CyberSec.Space Logo
← 返回文章列表
Cyber-Sec.Space 團隊

全球網絡威脅情報摘要:2026 年 7 月 20 日

本期安全威脅情報彙整:SonicWall SMA1000 零日漏洞鏈利用、NGINX 正規表示式 Heap 溢出漏洞 (CVE-2026-42533)、Sandworm 子集群 UAC-0145 利用 ClickFix 的攻擊活動,以及 HelloNet 透過 ViPNet DLL 側載事件。

涵蓋時段:2026 年 7 月 19 日 08:00 — 2026 年 7 月 20 日 08:00(UTC+8)

本期涵蓋於報告時段內發布或受到重大關注的網絡安全發展,並納入已明確標示的延續事件,包括已確認遭利用、仍在進行中的攻擊活動,或需要採取緊急防禦行動的事件。

本報告優先採用供應商官方公告、政府警報及原始安全研究。凡技術影響、漏洞利用狀態或威脅歸因仍存在不確定性,均會明確說明相關限制。


📝 執行摘要 — 10 秒速讀

  • 🔴 SonicWall SMA1000 裝置仍是最高營運優先事項。 UTA0533 利用兩個零日漏洞,將流量隧道轉送至僅限 localhost 存取的服務,取得 root 級命令執行能力,並部署針對該裝置設計的專用惡意程式。兩個漏洞均已列入 CISA「已知遭利用漏洞目錄」(Known Exploited Vulnerabilities Catalog)。

  • 🟠 CVE-2026-42533 影響使用特定正規表示式 map 設定的 NGINX 部署。 供應商確認的技術影響,是可由遠端觸發 worker 程序崩潰或重新啟動,造成拒絕服務。F5 表示,在額外條件成立時,例如未啟用 ASLR 或 ASLR 被成功繞過,亦可能導致遠端程式碼執行。

  • 🟠 CERT-UA 將一項多途徑攻擊活動歸因於 UAC-0145,並將其識別為 Sandworm 的子集群。 遭入侵的網站會展示偽造 CAPTCHA 及 ClickFix 指示,誘使受害者自行執行 PowerShell 命令。相關活動亦包括偽裝成安全工具的 Android 應用程式。

  • 🟠 HelloNet 濫用本機已安裝的 ViPNet 更新元件進行 DLL 側載,並嘗試建立持久化。 目前公開證據顯示,攻擊是在攻擊者已能存取的端點上進行,尚無法證明 InfoTeCS 或 ViPNet 的中央軟件分發基礎設施遭入侵。


🔍 重大事件:技術分析

1. SonicWall SMA1000 零日漏洞鏈:從外部請求到 Root 權限

狀態:於涵蓋時段內受到重大關注;屬已確認遭利用的延續事件

營運優先級:🔴 嚴重(Critical)
CVE-2026-15409:CVSS 10.0 — SonicWall 評級
CVE-2026-15410:CVSS 7.2 — SonicWall 評級
漏洞利用狀態:已確認在公開披露前遭利用

事件概述

Volexity 發現一個此前未有記錄、追蹤代號為 UTA0533 的威脅行為者,至少自 2026 年 6 月 22 日起,以零日漏洞方式攻擊 SonicWall SMA1000 裝置。

受影響的裝置型號包括:

  • SonicWall SMA 6210

  • SonicWall SMA 7210

  • SonicWall SMA 8200v

雖然最初的供應商及事故應變披露早於本報告時段,但更多英文報道於 7 月 19 日流傳。由於漏洞在公開披露前已確認遭利用,此事件仍屬緊急營運優先事項。

2026 年 7 月 14 日,CISA 將 CVE-2026-15409 及 CVE-2026-15410 加入「已知遭利用漏洞目錄」。

技術深入分析

Volexity 重建的漏洞利用鏈,始於裝置 /wsproxy WebSocket 端點中的預先驗證弱點。

可疑請求模式可能包含:

  • User-Agent: SMA Connect Agent

  • -3389 開頭的 bmID 參數

  • 指向內部或僅限回環介面存取服務的目的地

  • 成功的 HTTP 101 Switching Protocols 回應

攻擊毋須有效的 SMA 工作階段 Cookie。

這使未經驗證的外部攻擊者能夠將流量隧道轉送至原本只應監聽裝置回環介面的服務,包括:

  • 127.0.0.1:1050 — CouchDB Erlang distribution 服務

  • 127.0.0.1:1051 — Erlang Port Mapper Daemon

  • 127.0.0.1:8188 — SMA 控制服務

該裝置實際上因而變成一個通往自身高權限內部管理平面的代理伺服器。

Volexity 觀察到的漏洞利用日誌,明確顯示攻擊者存取了連接埠 10508188。連接埠 1051 則另外被驗證為另一個可透過 localhost 存取的服務,因此應視為補充威脅獵捕線索,而不是已在觀察到的入侵日誌中獨立確認的攻擊目標。

根據鑑識證據及其對可行漏洞利用鏈的重建,Volexity 評估攻擊者很可能利用 CouchDB environment 暫存檔案,並取得與控制服務互動所需的裝置資訊。不過,攻擊者實際採用的 CouchDB 漏洞利用程序尚未完全確定。

第二個漏洞影響 execRemoveHotfix 工作流程。由呼叫者控制的 hotfix 值會被附加至預期的回復路徑:

/var/lib/aventail/avp/rollback/<user-controlled-value>

由於路徑驗證不足,攻擊者可使用以下路徑穿越序列:

../../../../../tmp/payload.sh

輔助程式之後會將解析後的檔案設為可執行並啟動。由於該輔助程式以高權限運行,只要攻擊者成功暫存其控制的指令碼,便可透過 root 權限執行。

入侵後活動

取得 root 級存取權限後,UTA0533 部署了多個專用元件,包括:

  • ROOTRUN: 用於以 root 權限執行命令的 setuid 工具

  • KNUCKLEBALL: 攜帶內嵌 Java Agent 的 Python 注入器

  • Suo5: 開源 HTTP 流量轉送代理

  • ORANGETAIL: 類似 Behinder 的自訂 Java Web Shell

  • 經修改的 NGINX Unit 路由,用以公開由攻擊者控制的端點

  • 針對未加密 LDAP 流量的封包擷取工具

觀察到的惡意路由包括:

/__api__/login
/__api__/logout
/workplace/error.jsp
/workplace/dialogs/errorDialog.jsp

攻擊者亦修改了:

/var/lib/unit/conf.json

經竄改的設定會把外部請求代理至在裝置本機監聽的惡意 Java 元件。

一台遭完全入侵的 SMA1000 裝置可能會暴露:

  • 已儲存或快取的憑證

  • 活躍驗證工作階段

  • 裝置設定資料

  • TOTP 註冊種子

  • 目錄服務憑證

  • 內部身分識別基礎設施

  • 由裝置處理的網絡流量或驗證資料

Volexity 報告指出,其中一台受影響裝置上存在工具,設定為檢查未加密 LDAP 流量中的使用者名稱及密碼。

緩解措施與威脅獵捕

  1. 將受影響裝置升級至:

    • 12.4.3-03453 或更新版本

    • 12.5.0-02835 或更新版本

  2. 搜尋同時具備以下特徵的 /wsproxy 請求:

    • -3389 開頭的 bmID

    • User-Agent: SMA Connect Agent

    • 指向內部、localhost 或回環介面的目的地

    • 連接埠 10508188

    • HTTP 101 Switching Protocols 回應

  3. 將對其他非預期 localhost 服務的存取,包括連接埠 1051 上的 EPMD,視為需要調查的補充證據。

  4. 檢查控制服務日誌,尋找:

    • 涉及 execRemoveHotfix 的呼叫

    • 路徑穿越字串

    • 指向合法 rollback 目錄以外檔案的參照

  5. 檢查:

    • /var/lib/unit/conf.json

    • /tmp

    • /var/tmp

    • /etc/init.d/workplace

    • NGINX Unit 路由設定

    • 非預期的 setuid 檔案

    • 不明指令碼或近期遭修改的可執行檔

  6. 搜尋對以下路徑的非預期存取:

    • /__api__/login

    • /__api__/logout

    • /workplace/error.jsp

    • /workplace/dialogs/errorDialog.jsp

  7. 檢查 IdP 及 Active Directory 遙測資料,確認是否有從裝置內部 IP 位址發出的驗證行為,尤其是沒有相應 VPN 工作階段的情況。

  8. 監察裝置是否出現:

    • 異常對外連線

    • LDAP 封包擷取

    • Web Shell 或 HTTP 代理

    • 向身分識別基礎設施進行橫向移動

  9. 區分初始漏洞利用指標與已確認的入侵後證據:

    • 成功的可疑 /wsproxy 活動應立即觸發入侵評估。

    • 惡意路由、遭竄改的 NGINX Unit 設定、不明 setuid 二進位檔或已知惡意程式,應視為裝置已遭完全入侵的證據。

  10. 如已確認完全入侵,或無法有把握地排除完全入侵:

  • 重新映像實體裝置,或重新部署虛擬裝置

  • 輪換管理員、VPN、目錄服務及服務帳戶憑證

  • 撤銷現有工作階段

  • 重新註冊可能已暴露的 TOTP Token

  • 在內部執行威脅獵捕,調查憑證使用及橫向移動

安裝修補程式可修正有漏洞的軟件,但不會令可能已暴露的憑證、工作階段或機密資料失效。

參考資料

Volexity — Proxying to Compromise: SonicWall Secure Mobile Access Zero-Day Exploitation

SonicWall PSIRT — SNWLID-2026-0008

CISA — 2026 年 7 月 14 日新增四個已知遭利用漏洞至目錄

CISA — 已知遭利用漏洞目錄

Rapid7 — SMA1000 零日漏洞已遭實際利用

The Hacker News — SonicWall SMA 零日漏洞在披露前遭利用以取得 Root 權限


2. CVE-2026-42533:NGINX 正規表示式 Map 處理中的 Heap Buffer Overflow

狀態:於涵蓋時段內出現的新報道

供應商嚴重程度:Major
F5 CVSS v4.0:9.2
F5 CVSS v3.1:8.1
分析員營運優先級:🟠 高,視設定而定
供應商確認的技術影響:Worker 崩潰或重新啟動,造成拒絕服務
潛在影響(需額外條件成立):遠端程式碼執行
漏洞利用狀態:發佈時尚未確認遭實際利用

事件概述

CVE-2026-42533 是 NGINX 處理流程中的一個可由遠端觸發的 Heap Buffer Overflow,涉及 map 指令、正規表示式及捕獲變數的特定受影響組合。

受影響的 NGINX Open Source 版本包括:

0.9.6 至 1.31.2

由雲端管理或供應商封裝的部署,可能已包含安全性 backport 修補。

已修正版本為:

  • NGINX stable 1.30.4 或更新版本

  • NGINX mainline 1.31.3 或更新版本

  • NGINX Plus 37.0.3.1,或 F5 指定的相應後續修正版

NGINX 將此漏洞分類為 Major。F5 給予 CVSS v4.0 9.2 分,以及 CVSS v3.1 8.1 分。

單憑使用了存在漏洞的軟件版本,並不足以證明實際暴露。要具備可利用性,必須同時存在受影響設定,以及部分不完全受攻擊者控制的條件。

技術深入分析

NGINX 會透過兩個階段評估某些動態建立的字串:

  1. 長度計算階段會計算所需的輸出緩衝區大小。

  2. 寫入階段會將最終資料寫入已配置的緩衝區。

公開技術分析指出,存在漏洞的設定可能使這兩個階段依賴共用的正規表示式捕獲狀態。

簡化後的脆弱模式可能包括:

  • 較早執行的 regex 操作產生未命名捕獲,例如 $1

  • 使用 regex 的 map 指令

  • 在長度計算與寫入操作之間評估 map 的輸出變數

  • 在最終表達式中重複使用較早取得的未命名捕獲

map regex 執行時,可能覆寫共用的捕獲狀態。

因此,長度計算階段可能使用 $1 的原始值計算緩衝區大小,而寫入階段則讀取另一個受攻擊者影響的捕獲值。

實際而言:

計算長度 ≠ 寫入長度

若寫入階段所使用的值,比計算大小時使用的值更長,NGINX 便可能寫出已配置的 Heap Buffer 邊界。

供應商確認的技術影響,是 worker 程序崩潰或重新啟動,造成拒絕服務。重複發送惡意請求,可能導致 worker 持續故障並降低服務可用性。

F5 表示,如未啟用 ASLR 或 ASLR 能被成功繞過,亦可能執行任意程式碼。發佈時尚未有公開報告確認該漏洞遭實際利用。

緩解措施與暴露評估

  1. 將受影響部署升級至:

    • NGINX 1.30.4 或更新版本

    • NGINX 1.31.3 或更新版本

    • NGINX Plus 37.0.3.1 或相應後續修正版

  2. 搜尋所有主要及被 include 的設定檔,檢查:

    • 使用 regex 的 map 指令

    • $1$2$3 等未命名捕獲

    • 將較早的捕獲值與 map 輸出變數組合的表達式

    • 在受影響字串表達式中使用的不可快取變數

    • 經多次 regex 操作評估、可由請求控制的值

  3. 優先修復:

    • 面向互聯網的伺服器

    • 反向代理

    • API Gateway

    • Ingress Controller

    • 多租戶環境

    • 符合受影響設定模式的系統

  4. 如無法立即修補,請依照 F5 的確切臨時緩解指引,將受影響的未命名捕獲改為命名捕獲,並在同一個適用設定區塊內使用。

  5. 監察:

    • NGINX worker 重複崩潰

    • Worker 快速重新產生

    • 非預期服務重新啟動

    • Core dump

    • 5xx 回應突然增加

    • 針對性令 worker 程序終止的特定 HTTP 請求

  6. 驗證:

    • 容器映像

    • Kubernetes Ingress 部署

    • 裝置內嵌的 NGINX 實例

    • 繼承的基礎映像

    • 綑綁 NGINX 的第三方產品

  7. 對於由供應商封裝或內嵌於裝置的版本,應查閱供應商公告及 backport 狀態,而不是單憑可見的上游 NGINX 版本判斷是否受影響。

只按版本建立資產清單並不足夠。安全團隊必須同時評估已安裝版本、供應商 backport 狀態及目前啟用的設定。

額外分析建議

不應將 WAF 特徵碼或請求過濾視為完整修復方案。

過濾措施在部分環境中或可降低暴露,但升級 NGINX 或移除受影響設定,才能更可靠地處理底層記憶體損毀問題。

參考資料

NGINX — 安全公告

F5 — NGINX map 指令及正規表示式比對漏洞

NVD — CVE-2026-42533

F5 — 2026 年 7 月 15 日帶外安全通知

The Hacker News — 嚴重 NGINX 漏洞可令伺服器崩潰,並可能導致 RCE


3. 與 Sandworm 有關的 ClickFix 攻擊活動鎖定 Windows 與 Android 裝置

狀態:於涵蓋時段內受到重大關注;CERT-UA 的主要披露早於本時段

分析員評估的營運優先級:🟠 高
威脅行為者:UAC-0145
歸因:CERT-UA 將 UAC-0145 識別為 Sandworm 的子集群
主要目標:烏克蘭組織及個人

事件概述

CERT-UA 將一項多途徑感染活動歸因於 UAC-0145,並將其識別為 UAC-0002 的子集群;UAC-0002 亦稱為 Sandworm、APT44 及 Seashell Blizzard。

攻擊者入侵合法網站,並有選擇地向訪客展示偽造 CAPTCHA 或驗證指示。

惡意頁面並非利用瀏覽器漏洞,而是指示受害者手動執行 PowerShell 命令。

更廣泛的 UAC-0145 活動亦包括透過通訊平台散播、偽裝成安全應用程式的 Android APK 檔案。

Windows ClickFix 感染鏈

Windows 攻擊活動採用 ClickFix——一種把受害者變成初始執行機制的社交工程手法。

根據 CERT-UA,觀察到的工作流程包括:

  1. 受害者瀏覽遭入侵的網站。

  2. 流量過濾或 cloaking 機制判斷顯示正常內容還是惡意內容。

  3. 偽造 CAPTCHA 聲稱需要進行額外驗證。

  4. 受害者被指示複製並執行 PowerShell 命令。

  5. 在其中一條觀察到的感染鏈中,該命令會把 VBS Payload 下載至 Windows Startup 目錄。

  6. 薪載(Payload)會在下次登入或系統重新啟動後自動執行。

其中一個觀察到的 VBS 元件名為 GHETTOVIBE

與此活動相關的其他惡意程式包括:

  • SCOUTCURL: 基於 PowerShell 的系統偵察工具

  • FLUIDLEECH: 偽裝成防毒或惡意程式移除軟件的 Loader

  • LOADLOOP: 額外 Payload Loader

  • FREAKYPOLL: 基於 Python 的後門

CERT-UA 亦報告攻擊者使用 EtherHiding,即查詢以太坊智能合約,以取得攻擊鏈使用的基礎設施資訊。

此方法把初始網頁內容與後期基礎設施分離,令單純依賴網域封鎖的防禦措施更難奏效。

Android 元件

Android 惡意程式名為 COWARDDUCK,以安全主題應用程式的形式散播。

根據 CERT-UA,它可收集的資料包括:

  • 聯絡人

  • 文件

  • 壓縮檔

  • VPN 設定檔

  • Office 文件

  • 即時地理位置資訊

該惡意程式可使用合法網上服務,包括 Dropbox API 及 Steam 社群頁面,作為命令、設定或資料外傳工作流程的一部分。

使用受信任平台,可能令惡意流量更難與一般使用者活動區分。

緩解與偵測

  1. 當瀏覽器啟動以下程序,或瀏覽器活動後緊接出現以下程序時發出警報:

    • powershell.exe

    • pwsh.exe

    • wscript.exe

    • cscript.exe

    • mshta.exe

    • cmd.exe

  2. 偵測寫入以下位置的指令碼或可執行檔:

    • 使用者 Startup 目錄

    • %APPDATA%

    • %TEMP%

    • 公用使用者目錄

    • 其他可由使用者寫入的持久化位置

  3. 監察:

    • 經編碼的 PowerShell

    • Invoke-WebRequest

    • 遠端指令碼執行

    • PowerShell 下載 VBS 或 JavaScript Payload

    • 瀏覽器活動後立即出現終端機執行

  4. 在營運可行的情況下,限制標準使用者執行未簽署 PowerShell 指令碼及使用互動式 Shell。

  5. 啟用:

    • PowerShell Script Block Logging

    • PowerShell Module Logging

    • 程序建立稽核

    • 命令列遙測

    • 瀏覽器至 Shell 程序鏈偵測

  6. 向使用者清楚傳達以下原則:

    合法 CAPTCHA 或瀏覽器驗證系統,不會要求使用者開啟 PowerShell、Terminal、Run 或 Command Prompt。

  7. 限制 Android APK 側載,以及從未知或未核准來源安裝應用程式。

  8. 在受管理的 Android 裝置上實施流動裝置管理及應用程式允許清單。

  9. 檢查可從外部存取的企業網站,尋找:

    • 未獲授權的 JavaScript

    • CMS 管理員帳戶變更

    • Web Shell

    • 經修改的範本或外掛程式

    • 新增的流量分配或 cloaking 程式碼

  10. 監察使用者端點及 Web 伺服器對以太坊 RPC 端點或智能合約基礎設施的非預期存取,特別是其後緊接指令碼擷取或命令執行的情況。

  11. 檢查出現相關執行或持久化指標的端點,是否非預期使用 Dropbox API、Steam 社群頁面或其他受信任服務。

參考資料

CERT-UA — UAC-0145 初始入侵途徑

The Hacker News — UAC-0145 使用 ClickFix CAPTCHA 傳送惡意程式


4. HelloNet 透過本機已安裝的 ViPNet 更新元件進行 DLL 側載

狀態:延續事件——仍在進行的針對性攻擊活動;原始研究於 2026 年 7 月 16 日發布

分析員評估的營運優先級:🟠 ViPNet 環境為高;🟡 全球範圍為中
攻擊活動狀態:原始研究發布時仍在進行
主要目標:俄羅斯政府、能源、運輸、教育、物流及工業組織
歸因:可能涉及未確認的中文威脅行為者;低信心

事件概述

Kaspersky 發現一項名為 HelloNet 的 APT 攻擊活動,鎖定使用 ViPNet 安全網絡產品的高價值組織。該活動最早至少可追溯至 2026 年 5 月,並在 Kaspersky 於 7 月 16 日發布研究時仍然活躍。

此攻擊活動值得注意之處,是其惡意程式透過合法的 ViPNet 更新可執行檔啟動。

然而,現有研究並未證明 InfoTeCS、ViPNet 的中央更新伺服器或軟件分發基礎設施遭到入侵。

相反,Kaspersky 在一個受分析端點的本機 ViPNet Update System 目錄中,發現了一個惡意 DLL。公開研究尚未確定攻擊者最初如何取得足夠權限,把該檔案放置於此位置。

技術深入分析

攻擊者放置一個名為以下名稱的惡意檔案:

wtsapi32.dll

位置為:

C:\Program Files (x86)\InfoTeCS\VIPNet Update System\

當合法的 itcsrvup64.exe 程序啟動時,Windows DLL 搜尋順序行為會令其載入本機惡意 DLL。

Kaspersky 將此元件命名為 HelloInjector

HelloInjector 會搜尋命令列中包含 netsvcs 的合適 svchost.exe 程序,然後使用以下 API 注入程式碼:

  • NtWriteVirtualMemory

  • NtCreateThreadEx

完成注入後,HelloInjector 會直接把下一階段 Payload 載入記憶體。Kaspersky 將使用 ViPNet 元件的行為描述為建立持久化的嘗試。

HelloProxy

下一階段植入程式 HelloProxy 的功能包括:

  • 隱蔽網絡代理

  • 額外模組的記憶體內 Loader

It hooks functions including:

  • NtDeviceIoControlFile

  • closesocket

  • shutdown

It also intercepts AFD networking operations including:

  • AFD_RECV

  • AFD_GET_TDI_HANDLES

Kaspersky 評估,此行為可能干擾在使用者模式中過濾網絡連線的安全產品。

觀察到 HelloProxy 監聽的連接埠包括:

  • TCP 5003

  • TCP 5060

HelloProxy 會傳送位元組 0x0502,並預期收到以下字串:

ASDFASFSAFASDF

作為與命令伺服器握手流程的一部分。

額外模組

  • HelloExecutor: 命令執行,以及系統或網絡偵察

  • HelloCleaner: 刪除 ViPNet 日誌資料

  • HelloBackdoor: 以 Rust 編寫、具備檔案傳輸及命令執行能力的後門

  • 經重新命名的 PuTTY 或 Plink 元件,用於 SSH 隧道及反向連接埠轉送

HelloBackdoor 會監聽 TCP 443,並預期第一個封包包含以下啟動命令:

47c6235b4d2611184

Kaspersky 表示,該值是字串 hello\n 的 MD5 雜湊值的一部分。

歸因

Kaspersky 發現少量指標,顯示此活動可能與一個尚未識別的中文威脅行為者有關。

研究人員以 低信心 評估此歸因,並指出不能排除攻擊者故意放置假旗標指標的可能性。

因此,現有證據不足以明確歸因至特定國家或組織。

防禦意義

HelloNet 展示了一個重要區別:

受信任軟件本身毋須是惡意的,也毋須其中央基礎設施遭入侵,仍可成為攻擊者的執行原語。

當攻擊者已取得端點存取權限後,具有不安全 DLL 載入模式的合法簽署可執行檔,可被濫用作嘗試建立持久化、程序注入及隱蔽執行。

緩解措施與威脅獵捕

使用 ViPNet 的組織應優先偵測:

  1. 建立以下檔案:

    C:\Program Files (x86)\InfoTeCS\VIPNet Update System\wtsapi32.dll
    
  2. itcsrvup64.exeitcsrvup.exe 載入:

    • 未簽署 DLL

    • 簽章不正確的 DLL

    • 並非由 InfoTeCS 簽署的 DLL

    • 非預期的本機 wtsapi32.dll 副本

  3. 以下程序間的程序注入:

    itcsrvup64.exe → svchost.exe
    
  4. 被注入的 svchost.exe 出現異常活動,包括:

    • 建立檔案

    • 執行命令

    • 偵察活動

    • 新增網絡監聽器

    • 隧道活動

  5. 以下連接埠出現非預期監聽或入站流量:

    • TCP 5003

    • TCP 5060

    • TCP 443

  6. HelloProxy 流量包含:

    • 初始位元組 0x0502

    • 握手字串 ASDFASFSAFASDF

  7. TCP 443 連線的第一段 Payload 包含:

    47c6235b4d2611184
    
  8. 經重新命名的 PuTTY 或 Plink 二進位檔,被用於:

    • SSH 隧道

    • 反向連接埠轉送

    偵測時應使用原始 PE 檔名、中繼資料、命令列及二進位檔特徵,而不是只依賴目前檔名。

  9. 另外調查與 HelloProxy 有關的 SOCKS 或其他代理活動。

  10. ViPNet 日誌遭刪除或修改。

  11. 在以下位置建立可 executable 或 DLL:

  • %ProgramData%

  • %TEMP%

  • %SystemRoot%\Temp

  • C:\Users\Public

  • 其他可由廣泛使用者寫入的目錄

  1. ViPNet 更新元件啟動非標準子程序。

應用程式控制政策應防止未獲授權的使用者及程序,在受信任應用程式目錄中建立可執行檔或 DLL。

在可行情況下,應對 ViPNet 安裝路徑實施檔案完整性監察。

參考資料

Kaspersky Securelist — HelloNet 攻擊活動:透過 ViPNet Update System 發動的威脅

BleepingComputer — 黑客濫用 ViPNet 軟件攻擊俄羅斯政府機構


🛡️ 今日防禦行動項目

P0 — 立即行動

  • 識別所有面向互聯網的 SonicWall SMA1000 裝置。

  • 確認實際安裝版本,不要只依賴更新政策或管理主控台顯示的狀態。

  • 搜尋同時包含以下特徵的可疑 /wsproxy 請求:

    • bmID=-3389...

    • User-Agent: SMA Connect Agent

    • 指向內部或 localhost 的目的地

    • 連接埠 10508188

    • HTTP 101 回應

  • 檢查 /var/lib/unit/conf.json 及已知惡意路由。

  • 將符合已觀察 IOC 組合的請求活動,視為需要立即進行入侵評估。

  • 將遭竄改的 Unit 路由、已知惡意程式、惡意 Web Shell 路徑或非預期 setuid 檔案,視為裝置已遭完全入侵的證據。

  • 重建已確認遭入侵的裝置,並輪換已暴露的憑證、工作階段、Token 及 TOTP 機密資料。

P1 — 今日完成評估;緊急修補受影響部署

  • 盤點伺服器、容器、Ingress 平台及內嵌產品中的 NGINX 與 NGINX Plus 版本。

  • 搜尋目前啟用的設定,檢查是否有使用 regex 的 map 指令與未命名捕獲變數組合。

  • 優先處理符合受影響設定模式的系統。

  • 檢查 worker 崩潰、core dump 及無法解釋的重新啟動循環。

  • 套用相應修正版,或使用 F5 核准的臨時緩解措施。

  • 驗證封裝或內嵌版本的供應商 backport 狀態。

P2 — 強化偵測

  • 當使用者在瀏覽器活動後立即執行 PowerShell 時發出警報。

  • 偵測寫入 Windows Startup 資料夾及可由使用者寫入持久化路徑的指令碼。

  • 啟用 PowerShell Script Block Logging 及瀏覽器至 Shell 遙測。

  • 限制 Android APK 側載。

  • 教育員工:CAPTCHA 頁面絕不應要求使用終端機命令。

特定環境行動

使用 ViPNet 的組織應:

  • 檢查更新目錄中是否存在 wtsapi32.dll

  • 監察 itcsrvup64.exeitcsrvup.exe 的映像載入活動。

  • 偵測 ViPNet 程序向 svchost.exe 注入程式碼。

  • 檢查 SSH 或 Plink 隧道活動。

  • 監察涉及 TCP 連接埠 50035060443 的流量。

  • 搜尋 ASDFASFSAFASDF47c6235b4d2611184 在適當的網絡遙測資料中。

  • 調查 ViPNet 日誌遭刪除或修改的情況。


📌 最終評估

今日的威脅態勢結合了對受信任基礎設施的漏洞利用、對合法執行路徑的濫用,以及廣泛部署軟件中的記憶體安全問題:

  • 一台安全存取裝置變成通往自身僅限 localhost 管理服務的隧道。

  • Web 伺服器的 regex 及變數處理邏輯,造成視設定而定的 Heap 記憶體損毀。

  • 偽造 CAPTCHA 誘使受害者成為初始執行機制。

  • 已簽署的更新可執行檔,透過 DLL 搜尋順序濫用而成為惡意程式 Loader。

共同的防禦教訓十分清楚:

資產盤點及修補可以降低暴露,但當預防性控制或受信任執行路徑失效後,行為監察對偵測入侵仍然不可或缺。

#CyberSecurity #ThreatIntelligence #CISO #SOC #SonicWall #NGINX #Sandworm #ClickFix #APT #VulnerabilityManagement