CyberSec.Space Logo
返回文章列表
威胁情报Cyber-Sec.Space Research Lab

全球网络威胁情报摘要:2026 年 7 月 21 日

本期威胁情报分析 VMware vCenter、F5 BIG-IP 与 GitLab 关键漏洞安全修补警讯,同时汇总最新医疗与关键基础设施平台遭勒索软件攻击之防御防范措施。

⚡ 全球网络威胁情报摘要:2026年7月21日

覆盖时间: 2026年7月20日 08:00 — 2026年7月21日 08:00(UTC+8)

本期优先收录在报告时间窗口内发布或有实质性更新的事件,并优先采用官方安全公告及原创安全研究。凡漏洞利用情况、影响范围或威胁归因尚未得到受影响厂商确认之处,均会明确说明相关限制。


📝 执行摘要——10秒速览

  • 🔴 第三方威胁情报现已将影响 ServiceNow AI Platform 的 CVE-2026-6875 与疑似在野利用活动联系起来。 该预身份验证攻击链先将用户可控的查询输入转化为沙箱内的 JavaScript 执行,随后逃逸出沙箱。ServiceNow 表示,尚未在其托管的实例中观察到相关报告所述活动。

  • 🟠 HOLLOWGRAPH 将遭入侵的 Microsoft 365 日历转化为隐蔽的命令与控制(C2)通道。 攻击者把命令和加密后的被盗文件隐藏在日期设为 2050年5月13日的日历事件中,同时通过 DNS 隧道刷新植入程序使用的 Microsoft Entra ID 凭据。

  • 🟠 Rapid7 发现了一个暴露在外的 WebDAV 恶意软件投递实验室,其中包含 1,048 个文件。 操作者系统性测试了 ClickFix 诱饵、文件名欺骗、受信任 Windows 二进制文件以及 WebDAV 工作目录劫持,且存在与 LLM 辅助开发相符的证据。

  • 🟠 OpenSSL 的“HollowByte”缺陷允许未经身份验证的攻击者仅发送 11 字节输入,就在 TLS 握手完成前触发不成比例的内存分配。 重复请求可能造成进程内存碎片化,并最终导致暴露在外的服务终止。


🔍 重大事件:技术分析

1. CVE-2026-6875:ServiceNow 预身份验证沙箱逃逸

处置优先级: 🔴 严重(Critical)
影响: 在受影响的 ServiceNow 实例内实现未经身份验证的高权限代码执行
利用状态: 由第三方威胁情报报告;ServiceNow 尚未确认其托管实例中存在相关利用

事件概述

Searchlight Cyber 研究人员发现一条影响 ServiceNow AI Platform 的预身份验证远程代码执行攻击链后,ServiceNow 披露了 CVE-2026-6875。

Searchlight Cyber 于 2026年4月1日向厂商报告该问题。ServiceNow 随即对其云托管实例部署了紧急缓解措施,并在之后发布了修复底层缺陷的更新。

在最新报告时间窗口内,威胁情报公司 Defused 表示,其观察到针对公开研究所使用的同一未经身份验证端点的利用尝试:

/assessment_thanks.do

不过,报告中的载荷使用了与已公开概念验证(PoC)不同的沙箱逃逸利用组件。

ServiceNow 表示,其调查尚未发现证据能够将所报告的活动与 ServiceNow 托管的实例联系起来。

尽管如此,自托管环境,以及任何无法独立核实更新状态的实例,仍应按紧急事项处理。

技术深度剖析

攻击从 ServiceNow 的 GlideRecord 查询 API 开始。

一个预身份验证页面会将用户可控的 sysparm_assessable_type 参数直接传入查询:

/assessment_thanks.do?
sysparm_assessable_type=<attacker-controlled-input>

ServiceNow 查询过滤器支持以下前缀的值:

javascript:

这会导致所提供的表达式先被作为 JavaScript 执行,其结果随后再传入数据库查询。

初始代码在 GlideSystemSandbox 中执行。该沙箱会限制对危险函数、Java 类和敏感数据表的访问,并阻止直接使用 evalFunction 构造函数以及函数声明。

研究人员随后在 gs.include() 机制中发现了一个弱点。

脚本包含(Script Include)会通过一个独立的求值上下文加载,使其中的函数能够正常定义。该上下文并未应用与附加过滤器沙箱相同的限制。

攻击链通过滥用这一差异实现逃逸:

  1. 通过现有的已包含函数获取 JavaScript 的 Function 构造函数。
  2. 使用 Object.defineProperty()Object.clone 替换为该构造函数。
  3. AbstractAjaxProcessor.prototype 替换为攻击者控制的 JavaScript。
  4. 加载 ItemViewElementsProvider 脚本包含。
  5. 触发其继承代码,使攻击者控制的原型被传入已遭覆盖的 Object.clone
  6. 在预期的沙箱限制之外,将攻击者提供的字符串转换为可执行函数。

成功利用后,攻击者可在受影响的 ServiceNow 实例内获得极高权限。

研究人员表示,攻击者可能能够:

  • 读取敏感平台数据表
  • 创建管理员账户
  • 修改脚本和应用程序逻辑
  • 通过已连接的 MID Server 或代理服务器执行命令
  • 利用 ServiceNow 集成作为进入企业内部系统的路径

缓解与威胁狩猎

  1. 应用所有针对 CVE-2026-6875 的 ServiceNow 安全更新。

  2. 自托管客户应直接核实已安装的构建版本,而不要仅依赖变更管理记录、更新策略或管理控制台显示的状态。

  3. 在支持的环境中,确认已启用 Guarded Script 保护。

  4. 审查对以下端点的请求:

/assessment_thanks.do

尤其关注包含以下内容的请求:

  • sysparm_assessable_type
  • javascript:
  • 编码后的 JavaScript 表达式
  • 异常冗长或经过混淆的查询值
  1. 搜寻以下异常迹象:
  • 非预期创建的管理员账户
  • 新增或修改的脚本包含
  • 平台安全设置变更
  • 对敏感 ServiceNow 数据表的异常访问
  • 异常 MID Server 作业
  • 从 MID Server 或代理服务器执行 Shell 命令
  • 通过 ServiceNow 自动化发起的出站连接
  • 新增 OAuth 应用、集成凭据或服务账户
  1. 将当前 ServiceNow 管理员及特权角色与已知正常基线进行比对。

  2. 审查 MID Server 活动,查找与已批准工作流或自动化任务不对应的命令执行行为。

  3. 如发现可疑活动,应轮换可能通过受入侵工作流访问的凭据、令牌和密钥。

  4. 若无法有把握地排除漏洞利用,应将受影响实例视为可能已遭入侵的身份与自动化平台,而不仅仅是一项存在漏洞的 Web 应用。

参考资料

ServiceNow — 安全公告 KB3137947

Searchlight Cyber — Smashing the ServiceNow Sandbox: Pre-Authentication RCE

BleepingComputer — Critical ServiceNow Code-Execution Flaw Reportedly Exploited in Attacks


2. HOLLOWGRAPH:利用 Microsoft 365 日历构建隐蔽 C2 通道

处置优先级: 🟠
类别: 网络间谍活动 / SaaS 滥用
已观察到的目标: 主要为与以色列有关的系统
归因: 尚无公开信息将其明确归因于某个已命名威胁组织

事件概述

Group-IB 发现了一款此前未被公开记录的 Windows 植入程序,并将其命名为 HOLLOWGRAPH

该恶意软件利用遭入侵的 Microsoft 365 邮箱以及 Microsoft Graph API 来交换命令并外传文件。

它并不直接与传统命令与控制服务器通信,而是将邮箱日历用作双向“死信箱”(dead drop)。

Group-IB 发现共有 12 台系统携带该植入程序,其中约 3 台在分析期间持续与攻击者基础设施通信。

现有遥测表明,此活动更可能针对以色列相关实体开展定向攻击,而非进行大规模机会主义部署。

技术深度剖析

HOLLOWGRAPH 被编译为 .NET NativeAOT DLL,并支持两类主要命令:

  • get——从操作者处获取任务指令
  • send——加密并外传指定文件

对于入站命令,恶意软件会在遭入侵的邮箱中搜索包含特定任务标识符的日历事件。

对于出站数据,它会:

  1. 加密选定文件。
  2. 创建新的日历事件。
  3. 将加密数据作为一个或多个文本文件附件上传。
  4. 将事件主题修改为操作者能够识别的格式。

这些事件会被安排在:

2050年5月13日

将事件日期设置在数十年后,可降低邮箱所有者在日常使用日历时发现它们的概率。

通过 Microsoft Graph 传输的通信使用混合加密进行保护:

  • 使用 RSA-OAEP 处理密钥
  • 使用 AES-256-GCM 加密载荷
  • 入站任务和出站外传分别使用不同的 RSA 密钥对

HOLLOWGRAPH 还使用了一个辅助 DNS 通道。

发送到攻击者控制域名的 IPv6 AAAA 查询:

cloudlanecdn[.]com

被用于获取更新后的 Microsoft Entra ID 凭据。

更新后的租户 ID、客户端密钥及相关配置会写入:

logAzure.txt

这种设计将受信任的 SaaS 流量、应用程序凭据和 DNS 隧道结合起来,减少对传统攻击者控制基础设施的依赖,并使基于网络的检测更加困难。

防御意义

HOLLOWGRAPH 表明,一旦 SaaS 身份或应用程序凭据遭到入侵,攻击者便可能建立具备韧性的控制通道,而无需使用显眼的外部 C2 协议。

Microsoft Graph 流量在运营层面可能看似正常,因为它使用:

  • 受信任的 Microsoft 端点
  • 标准 HTTPS
  • 有效的租户及应用程序凭据
  • 常规日历和附件功能

因此,仅依赖域名白名单和基础网络信誉控制,通常不足以发现此类活动。

检测的关键在于判断应用程序身份的行为是否符合已批准的业务工作流。

缓解与威胁狩猎

  1. 审计 Microsoft Graph 活动,关注执行以下操作的应用程序:
  • 自动化日历搜索
  • 重复创建事件
  • 上传或下载附件
  • 频繁修改主题行
  • 访问与应用预期功能无关的邮箱
  1. 搜索日期被设置在异常遥远未来的邮箱事件,尤其关注:
2050年5月13日
  1. 审查具有日历、邮箱或文件附件权限的应用注册和服务主体。

  2. 调查由应用程序身份执行、但不存在对应业务自动化场景的 Microsoft Graph 活动。

  3. 在终端上搜寻:

  • logAzure.txt
  • 无法识别的 NativeAOT DLL
  • 嵌入式租户 ID
  • 嵌入式客户端密钥
  • 非浏览器进程发起的异常 Microsoft Graph API 调用
  1. 监控发往罕见或新出现域名的异常 IPv6 AAAA 查询数量和模式。

  2. 审查对以下域名的 DNS 查询:

cloudlanecdn[.]com
  1. 撤销受影响的刷新令牌、应用程序密钥和证书,而不仅仅是重置邮箱用户的密码。

  2. 审查 Graph 应用程序是否拥有超出业务实际需要的邮箱访问范围。

  3. 按最小权限原则限制应用程序权限,并在可行情况下将应用程序访问范围限定到特定邮箱。

  4. 当应用程序身份创建包含以下特征的日历事件时触发告警:

  • 日期位于遥远未来
  • 重复出现加密附件
  • 主题由机器生成
  • 缺乏可见业务用途

参考资料

Group-IB — HOLLOWGRAPH: Microsoft 365 as a Covert Command-and-Control Channel

BleepingComputer — HOLLOWGRAPH Malware Uses Microsoft Graph for Stealthy C2

The Hacker News — HOLLOWGRAPH Hides C2 and Stolen Data in Microsoft Calendars


3. 暴露的 WebDAV 恶意软件实验室揭示 AI 辅助攻击流水线

处置优先级: 🟠
类别: 恶意软件投递 / ClickFix / LOLBin 滥用
已确认的活跃目标: 墨西哥 Windows 用户

事件概述

Rapid7 MDR 的调查始于一名用户通过 rundll32.exe 执行了从 WebDAV 服务器获取的文件。

终端遥测显示,Windows WebClient 服务随后启动,davclnt.dll 随即连接到远程基础设施。

调查最终将 Rapid7 引向一个暴露的攻击者控制服务器,其中包含 1,048 个文件

该文件集合包括:

  • 453 个 LNK 投递启动器
  • 236 个文件名欺骗测试样本
  • 146 个 URL 与 LOLBin 执行实验
  • 89 个加密投递器
  • WebDAV 脚本
  • ClickFix 页面
  • 构建器说明
  • 测试文档

暴露的基础设施类似于一个恶意软件开发与质量保证环境,操作者在其中系统性评估不同 Windows 配置下的投递链、视觉欺骗技术和执行可靠性。

这并不只是一个载荷仓库。

该环境显示,操作者曾反复测试:

  • 替代启动器
  • 已签名 Windows 工具
  • 用户界面欺骗
  • 文件名操纵
  • 浏览器与资源管理器行为
  • WebDAV 投递
  • 检测规避
  • 载荷兼容性

技术深度剖析

最成熟的一组测试围绕 CVE-2025-33053 展开。该漏洞属于 Windows 工作目录劫持问题,过去曾被 Stealth Falcon 威胁组织利用。

该技术使用恶意 .url Internet Shortcut,并执行以下步骤:

  1. 启动合法 Microsoft 二进制文件,例如:
C:\Program Files\Internet Explorer\iediagcmd.exe
  1. 将其工作目录设置为攻击者控制的 WebDAV 共享。

  2. 诱使该合法二进制文件仅通过文件名启动子工具,例如:

route.exe
ipconfig.exe
netsh.exe
ping.exe
  1. 使 Windows 在解析预期的本地系统可执行文件之前,先搜索攻击者控制的工作目录。

  2. 从 WebDAV 共享执行攻击者提供的替代二进制文件。

暴露的文档声称,该方法可绕过 SmartScreen 和 Mark-of-the-Web(MOTW)警告。

文档还显示,操作者正在测试其他已签名二进制文件,以应对系统中缺少 iediagcmd.exe 的情况。

其他投递机制还包括:

  • search-ms: 查询
  • .library-ms 容器
  • mshta
  • bitsadmin
  • certutil
  • PowerShell 下载命令链
  • 从右至左覆盖(RTLO)字符
  • 双扩展名
  • 空白填充
  • 伪造 Cloudflare 验证页面
  • 伪造 Microsoft 身份验证提示
  • 伪造 Adobe 更新页面
  • 伪造 Chrome 安全警告
  • 诱导用户手动执行命令的 ClickFix 指令

LLM 辅助开发评估

Rapid7 报告称,发现了与 LLM 辅助开发相符的迹象,包括生成式代码、结构化文档以及大规模诱饵生成。

更重要的变化并不只是生成式 AI 可能加快了恶意软件开发速度。

暴露的环境表明,AI 工具可能帮助操作者简化了以下流程:

  • 代码生成
  • 调试
  • 文档编写
  • 诱饵变体生成
  • 测试用例创建
  • 跨环境兼容性检查
  • 攻击活动优化

该工作流更像现代软件产品团队,而非由人工拼装脚本构成的传统恶意软件作坊。

生成式 AI 并未消除对技术知识的需求,但似乎提升了操作者在更多攻击变体上进行测试、记录和快速迭代的能力。

已观察到的攻击活动

其中一个已观察到的攻击活动冒充墨西哥政府的 CURP 身份记录服务。

恶意网站通过 search-ms: 工作流和 WebDAV 托管载荷投递信息窃取程序。

Rapid7 提醒,记录中的“启动事件”只代表访问或尝试调用可执行文件,并不等于已确认成功感染。

这一差异非常重要:

  • 访问载荷并不能证明载荷已执行。
  • 执行载荷并不能证明已建立持久化。
  • 一次启动尝试不能证明终端已成功遭到入侵。

缓解与威胁狩猎

  1. 确保已安装 Microsoft 于 2025年6月发布的 CVE-2025-33053 修复程序。

  2. 在业务无需 WebDAV 的环境中,禁用或限制 Windows WebClient 服务。

  3. 阻止访问不受信任互联网主机的出站 WebDAV 流量。

  4. 对以下行为触发告警:

  • rundll32.exe 加载 davclnt.dll
  • 浏览器或资源管理器活动之后立即启动 WebClient
  • DavWWWRoot 启动可执行文件
  • 从远程 UNC 路径启动可执行文件
  • 从外部接收 .url.lnk.library-mssearch-ms: 内容
  1. 检测已签名 Windows 工具从远程工作目录生成异常二进制子进程的行为。

  2. 审查涉及以下进程的命令行和进程遥测:

  • iediagcmd.exe
  • mshta.exe
  • bitsadmin.exe
  • certutil.exe
  • rundll32.exe
  • powershell.exe
  • cmd.exe
  1. 显示完整文件扩展名,并检测:
  • RTLO 字符
  • 双扩展名文件
  • 过量空白填充
  • 显示扩展名与真实文件类型不一致的文件
  1. 阻止或检查来自互联网的快捷方式格式,包括:
  • .url
  • .lnk
  • .library-ms
  1. 当受信任 Windows 二进制文件从以下位置执行子进程时触发告警:
  • 远程 WebDAV 共享
  • UNC 路径
  • 用户可写目录
  • 临时互联网位置
  1. 培训用户:文档门户、软件更新页面和 CAPTCHA 系统绝不会要求用户将命令复制到 PowerShell、“运行”对话框或命令提示符中执行。

  2. 将 ClickFix 场景纳入钓鱼模拟和安全意识培训。

参考资料

Rapid7 — Exposed WebDAV Malware-Delivery Lab Analysis

The Hacker News — Exposed Server Reveals AI-Assisted Malware Development Pipeline

Microsoft Security Response Center — CVE-2025-33053


4. HollowByte:仅用 11 字节 OpenSSL 载荷耗尽服务器内存

处置优先级: 🟠 对于面向互联网的部署,尤其是内存受限或资源受限服务,优先级为高
主要影响: 远程拒绝服务(DoS)
CVE 状态: 无独立 CVE 编号;以安全加固变更形式修复

事件概述

Okta Red Team 披露了 HollowByte,这是一项影响旧版 OpenSSL 的拒绝服务缺陷。

未经身份验证的攻击者可以发送一个仅 11 字节的 TLS 输入,声称后续将到达一个大得多的握手消息。

OpenSSL 会在收到或验证所声称的消息正文之前,根据攻击者控制的声明长度分配内存。

重复请求可逐步增加进程内存占用,并最终导致操作系统终止服务。

该攻击依赖持续、重复触发这种内存分配行为,而不是通过单个畸形请求立即造成影响。

技术深度剖析

TLS 握手消息包含一个 4 字节头部:

  • 1 字节用于标识消息类型
  • 3 字节用于声明消息长度

旧版 OpenSSL 代码会在状态机早期信任这一由攻击者控制的长度值。

存在问题的执行路径大致如下:

读取握手头部
        ↓
grow_init_buf()
        ↓
OPENSSL_clear_realloc()
        ↓
malloc(攻击者控制的大小)

攻击者仅发送足以触发头部解析的数据。

OpenSSL 随后可能分配约 131 KB 内存,并等待一个永远不会到达的消息正文。

更显著的影响来自 glibc 的内存管理行为。

连接关闭后,OpenSSL 会释放已分配的缓冲区。然而,glibc 可能会将中小型内存块保留在进程内部,而不是立即归还给操作系统。

攻击者通过反复改变声明的消息长度,可以使分配器难以复用此前释放的内存块。

堆内存因此逐渐碎片化。即使单个连接已经关闭,进程的常驻内存仍会持续上升。

在 Okta 的测试中:

  • 一台配备 1 GB 内存的服务器在积累数百 MB 碎片化内存后,被 OOM Killer 终止。
  • 在一台 16 GB 系统上,该攻击可使约四分之一的系统内存失去有效利用,同时仍保持在常规连接数上限以下。

这意味着,简单限制并发连接数虽然可能降低暴露风险,但未必能够完全阻止攻击。

防御意义

HollowByte 在运营层面具有重要意义,因为资源不对称在 TLS 握手完成之前就已经出现。

攻击者不需要:

  • 有效凭据
  • 已建立的 TLS 会话
  • 已完成的应用层请求
  • 大量出站带宽投入

服务器分配的内存量可能远高于攻击者实际发送的数据量。

不过,要造成实际拒绝服务,攻击者仍需持续或重复触发该分配模式。单个 11 字节载荷不会立即耗尽服务器内存。

缓解措施

将 OpenSSL 或相关操作系统软件包升级到包含渐进式缓冲区扩容修复的版本:

  • OpenSSL 4.0.1
  • OpenSSL 3.6.3
  • OpenSSL 3.5.7
  • OpenSSL 3.4.6
  • OpenSSL 3.0.21

修复后的实现只会随着实际字节到达而扩展接收缓冲区,而不再依据不可信的声明长度预先分配内存。

其他控制措施:

  1. 盘点静态链接及嵌入设备中的 OpenSSL 版本。

  2. 通过操作系统和设备厂商确认修复状态,因为厂商软件包版本号可能与 OpenSSL 上游版本不同。

  3. 设置握手超时和空闲超时。

  4. 按来源、服务和网络分段,对未完成的 TLS 握手进行速率限制。

  5. 监控:

  • 进程常驻内存
  • 分配器碎片化情况
  • 交换空间使用量
  • 重复出现的未完成握手
  • OOM Killer 事件
  • 非预期服务终止
  1. 根据服务特性设置合适的内存与进程资源限制。

  2. 若修补前长期运行的进程已经出现严重内存碎片化,应在完成修补后重启相关进程。

  3. 确认反向代理、负载均衡器或上游网络控制是否会在未完成 TLS 会话到达存在漏洞的服务之前将其终止。

  4. 不要只依赖总连接数限制;攻击可能在低于常规并发阈值的情况下生效。

参考资料

Okta Red Team — HollowByte: A DoS Hiding in 11 Bytes

SecurityWeek — OpenSSL Silently Fixes HollowByte DoS Vulnerability


🔐 数据泄露观察

第三方支持平台与企业应用持续集中存储敏感数据

安永(Ernst & Young)

安永已开始通知客户:攻击者曾访问一个用于支持税务相关工作的第三方服务管理平台。

据报道,攻击者在 2026年3月28日至4月12日期间拥有访问权限,并下载了附加在支持工单中的文档。

可能暴露的信息包括:

  • 姓名
  • 地址
  • 社会安全号码
  • 账户信息
  • 支付卡数据
  • 用于报税的文件

安永尚未公开确认威胁行为者身份,也未披露具体入侵方式。

截至报告时,尚无已知勒索软件组织公开声称对此事件负责。

雅诗兰黛(Estée Lauder)

雅诗兰黛披露,未经授权的第三方访问了其用于人力资源管理的 Oracle E-Business Suite 系统,并获取了与员工有关的个人信息。

可能受影响的数据包括:

  • 姓名和地址
  • 出生日期
  • 社会安全号码
  • 护照信息
  • 金融账户信息
  • 健康信息
  • 工资记录
  • 绩效记录

入侵发生在约 2025年8月9日,但雅诗兰黛表示,其直到 2026年6月19日才确定数据影响范围。

该公司并未确认攻击者利用了哪个漏洞。

从时间上看,该事件与利用 CVE-2025-61882 的 Clop 攻击活动存在关联性,但这种联系仍属于分析推断,尚未得到雅诗兰黛确认。

防御要点

  1. 将工单、支持和人力资源平台视为受监管数据的存储库,而不是低风险协作工具。

  2. 除非业务确有必要,否则应禁止用户附加完整报税表、身份证明文件或支付卡信息。

  3. 加密敏感工单附件,并实施较短的保留期限。

  4. 对敏感人力资源、财务和身份数据实施字段级访问控制。

  5. 审查第三方 OAuth 令牌、支持系统集成以及长期闲置的服务账户。

  6. 监控批量下载和对工单附件的异常访问。

  7. 修补 Oracle E-Business Suite,并开展历史利用排查,而不要因为事件较早就假设风险已经消失。

  8. 为使用被盗税务、人力资源或就业信息增强可信度的定向钓鱼活动做好准备。

  9. 确保数据泄露响应流程覆盖第三方 SaaS 提供商、支持平台和企业业务应用。

参考资料

SecurityWeek — Ernst & Young Data Breach Affects Personal and Financial Information

BleepingComputer — Ernst & Young Discloses Data Breach Following Support-System Intrusion

BleepingComputer — Estée Lauder Discloses Data Breach Involving Oracle E-Business Suite


🛡️ 今日防御行动清单

P0——立即执行

  • 核实所有自托管 ServiceNow 实例是否均已安装针对 CVE-2026-6875 的更新。
  • 独立确认已安装的 ServiceNow 构建版本,不要仅依赖变更记录。
  • 调查对 /assessment_thanks.do 的可疑请求。
  • 搜寻未经授权的 ServiceNow 管理员、脚本变更以及 MID Server 命令执行活动。
  • 撤销可疑的 Microsoft Graph 应用程序凭据。
  • 调查由应用程序身份执行的异常日历自动化行为。
  • 审查遭入侵的 SaaS 凭据是否可能进一步访问已连接的内部系统。

P1——今日内完成

  • 搜索 Microsoft 365 邮箱中日期位于遥远未来的事件、异常附件和机器生成主题。
  • 审查拥有日历或邮箱访问权限的 Microsoft Graph 服务主体。
  • 将所有暴露在外的 OpenSSL 服务更新至包含修复的厂商软件包。
  • 确认 Windows 终端已安装 2025年6月发布的 CVE-2025-33053 补丁。
  • 限制面向互联网的 WebDAV 访问。
  • 在不需要 Windows WebClient 服务的环境中将其禁用。
  • 审查工单和人力资源平台是否保留了过量敏感附件。

P2——强化检测能力

  • 检测应用程序身份创建或修改邮箱日历事件的行为。
  • 对异常 IPv6 AAAA DNS 查询模式触发告警。
  • 监控涉及 rundll32.exedavclnt.dll 和远程 WebDAV 执行的攻击链。
  • 检测 RTLO 文件名、双扩展名以及从外部投递的 .url.library-ms 文件。
  • 当浏览器或文档门户活动后立即出现 PowerShell、“运行”对话框或命令提示符执行时触发告警。
  • 将 ClickFix 场景加入用户安全意识演练。
  • 监控进程内存增长、分配器碎片化和重复出现的未完成 TLS 握手。

治理优先事项

  • 审查 ITSM、帮助台和人力资源平台中存储了哪些敏感信息。
  • 缩短附件保留期限,并减少第三方集成的过度权限。
  • 对 Microsoft Graph 应用和 ServiceNow 集成实施最小权限原则。
  • 维护服务主体、应用程序密钥和非人类身份的资产清单。
  • 确保事件响应计划覆盖遭入侵的 SaaS 应用、自动化平台和服务主体,而不仅仅是传统终端。

📌 最终评估

今日事件再次强化了一个一致的防御主题:

受信任的企业平台越来越多地被攻击者重新利用为代码执行、命令与控制以及数据集中层,而不再只是通过传统恶意软件投递路径遭到攻击。

  • ServiceNow 的内部脚本环境成为预身份验证代码执行的入口。
  • Microsoft 365 日历成为加密的网络间谍通信通道。
  • 合法 Windows 二进制文件成为加载 WebDAV 托管恶意软件的工具。
  • OpenSSL 在收到所声明的数据之前就信任攻击者提供的长度值。
  • 支持与人力资源平台集中存储大量敏感信息,使单次入侵即可造成严重后果。

这些事件还表明,信任可能在多个不同层面失效:

  • 受信任的应用程序可能包含可被利用的逻辑缺陷。
  • 合法 SaaS API 可能被用于恶意通信。
  • 已签名二进制文件可能执行攻击者控制的内容。
  • 广泛部署的加密库可能依据不可信输入分配资源。
  • 业务平台可能在未被视为高价值数据仓库的情况下,实际积累大量高价值信息。

运营层面的结论十分明确:

补丁能够修复已知缺陷;而对受信任应用行为的可见性,才能揭示信任边界是否已经失守。

#网络安全 #威胁情报 #CISO #SOC #ServiceNow #Microsoft365 #MicrosoftGraph #OpenSSL #ClickFix #WebDAV #威胁狩猎 #DFIR #SaaS安全 #漏洞管理

Related Articles

全球网络威胁情报摘要:2026 年 7 月 22 日

本期摘要重点分析本地部署 Microsoft SharePoint 服务器正遭主动利用之 CVE-2026-50522 漏洞、Qilin 勒索软件利用 PAN-OS CVE-2026-0257 身份验证绕过入侵企业 VPN,以及 Cisco 安全设备与关键基础设施修补处置指南。

2026-07-22

周度网络安全新闻:2026 年 7 月 27 日

本周重大安全周报聚焦于 Check Point SmartConsole CVE-2026-16232 验证绕过之在野利用、PAN-OS GlobalProtect 漏洞与 Qilin 勒索软件侵袭、俄罗斯 LAUNDRY BEAR 对 Zimbra 进行之国家级电子邮件间谍活动,以及 Windchill 与 FakeGit 恶意 Repositories 威胁趋势。

2026-07-27

全球网络威胁情报摘要:2026 年 7 月 24 日

本期情报聚焦于 Check Point CVE-2026-16232 SmartConsole 控制平面身份验证绕过之主动利用、俄罗斯 LAUNDRY BEAR 利用 Zimbra 漏洞进行电子邮件间谍活动,以及假冒 Claude Desktop 的恶意广告攻击与 Chaos 勒索软件运作动态。

2026-07-24