全球网络威胁情报摘要:2026 年 7 月 22 日
本期摘要重点分析本地部署 Microsoft SharePoint 服务器正遭主动利用之 CVE-2026-50522 漏洞、Qilin 勒索软件利用 PAN-OS CVE-2026-0257 身份验证绕过入侵企业 VPN,以及 Cisco 安全设备与关键基础设施修补处置指南。
- ⚡ 全球网络安全情报摘要:2026 年 7 月 22 日
- 📝 执行摘要 — 10 秒速览
- 🔍 重大事件:技术分析
- 1. CVE-2026-50522:SharePoint 反序列化 RCE 被用于窃取机器密钥
- 2. CVE-2026-0257:GlobalProtect 身份验证绕过导致 Qilin 勒索软件入侵
- 3. CVE-2026-6875:ServiceNow 预身份验证沙箱逃逸
- 🛠️ 漏洞观察
- LegacyHive:Windows 用户配置文件漏洞获得非官方微补丁
- 🔐 数据泄露观察
- Clover Health:社会工程攻击导致三个员工账户被攻陷
- 🛡️ 今日防御行动清单
- P0 — 立即行动
- P1 — 搜索入侵迹象
- P2 — 加强身份安全控制
- 端点优先事项
- 📌 最终评估
⚡ 全球网络安全情报摘要:2026 年 7 月 22 日
**覆盖时间:**2026 年 7 月 21 日 08:00 — 2026 年 7 月 22 日 08:00(UTC+8)
本期优先收录在报告时间窗口内首次发布或发生重大更新的安全事件。
内容优先采用厂商官方公告及原创事件响应研究。若有关活跃利用的判断来自第三方遥测,而非受影响厂商或政府机构的确认,文中将明确说明这一差异。
📝 执行摘要 — 10 秒速览
🔴 **CVE-2026-50522 正被用于攻击面向互联网的本地部署 Microsoft SharePoint 服务器。**公开利用代码针对一条不安全的 .NET 反序列化路径,而实际攻击者正在窃取 SharePoint 机器密钥。这些密钥可能使攻击者即使在漏洞代码修复后,仍能维持访问权限或伪造应用程序认证制品。
🔴 **多起 Qilin 勒索软件入侵源自对 PAN-OS CVE-2026-0257 的利用。**该 GlobalProtect 身份验证绕过漏洞可在特定受影响配置中建立未经授权的 VPN 会话,随后实施凭据窃取、横向移动、数据外泄和全域加密。
🔴 **ServiceNow CVE-2026-6875 仍是企业平台面临的紧急风险。**第三方遥测发现了与公开披露的预身份验证利用链一致的活动,但相关操作者及其意图尚未确定。ServiceNow 表示,尚未发现所报告活动影响其托管的实例。
🟠 **身份与端点信任仍是主要攻击面。**Clover Health 披露了一起涉及三个员工账户的社会工程攻击事件;与此同时,尚未修复的 Windows“LegacyHive”漏洞现已有第三方微补丁,但 Microsoft 尚未发布官方修复。
🔍 重大事件:技术分析
1. CVE-2026-50522:SharePoint 反序列化 RCE 被用于窃取机器密钥
**状态:**覆盖时间窗口内出现新的利用活动报告
**Microsoft CVSS v3.1:**9.8 — 严重
**ZDI 技术评估:**CVSS 8.1 — 高攻击复杂度
分析师运营优先级:🔴 严重
**直接影响:**远程代码执行
**已观察到的攻击后目标:**窃取 SharePoint 机器密钥
**残余风险:**修补后仍可能通过伪造认证制品维持应用层访问
**利用状态:**watchTowr 和 Defused 报告存在活跃利用;Microsoft 最初发布的公告并未将该漏洞标记为已遭利用
事件概述
安全研究人员观察到,在可用的概念验证代码公开后不久,攻击者便开始利用 CVE-2026-50522 攻击存在漏洞的本地部署 Microsoft SharePoint 服务器。
该漏洞被归类为影响 Microsoft SharePoint Server 的不安全反序列化问题。Microsoft 的 CVE 记录将其描述为可通过网络访问、攻击复杂度低、无需权限且无需用户交互。
不过,Zero Day Initiative 的技术评估将其攻击复杂度评为“高”,并指出该漏洞可能需要与其他 SharePoint 漏洞组合使用。
watchTowr 报告称,在公开利用代码出现后的数小时内,其全球蜜罐网络便捕获到了成功的利用尝试。
据报告,已观察到的攻击者正在提取 SharePoint 机器密钥,这意味着即使安装安全更新后,攻击者仍可能保持对环境的控制。
信息来源差异
Microsoft 的 CVE 描述及 CVSS 向量将该漏洞归类为无需身份验证:
AV:N / AC:L / PR:N / UI:N
然而,媒体引用的一段公告内容称,攻击者至少需要以“站点所有者”身份完成身份验证。
Defused 的第三方遥测据称捕获到了不包含任何身份验证材料的利用请求。
在 Microsoft 澄清这些相互冲突的描述前,面向互联网的部署应被视为可能受到预身份验证攻击。
安全团队还应区分:
漏洞本身直接提供的代码执行能力
个别研究人员所讨论的额外前提条件或漏洞链要求
活跃攻击中观察到的加密材料窃取行为
技术深度分析
公开概念验证代码针对 SharePoint 的 WS-Federation 登录处理端点:
/_trust/default.aspx
从高层来看,利用链的工作方式如下:
攻击者构造一个伪造的 WS-Federation 登录响应。
将恶意 .NET
"BinaryFormatter"对象图嵌入伪造的"SecurityContextToken"。将令牌发送至 SharePoint 的信任端点。
存在漏洞的 SharePoint 组件对攻击者控制的对象进行反序列化。
在对象重建过程中,所提供对象图中的方法被调用。
最终的 Gadget 链在 SharePoint 服务器上下文中执行攻击者控制的代码。
反序列化之所以危险,是因为应用程序并不只是解析被动数据。
它会重建复杂对象,而这些对象的构造函数、属性、反序列化回调或其他方法可能会自动执行。
机器密钥窃取与残余风险
据报告,已观察到的攻击利用代码执行能力获取 SharePoint 机器密钥。
这些密钥用于保护或验证应用程序状态、认证制品及签名数据。
一旦密钥被窃取,攻击者可能能够生成被应用程序视为真实可信的制品。
这形成了一个重要的事件响应差异:
安装修补程序可以关闭存在漏洞的反序列化路径。
修补程序不会使攻击者已经获得的机器密钥或其他加密材料失效。
因此,在轮换受影响密钥前,即使服务器已经修补,仍可能受到伪造制品攻击。
受影响产品
官方 CVE 数据列出的受影响版本包括:
Microsoft SharePoint Enterprise Server 2016
Microsoft SharePoint Server 2019
Microsoft SharePoint Server Subscription Edition
SharePoint Online 不属于该 CVE 记录所描述的受影响本地部署服务器产品范围。
缓解措施与威胁狩猎
立即安装适用的 2026 年 7 月 SharePoint 安全更新。
在服务器场内所有适用的 SharePoint 服务器上部署更新。
完成必要的 SharePoint 配置升级流程,包括适用的
"PSConfig"或厂商支持的服务器场升级工作流。验证更新后的服务器场实际构建版本,不要仅依赖 Windows Update 历史记录或单个节点的安装状态。
确认已安装版本达到或高于 Microsoft 指定的适用修复版本:
SharePoint Enterprise Server 2016:
"16.0.5561.1001"SharePoint Server 2019:
"16.0.10417.20175"SharePoint Subscription Edition:
"16.0.19725.20434"
暂时取消未修补 SharePoint 服务器的直接互联网暴露。
对修补前曾公开暴露的系统,使用 Microsoft 支持的流程轮换 SharePoint 机器密钥及相关应用程序密钥。
搜索以下迹象:
对
"/_trust/default.aspx"的请求异常或格式错误的 WS-Federation 响应
非预期的
"w3wp.exe"子进程由 IIS 工作进程启动的 PowerShell 或命令行执行
新创建的
".aspx"文件未知程序集
新建计划任务或服务
来自 SharePoint 应用程序池的出站连接
对包含机器密钥的配置文件或存储位置的访问
检查 SharePoint 和 IIS 日志,寻找安全更新安装前发生的漏洞利用尝试。
如发现入侵指标,应隔离受影响服务器并启动事件响应流程。
不要将“已安装修补程序”本身视为环境没有遭到入侵的证据。
参考资料
Microsoft Security Response Center — CVE-2026-50522
msrc.microsoft.com/update-guide/vulner...
NVD — CVE-2026-50522
nvd.nist.gov/vuln/detail/CVE-202...
BleepingComputer — Critical SharePoint RCE Exploited to Steal Machine Keys
www.bleepingcomputer.com/news/security/criti...
The Hacker News — Critical SharePoint RCE CVE-2026-50522
thehackernews.com/2026/07/critical-sh...
2. CVE-2026-0257:GlobalProtect 身份验证绕过导致 Qilin 勒索软件入侵
**状态:**覆盖时间窗口内受到显著关注;Arctic Wolf 的主要研究发布于 2026 年 7 月 20 日
厂商严重性:🟠 高 — CVSS v4.0 7.8
**厂商紧急程度:**最高
分析师运营优先级:🔴 对暴露配置而言为严重
**影响:**未经授权的 VPN 访问、域环境失陷、数据外泄和勒索软件攻击
**利用状态:**已确认存在活跃利用
事件概述
Arctic Wolf 调查了多起 Qilin 勒索软件入侵事件,这些攻击均源于对 Palo Alto Networks PAN-OS 防火墙 CVE-2026-0257 的利用。
攻击最初通过未经授权的 GlobalProtect VPN 会话进入环境,随后发展为:
凭据转储
Active Directory 失陷
横向移动
防御规避
数据窃取
部署勒索软件
不同受害者环境中的入侵后活动并不完全一致。
部分环境在仅进行有限侦察后便迅速遭到加密;另一些环境则经历了更长时间的凭据窃取和双重勒索活动。
这种差异可能表明多个 Qilin 附属攻击者正在使用相同的初始访问技术。但也不能排除共享基础设施、协同行动,或同一操作者使用不同攻击手册的可能性。
易受攻击的配置
该漏洞影响启用了以下配置的 GlobalProtect Portal 和 Gateway:
启用 Authentication Override Cookie
使用某种证书配置,使 Authentication Override 公钥可通过另一个暴露功能被获取
Authentication Override 允许已完成身份验证的用户在后续连接中提交 Cookie,而无需再次执行完整身份验证流程。
技术深度分析
Palo Alto Networks 将该漏洞归类为:
CWE-565 — 依赖缺少验证和完整性检查的 Cookie
在受影响版本中,设备会解密 Authentication Override Cookie,并信任恢复出的字段,但不会执行足够独立的完整性检查。
漏洞流程可概括如下:
GlobalProtect 部署启用了 Authentication Override Cookie。
用于这些 Cookie 的证书同时被 GlobalProtect HTTPS 服务或其他外部可访问功能重复使用。
未经身份验证的攻击者可以获取相应公钥。
攻击者使用该公钥构造伪造的 Authentication Override Cookie。
设备成功解密该 Cookie。
恢复出的身份字段在没有独立完整性验证的情况下被接受。
攻击者无需提供有效用户凭据,即可建立未经授权的 GlobalProtect VPN 会话。
修复后的实现引入了更严格的基于 HMAC 的验证,并使用更安全的方法重新生成 Cookie。
由于旧版 Cookie 不再受信任,用户在升级后必须重新完成身份验证。
已观察到的 Qilin 攻击链
在建立 GlobalProtect 会话后,攻击者迅速开展以凭据为核心的攻击活动。
持久化
观察到的工具和制品包括:
AnyDesk
Ngrok
LogMeIn
MeshAgent
符合以下模式的注册表 Run 键值:
*[a-z]{6}
勒索软件载荷通常被暂存在:
C:\PerfLogs\win.exe
凭据窃取
攻击者使用以下组件转储 LSASS 内存:
"rundll32.exe""comsvcs.dll"
在部分案例中,生成的转储文件使用了异常的 ".odt" 扩展名,以绕过简单的基于文件名的检测。
攻击者还使用 "ntdsutil.exe" 及其 Install From Media 功能复制 Active Directory 数据库,这可能导致整个域内所有账户的密码哈希泄露。
横向移动
主要的横向执行方式包括:
已被攻陷的管理员账户
Windows 管理共享,例如
"C$"PsExec
"PSEXESVC.exe"远程桌面协议
防御规避
在执行勒索软件前,攻击者被观察到实施了以下操作:
清除 Windows 事件日志
清除 PowerShell 操作日志
禁用 Microsoft Defender 实时保护
针对 Veeam 备份基础设施发起攻击
数据外泄
双重勒索事件中使用的工具或服务包括:
Rclone
MEGA
Proton Drive
FileZilla
另一些入侵则直接进入加密阶段,没有确认发生数据窃取。
缓解措施与威胁狩猎
将所有受影响的 GlobalProtect Portal 和 Gateway 升级至 Palo Alto Networks 公告列出的已修复 PAN-OS 版本。
升级所有会生成或接受 Authentication Override Cookie 的组件。
避免只进行部分升级,以免旧版 Cookie 生成或验证逻辑继续生效。
修补后终止所有活动中的 GlobalProtect 会话。
要求用户使用有效凭据重新完成身份验证。
如果无法立即修补:
禁用 Authentication Override Cookie 的生成和接受;或
生成一张仅供 Authentication Override Cookie 使用的专用证书
不要将 Portal、Gateway 或其他对外暴露功能使用的证书重复用于 Authentication Override。
搜索以下迹象:
没有对应身份验证活动的成功 VPN 会话
客户端主机名标识为
"kali"异常设备 ID
空白或异常域字段
无法与合法用户身份验证关联的会话
新安装的远程访问工具
"C:\PerfLogs\win.exe""PSEXESVC.exe"通过
"comsvcs.dll"访问 LSASS"ntdsutil"Install From Media 操作向消费者云存储服务进行的大规模数据传输
跨多个日志通道清除事件日志
检查修补前发生的历史 GlobalProtect 会话。
将 VPN 遥测与以下数据关联分析:
身份提供商认证
端点活动
Active Directory 登录
特权账户使用情况
云存储数据传输
- 如发现成功利用证据,应将其视为网络环境已被攻陷,而不仅仅是需要修补防火墙的问题。
参考资料
Palo Alto Networks — CVE-2026-0257
security.paloaltonetworks.com/CVE-2026-0257
Arctic Wolf — Exploitation of CVE-2026-0257 Leads to Qilin Ransomware
arcticwolf.com/resources/blog/expl...
BleepingComputer — GlobalProtect Authentication Bypass Exploited in Ransomware Attacks
www.bleepingcomputer.com/news/security/criti...
The Hacker News — Qilin Ransomware Attacks Exploit PAN-OS CVE-2026-0257
thehackernews.com/2026/07/qilin-ranso...
3. CVE-2026-6875:ServiceNow 预身份验证沙箱逃逸
**状态:**覆盖时间窗口内发生重大更新;最初披露时间早于本报告窗口
**厂商严重性:**严重 — CVSS v4.0 9.5
**攻击复杂度:**高
分析师运营优先级:🔴 严重
**影响:**在受影响的 ServiceNow 实例中实现无需身份验证的高权限代码执行
**利用状态:**第三方遥测发现了与公开利用链一致的活动;操作者及其意图仍未确认
事件概述
CVE-2026-6875 影响 ServiceNow AI Platform 的服务器端脚本执行和沙箱控制机制。
Searchlight Cyber 于 2026 年 4 月 1 日向 ServiceNow 报告了该问题。
ServiceNow 在大约 24 小时内向其托管云实例部署了紧急缓解措施,随后发布了修复底层缺陷的更新。
Defused 后来报告称,在 Searchlight Cyber 研究中记录的同一预身份验证端点上观察到了相关活动。
该公司最初称,捕获到的载荷使用了不同的沙箱逃逸方法。随后其修正了该判断,并表示载荷与 Searchlight Cyber 发布的概念验证代码一致。
相关操作者的身份和意图尚未公开确认。该活动可能是恶意利用、安全研究或机会主义扫描。
ServiceNow 表示,尚未发现证据表明所报告活动与其托管的实例有关。
因此,自托管和合作伙伴托管客户应直接核实实际修补状态。
技术深度分析
攻击从一个预身份验证页面开始:
/assessment_thanks.do
一个名为以下内容的用户可控参数:
sysparm_assessable_type
会被传入 ServiceNow "GlideRecord" 查询。
ServiceNow 编码查询支持以以下内容开头的值:
javascript:
这会导致提供的表达式在其结果插入数据库查询前被执行。
首次执行发生在 "GlideSystemSandbox" 中,该沙箱旨在限制对危险 JavaScript 和 Java 功能的访问。
沙箱会阻止以下直接技术:
直接调用
"eval"直接使用
"Function"构造函数函数声明
访问受限制的 Java 类
逃逸之所以可行,是因为 ServiceNow Script Include 通过另一条求值路径加载。
公开研究表明,攻击者可以利用受限查询沙箱与 Script Include 执行上下文之间的差异,重新获得代码生成能力。
从高层来看,该攻击链包括:
通过 Script Include 访问现有 JavaScript 函数。
由此获取 JavaScript
"Function"构造函数。替换一个常用对象方法。
提供攻击者控制的原型内容。
加载另一个会调用该已替换方法的 Script Include。
在预期限制之外,将攻击者提供的字符串转换为可执行 JavaScript。
成功利用后,攻击者可以在受影响的 ServiceNow 实例中获得高权限访问。
研究人员报告称,攻击者可以:
读取敏感平台数据表
创建或修改管理员账户
更改脚本和应用程序逻辑
通过连接的 MID Server 或代理服务器执行命令
利用 ServiceNow 集成作为进入内部系统的路径
重要性
ServiceNow 通常会连接至:
身份与访问管理平台
CMDB 记录
云管理系统
端点工具
人力资源工作流
特权服务账户
企业网络内部的 MID Server
因此,应用层失陷可能成为进入多个下游系统的桥梁,而不是仅局限于单一 ITSM 界面。
缓解措施与威胁狩猎
应用所有与 CVE-2026-6875 相关的 ServiceNow 更新。
验证自托管和合作伙伴托管实例的实际构建版本。
确认部署版本包含并强制执行适用的 Guarded Script 限制。
在日志中搜索:
"/assessment_thanks.do""sysparm_assessable_type""javascript:"表达式编码或混淆后的查询值
异常长的预身份验证查询字符串
检查:
新建管理员账户
被修改的 Script Include
平台安全控制变更
对敏感数据表的异常访问
非预期的 MID Server 任务
通过 ServiceNow 集成执行的命令
工作流自动化发起的新出站连接
新注册的 OAuth 应用程序或集成凭据
将当前特权角色与可信基线进行比较。
检查 MID Server 活动,寻找无法与已批准自动化流程关联的命令。
如发现可疑活动,应轮换 API 令牌、集成凭据和密钥。
如果无法有把握地排除漏洞利用,应将 ServiceNow 实例视为可能已被攻陷的身份和自动化平台,而不仅仅是一台存在漏洞的 Web 应用程序。
参考资料
ServiceNow — Security Advisory KB3137947
support.servicenow.com/kb
Searchlight Cyber — Smashing the ServiceNow Sandbox: Pre-Authentication RCE
slcyber.io/research-center/sma...
BleepingComputer — ServiceNow Code-Execution Flaw Reportedly Exploited
www.bleepingcomputer.com/news/security/criti...
SecurityWeek — Reported Exploitation of ServiceNow Vulnerability
www.securityweek.com/exploitation-of-ser...
🛠️ 漏洞观察
LegacyHive:Windows 用户配置文件漏洞获得非官方微补丁
**状态:**覆盖时间窗口内出现新的缓解措施更新;最初的零日漏洞披露早于本报告窗口
运营优先级:🟡 中
**CVE 状态:**尚未分配 CVE
**Microsoft 官方补丁:**暂不可用
**第三方缓解措施:**部分 Windows 版本可使用 0patch 微补丁
**利用状态:**尚无确认的真实环境利用
事件概述
LegacyHive 是一个尚未修复的 Windows User Profile Service 漏洞,可能允许非管理员用户以过高权限挂载其他用户的注册表配置单元。
公开发布的精简版概念验证代码需要满足额外前提条件,主要展示了跨用户访问注册表配置单元的能力。
公开分析显示,该概念验证需要以下信息或条件:
另一个标准用户账户的凭据
目标用户名
对受影响设备的本地访问权限
独立研究人员认为,该底层能力可能被进一步扩展,用于修改另一用户的 Classes 注册表配置单元,并在该用户之后登录时执行攻击者控制的代码。
这一差异非常重要:
公开概念验证直接展示的是跨用户配置单元访问。
在管理员上下文中执行代码,是对该底层能力的进一步推断和扩展,并不是精简版概念验证唯一直接展示的行为。
技术概述
底层流程会在一个使用宽松访问控制的暂存目录中创建临时用户配置文件。
攻击者可能通过操纵配置文件加载工作流,使 Windows 在受攻击者影响的条件下挂载另一用户的注册表配置单元。
潜在目标包括:
UsrClass.dat
以及相应的每用户 Classes 注册表配置单元。
修改该配置单元可能通过以下机制实现持久化:
每用户 COM 注册
Shell 扩展
文件关联处理程序
其他在登录时触发的注册表位置
如果受影响用户是一名管理员,并且之后登录同一设备,攻击者控制的代码可能会在该用户上下文中执行。
缓解措施
避免让低权限用户和管理员共同使用同一端点。
阻止管理员登录可能已被攻陷的普通用户工作站。
监控异常的用户注册表配置单元挂载行为及以下位置的变更:
"UsrClass.dat"用户 Classes 注册表配置单元
每用户 COM 注册
登录触发型持久化位置
Shell 扩展配置
对以下系统实施严格隔离:
跳板机
特权访问工作站
管理员 VDI 系统
共享支持终端
仅在完成兼容性、安全性和运营测试后,评估是否部署非官方 0patch 微补丁。
部署前确认具体 Windows 版本是否在可用微补丁的支持范围内。
持续关注 Microsoft 指引,包括:
官方 CVE
厂商缓解措施
安全更新
对漏洞影响评估的调整
参考资料
BleepingComputer — Windows LegacyHive Zero-Day Receives Free Unofficial Patches
www.bleepingcomputer.com/news/security/windo...
ThreatLocker — LegacyHive Demonstration and Analysis
www.threatlocker.com/blog/legacyhive-vid...
🔐 数据泄露观察
Clover Health:社会工程攻击导致三个员工账户被攻陷
**状态:**覆盖时间窗口内受到显著关注;SEC 披露文件提交于 2026 年 7 月 17 日
运营优先级:🟠 对受影响个人而言为高
**攻击向量:**社会工程和员工账户失陷
**勒索状态:**尚无勒索软件或勒索组织公开宣称对此负责
**数据影响状态:**被访问或获取的信息范围仍在调查中
事件概述
Clover Health Investments 披露,一名威胁行为者通过社会工程手段攻陷了三个非管理层员工账户。
受影响员工负责:
会员就诊预约安排
面向经纪人的销售工作
这些账户可以访问部分个人身份信息和受保护健康信息。
据 Clover Health 表示,受影响账户无法访问公司的财务系统或理赔系统。
该公司称,已经遏制并终止了未经授权的访问。
不过,被访问或获取的信息的具体性质及范围仍在调查中。
防御意义
该事件表明,攻击者无需攻陷核心理赔或财务系统,也可能造成严重的医疗健康数据暴露。
低权限员工账户仍可能访问:
会员身份信息
联系信息
预约详情
经纪人关系
受保护健康信息
因此,账户的业务敏感性应根据其可访问的数据和工作流进行评估,而不能只看其正式的管理员权限级别。
缓解措施
为可访问 PII 或 PHI 的账户部署抗钓鱼 MFA。
加强帮助台和账户恢复流程中的身份验证。
对以下操作要求额外验证:
MFA 重置
设备注册
密码恢复
联系信息变更
新增身份验证方式
在怀疑账户遭到入侵后,撤销会话、刷新令牌和应用程序令牌。
检测以下异常行为:
设备注册
地理位置或网络位置变化
OAuth 授权同意
批量记录访问
数据导出活动
超出员工正常工作流的访问
同时根据用户身份和受管设备状态实施条件访问策略。
针对以下场景开展有针对性的社会工程培训:
医疗健康会员
经纪人
预约流程
账户恢复
冒充帮助台
检查预约员工和面向经纪人的员工实际需要访问的最少信息范围。
除非业务确有需要,否则限制批量导出和高频记录访问。
参考资料
Clover Health — SEC Form 8-K
www.sec.gov/Archives/edgar/data...
SecurityWeek — Clover Health Investments Discloses Data Breach
www.securityweek.com/clover-health-inves...
🛡️ 今日防御行动清单
P0 — 立即行动
修补所有面向互联网的本地部署 SharePoint 服务器。
完成 SharePoint 服务器场配置升级流程。
对修补前曾公开暴露的系统轮换 SharePoint 机器密钥及相关密钥。
修补所有受影响的 PAN-OS GlobalProtect Portal 和 Gateway。
修补完成后终止所有活动中的 GlobalProtect 会话。
调查历史 VPN 会话中是否存在身份验证绕过迹象。
确认所有自托管或合作伙伴托管的 ServiceNow 实例均已安装 CVE-2026-6875 更新。
P1 — 搜索入侵迹象
检查 SharePoint 服务器中的异常信任端点请求和 IIS 工作进程子进程。
检查 SharePoint 系统是否存在机器密钥访问和攻击后持久化。
搜索 Qilin 在
"C:\PerfLogs\"目录下的暂存活动。检测 PsExec、LSASS 转储、NTDS 提取和大规模云存储数据传输。
将 GlobalProtect 会话与有效的身份提供商认证事件进行关联。
在 ServiceNow 日志中搜索预身份验证 JavaScript 查询表达式。
检查 MID Server 活动和特权集成凭据。
P2 — 加强身份安全控制
为医疗健康、ITSM 和管理员账户强制启用抗钓鱼 MFA。
收紧账户恢复和帮助台重置流程。
在发现可疑登录后撤销刷新令牌。
关联分析 VPN、端点、Active Directory 和云存储遥测。
盘点非人类身份、服务主体和集成凭据。
对无法对应已批准工作流的特权 SaaS 活动发出告警。
端点优先事项
将管理员活动与共享用户工作站隔离。
阻止特权用户登录可能已遭入侵的端点。
监控注册表配置单元挂载和用户配置文件操纵行为。
在跳板机和特权访问工作站上评估 LegacyHive 缓解措施。
将第三方微补丁视为基于风险的补偿性控制,而不是未来 Microsoft 官方更新的替代品。
📌 最终评估
今日事件呈现出一个共同的运营模式:
攻击者正在将受信任的企业控制平面转化为扩大入侵范围的直接通道。
SharePoint 的信任处理流程成为远程代码执行和机器密钥窃取机制。
GlobalProtect 身份验证 Cookie 成为勒索软件进入网络的入口。
ServiceNow 的脚本沙箱成为通向高权限工作流的桥梁。
Windows 用户配置文件处理机制形成了从本地访问升级至在其他用户上下文中执行代码的潜在路径。
被攻陷的医疗健康员工账户,即使无法访问核心理赔或财务系统,也可能导致敏感信息暴露。
这些事件还表明,修复工作不能止步于最初暴露的组件。
一个遭到入侵的平台可能已经暴露:
加密密钥
活动会话
管理员身份
下游集成
内部网络访问权限
敏感业务记录
防御层面的结论同样明确:
修补暴露的组件,同时调查该组件可能已经暴露的每一条信任关系。
#CyberSecurity #ThreatIntelligence #CISO #SOC #SharePoint #PANOS #GlobalProtect #ServiceNow #Ransomware #IdentitySecurity #VulnerabilityManagement #IncidentResponse
