3 或更新版本

  • NGINX Plus 37.0.3.1,或 F5 指定的相应后续修正版

NGINX 将此漏洞分类为 Major。F5 给予 CVSS v4.0 9.2 分,以及 CVSS v3.1 8.1 分。

单凭使用了存在漏洞的软件版本,并不足以证明实际暴露。要具备可利用性,必须同時存在受影响设定,以及部分不完全受攻击者控制的条件。

技术深入分析

NGINX 会透过两个阶段评估某些动态建立的字串:

  1. 长度计算阶段会计算所需的输出缓冲区大小。

  2. 写入阶段会将最终资料写入已配置的缓冲区。

公开技术分析指出,存在漏洞的设定可能使这两个阶段依赖共用的正规表示式捕获状态。

简化后的脆弱模式可能包括:

  • 较早执行的 regex 操作产生未命名捕获,例如 $1

  • 使用 regex 的 map 指令

  • 在长度计算與写入操作之间评估 map 的输出变数

  • 在最终表达式中重复使用较早取得的未命名捕獲

map regex 执行时,可能覆写共用的捕获状态。

因此,长度计算阶段可能使用 $1 的原始值计算缓冲区大小,而写入阶段則读取另一个受攻击者影响的捕获值。

实际而言:

计算长度 ≠ 写入长度

若写入阶段所使用的值,比计算大小时使用的值更长,NGINX 便可能写出已配置的 Heap Buffer 边界。

供应商确认的技术影响,是 worker 程序崩溃或重新启动,造成拒绝服务。重复发送恶意请求,可能导致 worker 持续故障并降低服务可用性。

F5 表示,如未启用 ASLR 或 ASLR 能被成功绕过,亦可能执行任意程式码。发布时尚未有公开报告确认该漏洞遭实际利用。

缓解措施与暴露评估

  1. 将受影响部署升级至:

    • NGINX 1.30.4 或更新版本

    • NGINX 1.31.3 或更新版本

    • NGINX Plus 37.0.3.1 或相应后续修正版

  2. 搜寻所有主要及被 include 的设定档,检查:

    • 使用 regex 的 map 指令

    • $1$2$3 等未命名捕获

    • 将较早的捕获值與 map 输出变数组合的表达式

    • 在受影响字串表达式中使用的不可快取变数

    • 经多次 regex 操作评估、可由请求控制的值

  3. 优先修复:

    • 面向互联网的伺服器

    • 反向代理

    • API Gateway

    • Ingress Controller

    • 多租户环境

    • 符合受影响设定模式的系统

  4. 如无法立即修补,请依照 F5 的确切临时缓解指引,将受影響的未命名捕获改为命名捕获,并在同一个适用设定区块內使用。

  5. 监察:

    • NGINX worker 重复崩溃

    • Worker 快速重新产生

    • 非预期服务重新启动

    • Core dump

    • 5xx 回应突然增加

    • 持续令 worker 程序终止的特定 HTTP 请求

  6. 验证:

    • 容器映像

    • Kubernetes Ingress 部署

    • 装置内嵌的 NGINX 实例

    • 继承的基础映像

    • 捆绑 NGINX 的第三方产品

  7. 对于由供应商封装或内嵌于装置的版本,应查阅供应商公告及 backport 状态,而不是单凭可见的上游 NGINX 版本判断是否受影响。

只按版本建立资产清单并不足够。安全团队必须同时评估已安装版本、供应商 backport 状态及目前启用的设定。

额外分析建议

不应将 WAF 特征码或请求过滤视为完整修复方案。

过滤措施在部分环境中或可降低暴露,但升级 NGINX 或移除受影响设定,才能更可靠地处理底层记忆体损毁问题。

参考资料

NGINX — 安全公告

F5 — NGINX map 指令及正规表示式比对漏洞

NVD — CVE-2026-42533

F5 — 2026 年 7 月 15 日带外安全通知

The Hacker News — 严重 NGINX 漏洞可令伺服器崩溃,并可能导致 RCE


3. 与 Sandworm 有关的 ClickFix 攻击活动锁定 Windows 与 Android 装置

状态:于涵盖时段内受到重大关注;CERT-UA 的主要披露早于本时段

分析员评估的营运优先级:🟠 高
威胁行为者:UAC-0145
归因:CERT-UA 将 UAC-0145 识别为 Sandworm 的子集群
主要目标:乌克兰组织及个人

事件概述

CERT-UA 将一项多途径感染活动归因于 UAC-0145,并将其识别為 UAC-0002 的子集群;UAC-0002 亦称为 Sandworm、APT44 及 Seashell Blizzard。

攻击者入侵合法网站,并有选择地向访客展示伪造 CAPTCHA 或验证指示。

恶意页面并非利用浏览器漏洞,而是指示受害者手动执行 PowerShell 命令。

更广泛的 UAC-0145 活动亦包括透过通讯平台散播、伪装成安全应用程式的 Android APK 档案。

Windows ClickFix 感染链

Windows 攻击活动采用 ClickFix——一種把受害者变成初始执行机制的社交工程手法。

根据 CERT-UA,观察到的工作流程包括:

  1. 受害者浏览遭入侵的网站。

  2. 流量过滤或 cloaking 机制判断显示正常内容还是恶意外观。

  3. 伪造 CAPTCHA 声称需要进行额外验证。

  4. 受害者被指示复制并执行 PowerShell 命令。

  5. 在其中一条观察到的感染链中,该命令會把 VBS Payload 下载至 Windows Startup 目录。

  6. 薪载(Payload)会在下次登入或系统重新启动后自动执行。

其中一個观察到的 VBS 元件名为 GHETTOVIBE

与此活动相关的其他恶意程式包括:

  • SCOUTCURL: 基于 PowerShell 的系统侦察工具

  • FLUIDLEECH: 伪装成防毒或恶意程式移除软件的 Loader

  • LOADLOOP: 额外 Payload Loader

  • FREAKYPOLL: 基于 Python 的后门

CERT-UA 亦报告攻击者使用 EtherHiding,即查询以太坊智能合约,以取得攻击链使用的基础设施资讯。

此方法把初始网页内容与后期基础设施分离,令单纯依赖网域封锁的防御措施更难奏效。

Android 元件

Android 恶意程式名为 COWARDDUCK,以安全主题应用程式的形式散播。

根据 CERT-UA,它可收集的资料包括:

  • 联络人

  • 文件

  • 压缩档

  • VPN 设定档

  • Office 文件

  • 即时地理位置资讯

该恶意程式可使用合法网上服务,包括 Dropbox API 及 Steam 社群页面,作为命令、设定或资料外传工作流程的一部分。

使用受信任平台,可能令恶意流量更难与一般使用者活动区分。

缓解与侦测

  1. 当浏览器启动以下程序,或浏览器活动后紧接出现以下程序时发出警报:

    • powershell.exe

    • pwsh.exe

    • wscript.exe

    • cscript.exe

    • mshta.exe

    • cmd.exe

  2. 侦测写入以下位置的指令码或可执行档:

    • 使用者 Startup 目录

    • %APPDATA%

    • %TEMP%

    • 公用使用者目录

    • 其他可由使用者写入的持久化位置

  3. 监察:

    • 经编码的 PowerShell

    • Invoke-WebRequest

    • 远端指令码执行

    • PowerShell 下载 VBS 或 JavaScript Payload

    • 浏览器活动后立即出现终端机执行

  4. 在营运可行的情况下,限制标准使用者执行未签署 PowerShell 指令码及使用互动式 Shell。

  5. 启用:

    • PowerShell Script Block Logging

    • PowerShell Module Logging

    • 程序建立稽核

    • 命令列遥测

    • 浏览器至 Shell 程序链侦测

  6. 向使用者清楚传达以下原则:

    合法 CAPTCHA 或浏览器验证系统,不会要求使用者开启 PowerShell、Terminal、Run 或 Command Prompt。

  7. 限制 Android APK 侧载,以及从未知或未核准来源安装应用程式。

  8. 在受管理的 Android 装置上实施流动装置管理及应用程式允许清单。

  9. 检查可從外部存取的企业网站,寻找:

    • 未获授权的 JavaScript

    • CMS 管理员帐户变更

    • Web Shell

    • 经修改的范本或外挂程式

    • 新增的流量分配或 cloaking 程式码

  10. 监察使用者端点及 Web 伺服器对以太坊 RPC 端點或智能合约基础设施的非预期存取,特别是其后紧接指令码撷取或命令执行的情况。

  11. 检查出现相关执行或持久化指标的端点,是否非预期使用 Dropbox API、Steam 社群页面或其他受信任服务。

参考资料

CERT-UA — UAC-0145 初始入侵途径

The Hacker News — UAC-0145 使用 ClickFix CAPTCHA 传送恶意程式


4. HelloNet 透过本机已安装的 ViPNet 更新元件进行 DLL 侧载

状态:延续事件——仍在进行的针对性攻击活动;原始研究于 2026 年 7 月 16 日发布

分析员评估的营运优先级:🟠 ViPNet 环境为高;🟡 全球范围为中
攻击活动状态:原始研究发布时仍在进行
主要目标:俄罗斯政府、能源、运输、教育、物流及工业组织
归因:可能涉及未确认的中文威胁行为者;低信心

事件概述

Kaspersky 发现一项名为 HelloNet 的 APT 攻击活动,锁定使用 ViPNet 安全网络产品的高价值组织。该活动最早至少可追溯至 2026 年 5 月,并在 Kaspersky 于 7 月 16 日发布研究时仍然活跃。

此攻击活动值得注意之处,是其恶意程式透过合法的 ViPNet 更新可执行档启动。

然而,现有研究並未证明 InfoTeCS、ViPNet 的中央更新伺服器或软件分发基础设施遭到入侵。

相反,Kaspersky 在一个受分析端點的本机 ViPNet Update System 目录中,发现了一个恶意 DLL。公开研究尚未確定攻击者最初如何取得足够权限,把该档案放置于此位置。

技术深入分析

攻击者放置一个名为以下名称的恶意档案:

wtsapi32.dll

位置为:

C:\Program Files (x86)\InfoTeCS\VIPNet Update System\

當合法的 itcsrvup64.exe 程序启动时,Windows DLL 搜寻顺序行为会令其载入本机恶意 DLL。

Kaspersky 将此元件命名为 HelloInjector

HelloInjector 会搜寻命令列中包含 netsvcs 的合适 svchost.exe 程序,然后使用以下 API 注入程式码:

  • NtWriteVirtualMemory

  • NtCreateThreadEx

完成注入后,HelloInjector 会直接把下一阶段 Payload 载入记忆体。Kaspersky 将使用 ViPNet 元件的行为描述为建立持久化的尝试。

HelloProxy

下一阶段植入程式 HelloProxy 的功能包括:

  • 隐蔽网络代理

  • 额外模组的记忆体内 Loader

It hooks functions including:

  • NtDeviceIoControlFile

  • closesocket

  • shutdown

It also intercepts AFD networking operations including:

  • AFD_RECV

  • AFD_GET_TDI_HANDLES

Kaspersky 评估,此行为可能干扰在使用者模式中过滤网络连線的安全产品。

观察到 HelloProxy 监听的连接埠包括:

  • TCP 5003

  • TCP 5060

HelloProxy 会传送位元組 0x0502,並预期收到以下字串:

ASDFASFSAFASDF

作为与命令伺服器握手流程的一部分。

额外模组

  • HelloExecutor: 命令执行,以及系统或网络侦察

  • HelloCleaner: 删除 ViPNet 日志资料

  • HelloBackdoor: 以 Rust 编写、具备档案传输及命令执行能力的后门

  • 经重新命名的 PuTTY 或 Plink 元件,用于 SSH 隧道及反向连接埠转送

HelloBackdoor 会监听 TCP 443,並预期第一個封包包含以下启动命令:

47c6235b4d2611184

Kaspersky 表示,该值是字串 hello\n 的 MD5 杂凑值的一部分。

归因

Kaspersky 发现少量指标,显示此活动可能與一個尚未识别的中文威胁行为者有关。

研究人员以 低信心 评估此归因,並指出不能排除攻击者故意放置假旗标指标的可能性。

因此,现有证据不足以明确归因至特定国家或组织。

防御意义

HelloNet 展示了一個重要区别:

受信任软件本身毋须是恶意的,也毋须其中央基础设施遭入侵,仍可成为攻击者的执行原语。

当攻击者已取得端點存取权限后,具有不安全 DLL 载入模式的合法签署可执行档,可被滥用作尝试建立持久化、程序注入及隐蔽执行。

缓解措施与威胁猎捕

使用 ViPNet 的组织应优先侦测:

  1. 建立以下档案:

    C:\Program Files (x86)\InfoTeCS\VIPNet Update System\wtsapi32.dll
    
  2. itcsrvup64.exeitcsrvup.exe 载入:

    • 未签署 DLL

    • 签名不正确的 DLL

    • 並非由 InfoTeCS 签署的 DLL

    • 非预期的本机 wtsapi32.dll 副本

  3. 以下程序間的程序注入:

    itcsrvup64.exe → svchost.exe
    
  4. 被注入的 svchost.exe 出现异常活动,包括:

    • 建立档案

    • 执行命令

    • 侦察活动

    • 新增网络监听器

    • 隧道活动

  5. 以下连接埠出现非预期监听或入站流量:

    • TCP 5003

    • TCP 5060

    • TCP 443

  6. HelloProxy 流量包含:

    • 初始位元组 0x0502

    • 握手字串 ASDFASFSAFASDF

  7. TCP 443 连线的第一段 Payload 包含:

    47c6235b4d2611184
    
  8. 经重新命名的 PuTTY 或 Plink 二进位档,被用于:

    • SSH 隧道

    • 反向连接埠转送

    侦测时应使用原始 PE 档名、中继资料、命令列及二进位档特征,而不是只依赖目前档名。

  9. 另外调查與 HelloProxy 有关的 SOCKS 或其他代理活动。

  10. ViPNet 日志遭删除或修改。

  11. 在以下位置建立可 executable 或 DLL:

  • %ProgramData%

  • %TEMP%

  • %SystemRoot%\Temp

  • C:\Users\Public

  • 其他可由广泛使用者写入的目录

  1. ViPNet 更新元件启动非标准子程序。

应用程式控制政策应防止未获授权的使用者及程序,在受信任应用程式目录中建立可执行档或 DLL。

在可行情况下,应对 ViPNet 安装路径实施档案完整性监察。

参考资料

Kaspersky Securelist — HelloNet 攻击活动:透过 ViPNet Update System 发动的威胁

BleepingComputer — 黑客滥用 ViPNet 软件攻击俄罗斯政府机构


🛡️ 今日防御行动项目

P0 — 立即行动

  • 识别所有面向互联网的 SonicWall SMA1000 装置。

  • 确认实际安装版本,不要只依赖更新政策或管理主控台显示的状态。

  • 搜寻同时包含以下特征的可疑 /wsproxy 请求:

    • bmID=-3389...

    • User-Agent: SMA Connect Agent

    • 指向内部或 localhost 的目的地

    • 连接埠 10508188

    • HTTP 101 回应

  • 检查 /var/lib/unit/conf.json 及已知恶意路由。

  • 将符合已观察 IOC 组合的请求活动,视为需要立即进行入侵评估。

  • 将遭篡改的 Unit 路由、已知恶意程式、恶意 Web Shell 路径或非预期 setuid 档案,视为装置已遭完全入侵的证据。

  • 重建已确认遭入侵的装置,并轮换已暴露的凭证、工作阶段、Token 及 TOTP 机密资料。

P1 — 今日完成评估;紧急修补受影响部署

  • 盘点伺服器、容器、Ingress 平台及内嵌产品中的 NGINX 與 NGINX Plus 版本。

  • 搜寻目前启用的设定,检查是否有使用 regex 的 map 指令與未命名捕获变数组合。

  • 优先处理符合受影响设定模式的系统。

  • 检查 worker 崩溃、core dump 及无法解释的重新启动循环。

  • 套用相应修正版,或使用 F5 核准的临时缓解措施。

  • 验证封装或内嵌版本的供应商 backport 状态。

P2 — 强化侦测

  • 当使用者在浏览器活动后立即执行 PowerShell 时发出警报。

  • 侦测写入 Windows Startup 資料夾及可由使用者写入持久化路径的指令码。

  • 启用 PowerShell Script Block Logging 及浏览器至 Shell 遥测。

  • 限制 Android APK 侧载。

  • 教育员工:CAPTCHA 页面绝不应要求使用终端机命令。

特定环境行动

使用 ViPNet 的组织应:

  • 检查更新目录中是否存在 wtsapi32.dll

  • 监察 itcsrvup64.exeitcsrvup.exe 的映像载入活动。

  • 侦测 ViPNet 程序向 svchost.exe 注入程式码。

  • 检查 SSH 或 Plink 隧道活动。

  • 监察涉及 TCP 连接埠 50035060443 的流量。

  • 搜寻 ASDFASFSAFASDF47c6235b4d2611184 在适当的网络遥测资料中。

  • 调查 ViPNet 日志遭删除或修改的情况。


📌 最终评估

今日的威胁态势结合了对受信任基础设施的漏洞利用、对合法执行路径的滥用,以及广泛部署软件中的记忆体安全问题:

  • 一台安全存取装置变成通往自身仅限 localhost 管理服务的隧道。

  • Web 伺服器的 regex 及变数处理逻辑,造成视设定而定的 Heap 记忆体损毁。

  • 伪造 CAPTCHA 诱使受害者成为初始执行机制。

  • 已签署的更新可执行档,透过 DLL 搜寻顺序滥用而成为恶意程式 Loader。

共同的防御教训十分清楚:

资产盘点及修补可以降低暴露,但当预防性控制或受信任执行路径失效后,行为监察对侦测入侵仍然不可或缺。

#CyberSecurity #ThreatIntelligence #CISO #SOC #SonicWall #NGINX #Sandworm #ClickFix #APT #VulnerabilityManagement