CyberSec.Space Logo
返回文章列表
威胁情报Cyber-Sec.Space Research Lab

全球网络威胁情报摘要:2026 年 7 月 24 日

本期情报聚焦于 Check Point CVE-2026-16232 SmartConsole 控制平面身份验证绕过之主动利用、俄罗斯 LAUNDRY BEAR 利用 Zimbra 漏洞进行电子邮件间谍活动,以及假冒 Claude Desktop 的恶意广告攻击与 Chaos 勒索软件运作动态。

⚡ 全球网络安全情报摘要:2026 年 7 月 24 日

**覆盖时间:**2026 年 7 月 23 日 08:00 — 2026 年 7 月 24 日 08:00(UTC+8)

本期收录在报告时间窗口内首次发布或发生重大更新的网络安全动态。

内容优先采用厂商官方公告、政府警报和原创威胁研究。若技术细节、归因或数据泄露规模尚未得到确认,文中会明确说明相关限制。


📝 执行摘要 — 10 秒速览

  • 🔴 **Check Point CVE-2026-16232 是一个正遭到活跃利用的安全管理平面漏洞。**在特定暴露配置下,未经身份验证的攻击者可以获取应用程序登录令牌,并通过 SmartConsole 以完整管理员权限访问系统。Check Point 表示,少数客户受到影响;CISA 已将该漏洞加入已知被利用漏洞目录。

  • 🔴 **俄罗斯国家支持的 LAUNDRY BEAR 正在利用 Zimbra CVE-2025-66376 开展电子邮件间谍活动。**受害者只需在存在漏洞的 Classic Webmail 界面中查看恶意邮件,攻击便会尝试窃取过去 90 天的电子邮件、凭据、通讯录数据和认证制品。

  • 🟠 **Chaos 勒索软件操作者正在使用 msaRAT,将 Chrome 或 Edge 转变为恶意软件的外部 C2 客户端。**该 RAT 通过 Chrome DevTools Protocol 控制无头浏览器,再利用 WebRTC、Cloudflare Workers 和 Twilio TURN 基础设施传输流量。

  • 🟠 **一个伪造 Claude Desktop 的恶意广告活动触达了数千名用户,并在至少 29 家组织中产生恶意活动。**受害者从 Bing 广告被重定向至合法 Claude.ai 域名上的恶意用户生成页面,随后下载一个利用 DLL 侧加载的加载器,该加载器与 SectopRAT 或其高度相似的分支有关。


🔍 重大事件:技术分析

1. CVE-2026-16232:Check Point SmartConsole 身份验证绕过

**Check Point CVSS:**9.3 — 严重
**CISA-ADP CVSS v3.1:**9.1 — 严重
分析师运营优先级:🔴 严重
**直接影响:**完全控制 Check Point 安全管理环境
**利用状态:**Check Point 已确认;已列入 CISA KEV
**主要暴露条件:**管理服务器可从互联网访问,且 Trusted Client 限制不够严格

事件概述

Check Point 披露了针对 CVE-2026-16232 的活跃利用。该漏洞影响 Security Management 和 Multi-Domain Management 环境中的 SmartConsole 登录流程,可导致身份验证绕过。

未经身份验证的远程攻击者可以获取一个应用程序登录令牌,并使用该令牌通过 SmartConsole 以完整管理员权限完成身份验证。

Check Point 表示,已观察到的攻击影响了少数采用特定高风险配置的客户:

  • 管理服务直接暴露在互联网上。
  • Trusted Client 限制未能充分限制远程访问。

Smart-1 Cloud 客户已受到保护。

受影响的版本系列包括:

  • R81.10
  • R81.20
  • R82
  • R82.10
  • Check Point 指定的其他较旧受支持和不受支持版本

Check Point 于 2026 年 7 月 22 日发布了 Jumbo Hotfix。CISA KEV 目录要求美国联邦民事机构在 7 月 25 日前完成修复。

技术深度分析

SmartConsole 并不只是一个端点管理应用程序。

它是以下功能的控制界面:

  • 安全策略
  • 网络和服务对象
  • 管理员权限
  • 威胁防护设置
  • 日志配置
  • 向受管网关部署策略

存在漏洞的信任流程可从高层表示为:

未经身份验证的远程请求
            ↓
获取应用程序登录令牌
            ↓
SmartConsole 接受该令牌
            ↓
建立完整管理员管理会话
            ↓
修改安全策略和配置

核心安全问题在于,攻击者能够获得一个被管理服务视为足以证明身份的应用程序令牌。

一旦通过身份验证,攻击者可能获得与合法安全管理员相同的控制能力,包括:

  • 修改防火墙规则
  • 更改网络和服务对象
  • 修改安全配置
  • 创建或修改管理员
  • 向受管网关推送策略
  • 可能削弱日志记录、流量检查或威胁防护控制

因此,CVE-2026-16232 的影响远高于仅影响单个防火墙进程的漏洞。

一台被攻陷的管理服务器可能成为修改多个下游安全网关行为的工具。

Check Point 表示,远程利用需要:

  • 能够通过网络访问管理服务器 IP
  • Trusted Clients 或 GUI Clients 配置未充分限制访问

重要性

安全管理平台是高价值控制平面。

如果攻击者攻陷一台普通服务器,防御人员通常可以隔离该主机。

但如果攻击者攻陷了定义安全策略的平台,他们可能通过直接修改控制措施,让恶意活动看起来像是经过授权的行为。

潜在结果包括:

管理平面失陷
        ↓
修改防火墙规则
        ↓
建立新的外部或横向访问路径
        ↓
降低检查或日志记录能力
        ↓
在受管网络中维持持久访问

缓解措施与威胁狩猎

  1. 立即安装最新的 Check Point Jumbo Hotfix。

  2. 将 SmartConsole 和管理服务器访问限制在:

    • 专用管理网络
    • 已批准的跳板机
    • VPN 或身份感知管理访问
    • 明确受信任的 IP 地址和子网
  3. 检查 Trusted Clients/GUI Clients 配置,删除范围过宽、遗留或不受限制的条目。

  4. 确认隐含控制连接规则仍处于启用状态,并确保管理访问受到防火墙策略保护。

  5. 搜索以下迹象:

    • 未知的应用程序登录令牌
    • 来自陌生 IP 地址的管理会话
    • 新建管理员账户
    • Trusted Clients 配置变更
    • 在未获批准的时间窗口内发生的安全策略或对象变更
    • 非预期地向网关安装策略
    • 日志记录、检查或威胁防护设置被禁用
    • 新出现的管理 API 活动
    • 陌生账户执行配置导出
  6. 将当前网关策略与已知良好的配置备份进行比较。

  7. 检查 Hotfix 安装前发生的变更,而不只是修复后记录的事件。

  8. 如果怀疑漏洞遭到利用:

    • 轮换管理员密码
    • 撤销 API 和应用程序令牌
    • 终止活动中的管理会话
    • 检查每个受管网关
    • 恢复未经授权的策略变更
    • 调查修补前是否建立了新的访问路径
  9. 将成功利用视为安全控制平面失陷,而不仅仅是管理服务暴露问题。

参考资料

Check Point Support — sk185169

Check Point — Active Exploitation of SmartConsole Authentication Bypass

NVD — CVE-2026-16232

CISA — Known Exploited Vulnerabilities Catalogue


2. CVE-2025-66376:LAUNDRY BEAR 将一封被查看的 Zimbra 邮件转化为间谍行动

**MITRE CNA CVSS v3.1:**7.2 — 高
**NVD CVSS v3.1:**6.1 — 中
分析师运营优先级:🔴 对暴露且未修补的 Zimbra 环境而言为严重
**威胁行为者:**LAUNDRY BEAR,亦被追踪为 Void Blizzard、CL-STA-1114 和 TA488
**直接影响:**滥用已认证会话、窃取电子邮件和访问凭据
**持久化风险:**创建应用程序密码、启用协议以及持续访问邮箱
**利用状态:**至少从 2025 年 7 月起已确认存在零日利用;已列入 CISA KEV
**修复版本:**Zimbra 10.0.18 和 10.1.13

事件概述

一份多国政府网络安全公告将一场持续进行的电子邮件间谍活动归因于俄罗斯国家支持组织 LAUNDRY BEAR。

该行动针对使用 Zimbra Collaboration Suite 的组织。

该组织于 2025 年 7 月开始利用 CVE-2025-66376,比漏洞在 2025 年 11 月公开披露和修复早了数月。

与传统钓鱼攻击不同,受害者不需要:

  • 下载文件
  • 启用宏
  • 点击链接
  • 批准应用程序

当已完成身份验证的用户在存在漏洞的 Zimbra Classic Webmail 界面中查看特制邮件时,恶意 JavaScript 便会执行。

该活动的目标组织涉及:

  • 政府
  • 国防
  • 能源
  • 执法机构
  • 教育
  • 媒体
  • 科技
  • 非政府组织

公告评估认为,LAUNDRY BEAR 的目标是秘密情报收集,而不是金融勒索。

CVSS 差异

MITRE CNA 对该漏洞给出的 CVSS v3.1 分数为 7.2,而 NVD 给出的分数为 6.1。

主要差异之一是双方对用户交互的判断:

  • MITRE CNA:UI:N
  • NVD:UI:R

从运营角度来看,受害者必须在存在漏洞的 Classic 界面中查看恶意邮件。

不过,所需动作只是正常的邮箱使用,而不是打开附件或批准警告等特殊交互。

对于暴露、未修补且由高价值组织使用的系统,已经得到证实的零日利用和会话级影响,足以将其运营优先级评为严重,即使基础评分较低。

技术深度分析

CVE-2025-66376 是一个存储型跨站脚本漏洞,涉及 HTML 邮件中 CSS @import 指令清理不足。

攻击者发送一封包含恶意 HTML、CSS 和 SVG 元素的特制邮件。

当用户打开邮件时,内容会在受信任的 Zimbra Webmail 源中呈现。

从高层来看:

恶意 HTML 邮件
        ↓
CSS @import 处理绕过内容清理
        ↓
SVG onload 处理程序执行
        ↓
Base64 载荷被解码
        ↓
经过 XOR 加密的 JavaScript 被解密
        ↓
脚本在用户的 Zimbra 会话中执行

由于载荷在已认证的 Webmail 上下文中运行,它可以调用 Zimbra API,并访问受害者会话可获取的信息。

Ulej 数据收集流程

政府公告描述了一项名为 Ulej 的定制能力,它尝试通过 12 个异步阶段收集并外泄数据。

目标信息包括:

  • 过去 90 天内的非垃圾邮件
  • 受害者电子邮件地址
  • 邮箱凭据
  • 全局地址列表数据
  • 双因素认证备用码
  • OAuth Consumer 信息
  • 设备状态信息
  • 通过浏览器或密码管理器自动填充功能暴露的已保存凭据
  • 现有应用程序专用密码

该恶意软件还会尝试:

  • 启用邮件访问协议
  • 创建名为 ZimbraWeb 的新应用程序密码
  • 在原始浏览器会话结束后继续维持访问

数据外泄基础设施

收集到的数据会被发送至一个名为 Flowerbed 的攻击者控制框架。

政府公告将 Flowerbed 描述为一个基于 Docker 的 Python 项目,包含四个主要组件:

  • **Catcher:**通过 DNS 和 HTTP 接收外泄数据
  • **Certbot:**自动生成 Let’s Encrypt 证书
  • **Nginx:**提供 HTTPS 反向代理,并根据 SNI 过滤连接
  • **Gardener:**执行服务健康检查

该框架可以同时使用 HTTPS 和 DNS 接收被窃取的信息,因此即使其中一种外泄方式被阻止,攻击行动仍更具韧性。

公告还指出,有迹象显示 AI 辅助开发了 Flowerbed 相对简单代码库中的部分内容。

重要性

即使漏洞的 CVSS 分数仅为中或高,只要它能在已认证的电子邮件会话中执行,仍可能造成严重运营风险。

受害者不需要犯下明显的安全错误:

用户打开邮件
      ↓
恶意代码继承已认证的邮箱上下文
      ↓
电子邮件和认证数据被收集
      ↓
攻击者可能建立持久邮箱访问

这会降低传统安全意识宣传的有效性,尤其是仅强调以下内容的培训:

  • 不要点击链接
  • 不要打开附件
  • 不要启用宏

缓解措施与威胁狩猎

  1. 升级至:

    • Zimbra 10.0.18 或更高版本
    • Zimbra 10.1.13 或更高版本
  2. 如果无法立即修补:

    • 停止使用存在漏洞的 Classic Webmail 界面
    • 引导用户使用受支持的桌面或移动邮件客户端
    • 在条件允许时限制通过互联网访问 Webmail 服务
  3. 搜索包含以下内容的恶意邮件:

    • 重复的 CSS @import 指令
    • 可疑 SVG 元素
    • onload 属性中的 Base64 内容
    • 混淆或经过 XOR 解密的 JavaScript
    • 对已知攻击基础设施的引用
  4. 检查 Zimbra 活动中是否存在:

    • 访问约 90 天范围内的大量邮件
    • 重复执行 SearchGalRequest
    • CreateAppSpecificPasswordRequest
    • 名为 ZimbraWeb 的应用程序密码
    • GetScratchCodesRequest
    • 邮件协议被异常启用
    • 新增转发规则
    • 新增邮箱代理人
    • OAuth Consumer 或委托访问权限变更
  5. 对疑似受害者:

    • 隔离相关恶意邮件
    • 撤销活动会话
    • 重置密码
    • 重新注册 MFA
    • 重新生成双因素认证备用码
    • 删除未经授权的应用程序密码
    • 检查转发、过滤规则、OAuth 访问和委托权限
    • 确定可能发生电子邮件外泄的历史时间范围
  6. 在收到相同邮件或访问相同基础设施的其他邮箱中搜索相关活动。

参考资料

Multinational Cybersecurity Advisory — Russian Phishing Targeting Zimbra

Zimbra Security Advisories

NVD — CVE-2025-66376

CISA — Known Exploited Vulnerabilities Catalogue

Reuters — Russian Hackers Exploited Zimbra Without Conventional Social Engineering


3. msaRAT:Chaos 勒索软件操作者利用 Chrome 和 Edge 作为隐蔽 C2 代理

分析师运营优先级:🟠 高
**威胁关联:**Chaos 勒索软件操作者
**类别:**Rust 远程访问木马/滥用受信任应用程序
**主要规避方式:**外部 C2 流量由合法浏览器进程发起

事件概述

Cisco Talos 分析了一种名为 msaRAT 的新型 Rust 远程访问木马,该木马与 Chaos 勒索软件行动有关。

该恶意软件避免由自身进程直接建立外部 C2 连接。

相反,它会:

  1. 以无头模式启动 Chrome 或 Edge。
  2. 通过 Chrome DevTools Protocol 控制浏览器。
  3. 指示浏览器建立外部通信通道。
  4. 通过本地主机在浏览器和恶意软件之间传输 C2 数据。

从网络角度看,这些流量似乎来自一个受信任浏览器,该浏览器正连接至知名的云和通信基础设施。

技术深度分析

msaRAT 通过环境变量或注册表路径找到 Chrome 或 Edge 后,会使用 CreateProcessW 启动浏览器。

浏览器启动时会加入用于启用以下功能的命令行参数:

  • 无头模式
  • 远程调试端口
  • 攻击者控制的浏览器配置文件
  • Chrome DevTools Protocol 访问

随后,msaRAT 会查询:

/json/list/

浏览器会返回调试目标的详细信息,其中包括一个 WebSocket 端点。

RAT 连接至该端点,并发送以下 CDP 命令:

  • Target.createTarget
  • Page.enable
  • Runtime.enable
  • Page.setBypassCSP
  • Runtime.addBinding
  • Runtime.evaluate

这些命令会:

  • 创建一个新的浏览器标签页
  • 削弱浏览器端内容限制
  • 注册通信回调
  • 注入攻击者控制的 JavaScript

WebRTC C2 构建方式

注入的 JavaScript 会创建一个 WebRTC DataChannel。

通信顺序如下:

msaRAT 进程
      ↓ 本地主机 WebSocket
无头 Chrome 或 Edge
      ↓
用于信令的 Cloudflare Worker
      ↓
WebRTC 协商
      ↓
Google STUN/Twilio TURN
      ↓
远程操作者

浏览器会联系 Cloudflare Worker,以获取 STUN 和 TURN 配置。

Talos 观察到:

  • 使用 stun2.l.google.com 作为 STUN
  • 使用 global.turn.twilio.com 作为 TURN 中继

攻击者可以强制通信通道通过 Twilio 的 TURN 服务,而不是依赖直接的点对点路径。

浏览器还会将请求的 Origin 和 Referer 伪装成与 Microsoft 有关的流量。

RAT 会注册以下 JavaScript 回调:

  • msaOpen
  • msaClose
  • msaError
  • msaMessage
  • dataAck

浏览器接收到的数据会通过这些 CDP Binding 传递给恶意软件。

关键遥测缺口是:

msaRAT → 只与本地主机通信
浏览器 → 执行外部 C2 通信

因此,如果安全产品仅根据创建外部 Socket 的进程归属网络活动,看到的通信进程可能是 Chrome 或 Edge,而不是 RAT。

缓解措施与威胁狩猎

  1. 当 Chrome 或 Edge 由以下对象启动时发出告警:

    • MSI 安装程序
    • Windows 服务
    • 计划任务
    • 脚本解释器
    • 异常的非交互式父进程
    • 在没有已登录用户的情况下运行的进程
  2. 搜索包含以下内容的浏览器命令行参数:

    • --headless=new
    • --remote-debugging-port
    • 非标准的 --user-data-dir
    • 非预期的代理或证书参数
  3. 检测连接至 Chrome DevTools Protocol 端点的本地主机 WebSocket 连接。

  4. 监控浏览器进程中是否存在:

    • 没有相应用户活动的 WebRTC DataChannel
    • 非预期的 TURN 流量
    • 服务器连接至 Twilio TURN 基础设施
    • 新启动的无头浏览器访问 Cloudflare Worker
    • 没有可见窗口但长时间运行的浏览器进程
  5. 将浏览器外部流量与以下信息关联分析:

    • 进程父子关系
    • 交互式用户会话
    • 浏览器窗口可见性
    • 远程调试活动
    • 本地主机 WebSocket 连接
  6. 调查非预期的 MSI 软件包,特别是伪装成 Windows 更新的安装程序。

  7. 不要仅因为 Chrome 或 Edge 可执行文件已签名且使用广泛,就自动将其流量视为良性。

  8. 实施应用程序控制策略,阻止未经批准的软件使用远程调试功能启动浏览器进程。

参考资料

Cisco Talos — Chaos msaRAT: Living off the Browser to Build a Covert C2 Channel


4. FakeAgent:虚假 Claude Desktop 广告投递与 SectopRAT 相关的加载器

分析师运营优先级:🟠 高
**类别:**恶意广告/滥用受信任平台/DLL 侧加载
**已观察范围:**至少 29 家组织出现相关恶意活动
**初始诱饵:**针对“Claude Desktop App”的 Bing 广告
**最终载荷评估:**SectopRAT 或高度相似的分支

事件概述

Huntress 发现了一场恶意广告活动,目标是通过 Bing 搜索 Claude 桌面应用程序的用户。

赞助搜索结果将用户引导至托管在合法 Claude.ai 域名上的恶意公开 Claude Artifact。

该页面模仿 Claude Desktop 官方下载页面,并将用户重定向至攻击者控制的域名,后者提供 ClaudeDesktop.exe 下载。

在 Anthropic 删除该恶意 Artifact 前,Huntress 记录到约 7,100 次页面浏览。

7 月 21 日至 7 月 22 日期间,Huntress 在至少 29 家组织中观察到相关恶意活动。

这并不一定意味着每家组织遭受了相同程度的入侵。不过,该观察结果确认了攻击活动已经超越广告展示和下载页面访问,进入实际恶意执行阶段。

技术深度分析

攻击链结合了:

  • 滥用受信任域名
  • 赞助搜索广告
  • 已签名二进制文件
  • DLL 侧加载
  • 反分析控制
  • 基于区块链的基础设施发现
Bing 赞助搜索结果
        ↓
合法 Claude.ai 上的恶意 Artifact
        ↓
攻击者控制的外部下载站点
        ↓
虚假 ClaudeDesktop.exe
        ↓
已签名的 JetBrains CEF 组件
        ↓
侧加载恶意 libcef.dll
        ↓
基于区块链的 C2 发现
        ↓
与 SectopRAT 相关的载荷

名为 ClaudeDesktop.exe 的文件实际上是一个合法的 JetBrains Chromium Embedded Framework 辅助组件。

攻击者将恶意 libcef.dll 放置在该已签名可执行文件旁边。

由于合法程序会在本地目录中搜索该 DLL,因此会加载攻击者控制的库。

这使恶意代码能够在一个已签名且通常被信任的应用程序上下文中执行。

基于区块链的 C2 发现

该加载器使用 VMProtect 保护,并引用一个兼容 Ethereum 的智能合约。

该合约并非用于存储加密货币,而是用于提供经过加密的 C2 配置。

攻击者可以更新合约交易数据,从而轮换基础设施,而无需修改原始恶意软件。

这种技术通常被称为 EtherHiding

持久化与反分析

该攻击活动还会写入 DockerDesktop.exe。该文件在功能上与最初的虚假 Claude 可执行文件相同,并会创建计划任务以重新感染设备。

Huntress 还在以下路径发现了另一条持久化路径:

%APPDATA%\Roaming\Microsoft\EdgeUpdate\Install\

一个名为 sslconf.exe 的已签名 IBM SPSS 可执行文件会侧加载恶意 tempdir.dll

第二阶段 DLL 使用基于 GPU 的反虚拟机检查,在决定是否运行前检查图形硬件。

这会降低载荷在自动化恶意软件分析环境中执行的可能性。

最终载荷评估

根据以下证据,Huntress 将最终载荷评估为 SectopRAT 或高度相似的分支

  • 数据窃取功能
  • 隐藏式 VNC 行为
  • 字符串和实现方式相似
  • 通过区块链交易恢复的 C2 信息

观察到的字符串和行为显示,载荷可能具备以下能力:

  • 窃取密码和浏览器 Cookie
  • 窃取支付卡和个人数据
  • 收集本地文件
  • 窃取 VPN 和通信软件凭据
  • 使用隐藏式 VNC 进行交互式远程控制

这些能力应被视为恶意软件功能,而不能作为每个受影响环境都实际触发了所有功能的证据。

缓解措施与威胁狩猎

  1. 仅通过以下渠道安装 AI 桌面应用程序:

    • 经验证的厂商页面
    • 企业管理的软件分发系统
    • 已批准的应用程序目录
  2. 不要将以下特征视为下载内容安全的充分证明:

    • 搜索排名
    • 赞助广告状态
    • 合法托管域名
    • 已签名可执行文件
    • 熟悉的产品名称
  3. 搜索以下迹象:

    • 位于已批准安装路径之外的 ClaudeDesktop.exe
    • 与异常计划任务相关的 DockerDesktop.exe
    • JetBrains CEF 二进制文件加载不受信任的 libcef.dll
    • sslconf.exe 加载 tempdir.dll
    • %APPDATA%\Roaming\Microsoft\EdgeUpdate\Install\
    • 非预期的 Defender 排除项
    • 桌面安装程序查询 Ethereum 或 BSC 智能合约
  4. 将已加载 DLL 的哈希值与预期软件包进行比较。

  5. 限制从用户可写目录执行 DLL。

  6. 对已签名应用程序加载的未签名或未知库实施应用程序控制策略。

  7. 如果确认已执行,应轮换:

    • 浏览器会话和 Cookie
    • 浏览器中保存的密码
    • VPN 凭据
    • 开发者令牌
    • 通信账户
    • 云和 SaaS 会话
  8. 检查浏览器、端点和身份提供商遥测,寻找入侵后的账户访问活动。

  9. 调查每台受影响设备是否存在第二阶段载荷,不要将删除虚假安装程序视为完整修复。

参考资料

Huntress — FakeAgent: Claude Desktop Malvertising Ends in a .NET RAT


🔐 数据泄露观察

Origin Energy 确认客户数据遭到泄露

分析师评估影响:🟠 对已确认受影响客户而言为中至高
**确认状态:**部分客户数据遭到未经授权访问和披露
**声称规模:**约 200 万条客户记录;尚未得到 Origin 确认

事件概述

Origin Energy 确认,一名未经授权的第三方访问并披露了客户信息。

可能受影响的数据包括:

  • 姓名
  • 地址
  • 出生日期
  • 电话号码
  • 账户信息
  • 部分信用卡号码
  • 部分银行账户信息

Origin 表示,暴露的金融信息并不完整,无法单独用于执行交易。

该公司正在:

  • 通知已确认受影响的客户
  • 与网络安全专家合作
  • 与澳大利亚联邦警察协调
  • 与澳大利亚网络安全中心沟通

一名声称对此负责的人士向媒体表示,约 200 万名客户的数据遭到访问。

Origin 尚未确认这一数字。

因此,该数字应被视为攻击者声明,而不是已经确定的数据泄露规模。

防御要点

即使只是部分身份和金融数据,仍可被用于实施具有高度欺骗性的:

  • 网络钓鱼
  • 语音钓鱼
  • 账户冒充
  • 退款诈骗
  • 付款信息变更欺诈
  • 凭据恢复攻击

当来电者或消息发送者掌握以下信息时,客户应保持警惕:

  • 家庭地址
  • 出生日期
  • 能源账户信息
  • 账单历史
  • 支付卡尾号
  • 银行账户尾号

掌握这些信息并不能证明发送者确实代表 Origin、银行或政府机构。

缓解措施

处理类似客户数据的组织应当:

  1. 在执行以下操作前要求额外验证:

    • 更改付款指示
    • 重置凭据
    • 更新联系信息
    • 注册新的身份验证方式
    • 披露账户详情
  2. 监控:

    • 重复查询客户账户
    • 批量数据导出
    • 冒充帮助台
    • 使用已泄露身份数据发起的密码重置
    • 欺诈性退款或补贴活动
  3. 向客户服务团队说明可能已经泄露的具体数据类型。

  4. 避免将出生日期、地址等静态个人信息作为充分的身份验证依据。

参考资料

Origin Energy — Security Incident Update

Reuters — Origin Energy Confirms Customer-Data Breach


🛡️ 今日防御行动清单

P0 — 立即行动

  • 安装 Check Point 于 7 月 22 日发布的 Jumbo Hotfix。
  • 取消 Check Point 管理服务器的直接互联网暴露。
  • 将 SmartConsole Trusted Clients 限制为已批准的管理地址。
  • 将存在漏洞的 Zimbra 服务器升级至 10.0.18、10.1.13 或更高版本。
  • 调查高价值 Zimbra 账户是否曾发生历史电子邮件外泄。
  • 如果无法排除 Zimbra 漏洞利用,应撤销会话和应用程序密码。

P1 — 搜索控制平面失陷迹象

在 Check Point 环境中搜索:

  • 未知管理令牌
  • 未经授权的管理员账户
  • 策略修改
  • 新增网络对象
  • 非预期的网关策略安装
  • 日志记录或威胁防护设置变更

在 Zimbra 环境中搜索:

  • 恶意 CSS 和 SVG 邮件内容
  • 名为 ZimbraWeb 的应用程序密码
  • 异常 GAL 搜索
  • 批量访问约 90 天范围内的邮件
  • 协议被异常启用
  • 转发、OAuth 或委托访问权限变更

P2 — 检测受信任应用程序滥用

  • 监控无头模式的 Chrome 和 Edge。
  • 检测 Chrome DevTools Protocol 远程调试活动。
  • 对非交互式浏览器进程发起的 WebRTC 或 TURN 活动发出告警。
  • 检查已签名应用程序是否从用户可写目录加载 DLL。
  • 审查来自搜索广告或公开用户生成内容的 AI 工具下载。
  • 将浏览器网络活动与进程父子关系和交互式用户活动关联分析。

身份与数据优先事项

  • 确认 FakeAgent 执行后撤销相关会话。
  • 轮换浏览器、VPN、开发者和 SaaS 凭据。
  • 提醒 Origin Energy 客户警惕有针对性的冒充、退款和付款变更诈骗。
  • 在处理账户、付款或凭据变更前要求带外验证。
  • 使用更强、具备上下文感知能力的验证方式,取代静态身份问题。

📌 最终评估

今日事件传达出一个共同的防御教训:

受信任系统正越来越多地被用于让恶意行为看起来合法。

  • 一个看似有效的 SmartConsole 令牌可以转化为对安全管理平面的完全控制。
  • 一封被查看的邮件可以继承已认证的 Zimbra 会话。
  • Chrome 或 Edge 可以承载勒索软件操作者的 C2 流量。
  • 合法的 Claude.ai 页面和已签名软件组件可以用于投递 RAT。
  • 真实的客户信息可以使欺诈电话和消息显得可信。

因此,运营响应不能只停留在阻止未知二进制文件和域名。

防御人员必须验证:

  • 谁创建或获取了受信任令牌
  • 已认证会话的行为是否正常
  • 浏览器为何与外部基础设施通信
  • 已签名应用程序加载了哪些库
  • 个人信息是否被用于绕过账户验证控制
  • 安全管理平台是否修改了自身的防护措施

防御优先事项非常明确:

验证受信任身份、令牌、应用程序和控制平面的实际行为;一旦其行为不再符合预期用途,立即展开调查。

Related Articles

周度网络安全新闻:2026 年 7 月 27 日

本周重大安全周报聚焦于 Check Point SmartConsole CVE-2026-16232 验证绕过之在野利用、PAN-OS GlobalProtect 漏洞与 Qilin 勒索软件侵袭、俄罗斯 LAUNDRY BEAR 对 Zimbra 进行之国家级电子邮件间谍活动,以及 Windchill 与 FakeGit 恶意 Repositories 威胁趋势。

2026-07-27

全球网络威胁情报摘要:2026 年 7 月 23 日

本期情报重点包含 CISA 将 Langflow CVE-2026-0770 远程代码执行漏洞列入 KEV 已知利用目录、Windmill CVE-2026-29059 未经身份验证路径穿越漏洞分析,以及 SonicWall SMA1000 零日漏洞利用持续追踪与防御建议。

2026-07-23

全球网络威胁情报摘要:2026 年 7 月 22 日

本期摘要重点分析本地部署 Microsoft SharePoint 服务器正遭主动利用之 CVE-2026-50522 漏洞、Qilin 勒索软件利用 PAN-OS CVE-2026-0257 身份验证绕过入侵企业 VPN,以及 Cisco 安全设备与关键基础设施修补处置指南。

2026-07-22