全球網絡威脅情報摘要:2026 年 7 月 21 日
本期威脅情報分析 VMware vCenter、F5 BIG-IP 與 GitLab 關鍵漏洞安全修補警訊,同時彙整最新醫療與關鍵基礎設施平台遭勒索軟體攻擊之防禦防範措施。
⚡ 全球網絡威脅情報摘要:2026 年 7 月 21 日
涵蓋時段: 2026 年 7 月 20 日 08:00 — 2026 年 7 月 21 日 08:00(UTC+8)
本期優先收錄在報告時段內發布或出現重大更新的事件,並以官方公告及原始安全研究為優先依據。凡漏洞利用、影響或歸因尚未獲受影響供應商確認之處,均會明確說明相關限制。
📝 執行摘要 — 10 秒速讀
🔴 第三方威脅情報現已將影響 ServiceNow AI Platform 的 CVE-2026-6875,與疑似已在真實環境遭利用的活動連結起來。 這條身分驗證前攻擊鏈,會先把使用者可控的查詢輸入轉化為受沙箱限制的 JavaScript 執行,再進一步逃逸沙箱。ServiceNow 表示,尚未在其代管的執行個體中觀察到相關活動。
🟠 HOLLOWGRAPH 將已遭入侵的 Microsoft 365 行事曆轉化為隱蔽的命令與控制通道。 攻擊者把命令及加密後竊取的檔案藏在日期設定為 2050 年 5 月 13 日的行事曆事件內,同時利用 DNS 隧道更新植入程式所使用的 Microsoft Entra ID 憑證。
🟠 Rapid7 發現一個對外暴露的 WebDAV 惡意軟件投遞實驗室,內含 1,048 個檔案。 操作者有系統地測試 ClickFix 誘餌、檔名偽裝、受信任 Windows 二進位檔,以及 WebDAV 工作目錄劫持;現有跡象亦與使用大型語言模型(LLM)協助開發相符。
🟠 OpenSSL 的「HollowByte」弱點,可由僅 11 位元組、未經身分驗證的輸入,在 TLS 握手完成前觸發不成比例的記憶體配置。 重複請求可造成程序記憶體碎片化,最終令對外服務終止運作。
🔍 重大事件:技術分析
1. CVE-2026-6875:ServiceNow 身分驗證前沙箱逃逸
營運優先級: 🔴 嚴重
影響: 未經身分驗證的攻擊者,可在受影響的 ServiceNow 執行個體內執行高權限程式碼
利用狀態: 第三方威脅情報已通報;ServiceNow 尚未確認其代管執行個體遭到利用
事件概述
Searchlight Cyber 研究人員發現一條影響 ServiceNow AI Platform 的身分驗證前遠端程式碼執行攻擊鏈後,ServiceNow 公開披露了 CVE-2026-6875。
Searchlight Cyber 於 2026 年 4 月 1 日通報此問題。ServiceNow 隨即在其雲端代管執行個體上部署緊急緩解措施,之後再發布更新,修正相關底層弱點。
在最新報告時段內,威脅情報公司 Defused 表示,已觀察到針對公開研究中同一個未經身分驗證端點的漏洞利用嘗試:
/assessment_thanks.do
不過,相關載荷使用了與已發布概念驗證不同的沙箱逃逸利用元件。
ServiceNow 表示,其調查未發現足以把相關活動與 ServiceNow 代管執行個體連結起來的證據。
儘管如此,自行代管環境,以及任何無法獨立核實更新狀態的執行個體,仍應視為需要緊急處理。
技術深入分析
攻擊由 ServiceNow 的 GlideRecord 查詢 API 開始。
某個身分驗證前頁面,會把使用者可控的 sysparm_assessable_type 參數直接傳入查詢:
/assessment_thanks.do?
sysparm_assessable_type=<攻擊者可控輸入>
ServiceNow 查詢篩選器支援以下前綴值:
javascript:
這會令所提供的運算式先被當作 JavaScript 執行,再把執行結果傳入資料庫查詢。
初始程式碼會在 GlideSystemSandbox 內執行。該沙箱會限制存取危險函數、Java 類別及敏感資料表,並封鎖直接使用 eval、Function 建構函數及函數宣告。
研究人員其後在 gs.include() 機制中發現一項弱點。
Script include 會透過另一個求值環境載入,使其函數能正常定義;該環境並未套用與額外篩選器沙箱相同的限制。
攻擊鏈利用這項差異,依序執行以下步驟:
- 透過既有的已載入函數取得 JavaScript
Function建構函數。 - 使用
Object.defineProperty(),以該建構函數取代Object.clone。 - 以攻擊者控制的 JavaScript 取代
AbstractAjaxProcessor.prototype。 - 載入
ItemViewElementsProviderscript include。 - 觸發其繼承程式碼,把攻擊者控制的 prototype 傳入已被覆寫的
Object.clone。 - 在預期沙箱限制之外,將攻擊者提供的字串轉換為可執行函數。
成功利用後,攻擊者可在受影響的 ServiceNow 執行個體內取得高度權限。
研究人員指出,攻擊者可能可以:
- 讀取敏感平台資料表
- 建立管理員帳戶
- 修改指令碼及應用程式邏輯
- 透過已連接的 MID Server 或代理伺服器執行命令
- 利用 ServiceNow 整合功能作為進入企業內部系統的途徑
緩解措施與威脅獵捕
套用所有修正 CVE-2026-6875 的 ServiceNow 安全更新。
自行代管客戶應直接核實已安裝版本,而非只依賴變更管理紀錄、更新政策或管理主控台狀態。
在支援的環境中,確認已啟用 Guarded Script 保護功能。
檢視對以下路徑的請求:
/assessment_thanks.do
尤其留意包含以下內容的請求:
sysparm_assessable_typejavascript:- 經編碼的 JavaScript 運算式
- 異常冗長或經混淆處理的查詢值
- 搜尋以下跡象:
- 未預期的管理員帳戶建立
- 新增或遭修改的 script include
- 平台安全設定變更
- 對敏感 ServiceNow 資料表的異常存取
- 異常 MID Server 工作
- 從 MID Server 或代理伺服器執行 shell 命令
- 由 ServiceNow 自動化流程發起的對外連線
- 新增 OAuth 應用程式、整合憑證或服務帳戶
將目前的 ServiceNow 管理員及特權角色,與已知正常基準進行比對。
檢查 MID Server 活動,找出不對應任何已核准工作流程或自動化任務的命令執行。
如發現可疑活動,輪替可能透過受入侵工作流程存取的憑證、權杖及機密資訊。
如無法有把握地排除漏洞利用,應把受影響執行個體視為可能已遭入侵的身分與自動化平台,而不只是存在漏洞的 Web 應用程式。
參考資料
ServiceNow — Security Advisory KB3137947
Searchlight Cyber — Smashing the ServiceNow Sandbox: Pre-Authentication RCE
BleepingComputer — Critical ServiceNow Code-Execution Flaw Reportedly Exploited in Attacks
2. HOLLOWGRAPH:利用 Microsoft 365 行事曆作為隱蔽 C2 通道
營運優先級: 🟠 高
類別: 網絡間諜活動/SaaS 濫用
觀察到的目標: 主要為與以色列有關的系統
歸因: 尚未公開、明確歸因至任何具名威脅行為者
事件概述
Group-IB 發現一款此前未有公開紀錄的 Windows 植入程式,並將其命名為 HOLLOWGRAPH。
該惡意軟件利用已遭入侵的 Microsoft 365 信箱及 Microsoft Graph API 交換命令及外洩檔案。
它不會直接連接傳統命令與控制伺服器,而是把信箱行事曆當作雙向隱蔽投遞點。
Group-IB 發現有 12 部系統載有該植入程式,其中約三部在分析期間仍與攻擊者基礎設施主動通訊。
現有遙測資料顯示,攻擊者較可能集中針對以色列實體,而非進行廣泛、機會主義式部署。
技術深入分析
HOLLOWGRAPH 被編譯為 .NET NativeAOT DLL,並支援兩項主要命令:
get— 從操作者接收任務send— 加密並外洩指定檔案
在接收命令時,惡意軟件會在已遭入侵的信箱中搜尋包含特定任務識別碼的行事曆事件。
在傳送資料時,它會:
- 加密指定檔案。
- 建立新的行事曆事件。
- 將加密資料以一個或多個文字檔附件上載。
- 把事件主旨改成操作者可辨識的格式。
這些事件會被排程至:
2050 年 5 月 13 日
把事件設定在數十年後,可降低信箱擁有人在日常使用行事曆時發現它們的機會。
Microsoft Graph 通訊採用混合式加密保護:
- RSA-OAEP 用於金鑰處理
- AES-256-GCM 用於載荷加密
- 接收任務與傳送外洩資料分別使用不同的 RSA 金鑰對
HOLLOWGRAPH 亦使用次要 DNS 通道。
它會對攻擊者控制的網域發出 IPv6 AAAA 查詢:
cloudlanecdn[.]com
藉此取得更新後的 Microsoft Entra ID 憑證。
更新後的租戶 ID、用戶端機密及相關設定會寫入:
logAzure.txt
這種設計結合受信任的 SaaS 流量、應用程式憑證及 DNS 隧道,減少對傳統攻擊者控制基礎設施的依賴,亦令以網絡為基礎的偵測更具挑戰。
防禦意義
HOLLOWGRAPH 顯示,一旦 SaaS 身分或應用程式憑證遭到入侵,攻擊者毋須使用顯眼的外部 C2 協定,也可建立具韌性的控制通道。
Microsoft Graph 流量在營運層面可能看似正常,因為它使用:
- 受信任的 Microsoft 端點
- 標準 HTTPS
- 有效的租戶及應用程式憑證
- 一般行事曆與附件功能
因此,只依賴網域允許清單及基礎網絡信譽控制,通常不足以偵測此類活動。
偵測關鍵在於判斷應用程式身分的行為,是否符合已核准的業務工作流程。
緩解措施與威脅獵捕
- 稽核 Microsoft Graph 活動,找出執行以下操作的應用程式:
- 自動搜尋行事曆
- 重複建立事件
- 上載或下載附件
- 頻繁變更主旨
- 存取與應用程式預期功能無關的信箱
- 搜尋排程在異常遙遠未來的信箱事件,尤其是以下日期附近:
2050 年 5 月 13 日
檢視具備行事曆、信箱或檔案附件權限的應用程式註冊及服務主體。
調查由應用程式身分執行、但沒有對應業務自動化用途的 Microsoft Graph 活動。
在端點搜尋:
logAzure.txt- 未知的 NativeAOT DLL
- 內嵌租戶 ID
- 內嵌用戶端機密
- 非瀏覽器程序發出的異常 Microsoft Graph API 呼叫
監察向罕見或新出現網域發出的異常大量或異常模式 IPv6
AAAA查詢。檢視對以下網域的 DNS 查詢:
cloudlanecdn[.]com
撤銷受影響的重新整理權杖、應用程式機密及憑證,而不應只重設信箱使用者密碼。
檢查 Graph 應用程式是否擁有超出營運所需範圍的信箱存取權。
以最小權限原則限制應用程式權限;在可行的情況下,把應用程式限制至指定信箱。
當應用程式身分建立具有以下特徵的行事曆事件時發出警報:
- 日期設定在遙遠未來
- 重複出現加密附件
- 機器產生的主旨
- 沒有明顯業務用途
參考資料
Group-IB — HOLLOWGRAPH: Microsoft 365 as a Covert Command-and-Control Channel
BleepingComputer — HOLLOWGRAPH Malware Uses Microsoft Graph for Stealthy C2
The Hacker News — HOLLOWGRAPH Hides C2 and Stolen Data in Microsoft Calendars
3. 對外暴露的 WebDAV 惡意軟件實驗室,揭示 AI 輔助攻擊流水線
營運優先級: 🟠 高
類別: 惡意軟件投遞/ClickFix/LOLBin 濫用
已確認的主動攻擊目標: 墨西哥 Windows 使用者
事件概述
Rapid7 MDR 的調查始於一名使用者透過 rundll32.exe,執行從 WebDAV 伺服器取得的檔案。
端點遙測顯示,Windows WebClient 服務啟動後,davclnt.dll 隨即連接遠端基礎設施。
調查最終帶領 Rapid7 找到一部對外暴露、由攻擊者控制的伺服器,內含 1,048 個檔案。
該檔案集合包括:
- 453 個 LNK 投遞啟動器
- 236 項檔名偽裝測試
- 146 項 URL 與 LOLBin 執行實驗
- 89 個加密投遞器
- WebDAV 指令碼
- ClickFix 頁面
- 建置工具筆記
- 測試文件
這個對外暴露的環境,類似一個惡意軟件開發及品質保證實驗室;操作者在其中有系統地測試不同投遞鏈、視覺欺騙技巧,以及各種 Windows 設定下的執行可靠性。
它並不只是一個載荷儲存庫。
該環境顯示,操作者反覆測試:
- 替代啟動器
- 已簽署 Windows 工具
- 使用者介面欺騙
- 檔名操控
- 瀏覽器及檔案總管行為
- WebDAV 投遞
- 規避偵測
- 載荷相容性
技術深入分析
最成熟的一組測試集中於 CVE-2025-33053。這是一項 Windows 工作目錄劫持漏洞,先前曾被 Stealth Falcon 威脅行為者利用。
該技術使用惡意 .url 網際網絡捷徑,依序:
- 啟動合法 Microsoft 二進位檔,例如:
C:\Program Files\Internet Explorer\iediagcmd.exe
把其工作目錄設定為攻擊者控制的 WebDAV 共用位置。
令合法二進位檔只使用檔名啟動子工具,例如:
route.exe
ipconfig.exe
netsh.exe
ping.exe
令 Windows 在解析預期的本機系統執行檔前,先搜尋攻擊者控制的工作目錄。
從 WebDAV 共用位置執行攻擊者的替代二進位檔。
對外暴露的文件聲稱,這種方法可避開 SmartScreen 及 Mark-of-the-Web 警告。
文件亦顯示,操作者正在測試其他已簽署二進位檔,以應付系統上沒有 iediagcmd.exe 的情況。
其他投遞機制包括:
search-ms:查詢.library-ms容器mshtabitsadmincertutil- PowerShell 下載載入器
- 由右至左覆寫(RTLO)字元
- 雙重副檔名
- 空白字元填充
- 偽冒 Cloudflare 驗證頁面
- 偽冒 Microsoft 身分驗證提示
- 偽冒 Adobe 更新頁面
- 偽冒 Chrome 安全警告
- 誘導使用者手動執行命令的 ClickFix 指示
LLM 輔助開發評估
Rapid7 表示,現有跡象與使用 LLM 輔助開發相符,包括自動產生的程式碼、結構化文件及大規模誘餌製作。
更重要的發展,不只是生成式 AI 可能加速惡意軟件開發。
對外暴露的環境顯示,AI 工具協助操作者簡化:
- 程式碼生成
- 除錯
- 文件撰寫
- 誘餌變化製作
- 測試案例建立
- 跨環境相容性檢查
- 攻擊活動調整
整個工作流程,比起傳統手動拼湊的惡意指令碼集合,更像一支現代軟件產品團隊。
生成式 AI 並未消除對技術知識的需要,但似乎提升了操作者測試、記錄及迭代更多攻擊變體的能力。
觀察到的攻擊活動
其中一項已觀察到的攻擊活動,冒充墨西哥政府的 CURP 身分紀錄服務。
惡意網站利用 search-ms: 工作流程及透過 WebDAV 代管的載荷,投遞資訊竊取程式。
Rapid7 提醒,紀錄中的「啟動事件」代表執行檔曾被存取或嘗試啟動,並不等同已確認感染成功。
這項區別十分重要:
- 存取載荷不代表載荷已執行。
- 載荷執行不代表已建立持續存取。
- 啟動嘗試不代表端點已成功遭到入侵。
緩解措施與威脅獵捕
確認已安裝 Microsoft 於 2025 年 6 月發布、修正 CVE-2025-33053 的更新。
如業務上不需要 WebDAV,停用或限制 Windows WebClient 服務。
封鎖對不受信任網際網絡主機的對外 WebDAV 存取。
針對以下行為發出警報:
rundll32.exe載入davclnt.dll- WebClient 在瀏覽器或檔案總管活動後立即啟動
- 從
DavWWWRoot啟動執行檔 - 從遠端 UNC 路徑啟動執行檔
- 從外部接收
.url、.lnk、.library-ms或search-ms:內容
偵測已簽署 Windows 工具,從遠端工作目錄啟動異常二進位檔的行為。
檢視涉及以下程序的命令列及程序遙測:
iediagcmd.exemshta.exebitsadmin.execertutil.exerundll32.exepowershell.execmd.exe
- 顯示完整副檔名,並偵測:
- RTLO 字元
- 雙重副檔名
- 過量空白字元填充
- 顯示副檔名與實際檔案類型不符的檔案
- 封鎖或檢查源自網際網絡的捷徑格式,包括:
.url.lnk.library-ms
- 當受信任 Windows 二進位檔從以下位置執行子程序時發出警報:
- 遠端 WebDAV 共用位置
- UNC 路徑
- 使用者可寫入目錄
- 暫存網際網絡位置
教育使用者:文件入口網站、軟件更新及 CAPTCHA 系統,絕不應要求使用者把命令複製到 PowerShell、「執行」或命令提示字元中。
把 ClickFix 情境納入網絡釣魚模擬及安全意識訓練。
參考資料
Rapid7 — Exposed WebDAV Malware-Delivery Lab Analysis
The Hacker News — Exposed Server Reveals AI-Assisted Malware Development Pipeline
Microsoft Security Response Center — CVE-2025-33053
4. HollowByte:僅 11 位元組的 OpenSSL 載荷即可耗盡伺服器記憶體
營運優先級: 🟠 對外服務屬高風險,尤其是記憶體受限或資源配額較低的服務
主要影響: 遠端阻斷服務
CVE 狀態: 沒有專屬 CVE;以強化修正方式處理
事件概述
Okta Red Team 公開披露名為 HollowByte 的阻斷服務弱點,影響較舊版本的 OpenSSL。
未經身分驗證的攻擊者只需傳送一段 11 位元組的 TLS 輸入,並宣稱接下來會有一段大得多的握手訊息。
OpenSSL 會在真正收到或驗證所聲稱的訊息內容前,先根據攻擊者控制的宣告長度配置記憶體。
重複發送此類請求,可令程序記憶體使用量逐步上升,最終遭作業系統終止。
攻擊依賴反覆觸發此配置行為,而不是單一格式錯誤請求。
技術深入分析
TLS 握手訊息包含一個四位元組標頭:
- 一個位元組表示訊息類型
- 三個位元組宣告訊息長度
較舊的 OpenSSL 程式碼會在狀態機的早期階段信任這個由攻擊者控制的長度值。
受影響流程可簡化為:
讀取握手標頭
↓
grow_init_buf()
↓
OPENSSL_clear_realloc()
↓
malloc(攻擊者控制的大小)
攻擊者只需傳送足以觸發標頭解析的資料。
OpenSSL 隨後最多可能配置約 131 KB 記憶體,並等待一段永遠不會到達的訊息內容。
更嚴重的影響源自 glibc 的記憶體管理行為。
當連線關閉時,OpenSSL 會釋放已配置的緩衝區;然而,glibc 可能把中小型配置保留在程序內,而不是立即歸還作業系統。
攻擊者如反覆改變宣告的訊息長度,會令配置器難以重用先前已釋放的記憶體區塊。
堆積記憶體因而逐漸碎片化;即使個別連線已關閉,程序的常駐記憶體仍持續上升。
在 Okta 的測試中:
- 一部配備 1 GB 記憶體的伺服器,在累積數百 MB 碎片化記憶體後,被 OOM killer 終止。
- 在一部配備 16 GB 記憶體的系統上,攻擊在未超出一般連線數上限的情況下,仍令約四分之一系統記憶體無法有效使用。
這代表單純限制同時連線數,雖可降低風險,卻未必能完全阻止攻擊。
防禦意義
HollowByte 的營運風險在於:資源不對稱在 TLS 握手完成前已經出現。
攻擊者不需要:
- 有效憑證
- 已建立的 TLS 工作階段
- 完成應用程式請求
- 投入大量對外頻寬
伺服器配置的記憶體,可能遠高於攻擊者實際傳送的資料量。
不過,要造成實際阻斷服務,仍需持續或反覆觸發相關配置模式;單一 11 位元組載荷不會立即耗盡伺服器記憶體。
緩解措施
把 OpenSSL 或相關作業系統套件,升級至包含漸進式緩衝區增長修正的版本:
- OpenSSL
4.0.1 - OpenSSL
3.6.3 - OpenSSL
3.5.7 - OpenSSL
3.4.6 - OpenSSL
3.0.21
修正後的實作只會隨實際接收的位元組增加接收緩衝區,而不會根據不受信任的宣告長度預先配置記憶體。
其他控制措施:
盤點靜態連結及嵌入裝置中的 OpenSSL 版本。
透過作業系統及裝置供應商確認修正狀態,因為套件版本號可能與上游 OpenSSL 版本不同。
設定握手及閒置逾時。
按來源、服務及網絡區段,限制未完成 TLS 握手的速率。
監察:
- 程序常駐記憶體
- 配置器碎片化
- 交換空間使用量
- 重複出現的未完成握手
- OOM killer 事件
- 非預期服務終止
為服務設定合適的記憶體及程序限制。
如記憶體已嚴重碎片化,在完成修補後重新啟動受影響的長時間運行程序。
確認反向代理、負載平衡器或上游網絡控制,是否會在未完成 TLS 工作階段到達受影響服務前將其終止。
不應只依賴總連線數限制;攻擊可能在低於一般併發門檻的情況下運作。
參考資料
Okta Red Team — HollowByte: A DoS Hiding in 11 Bytes
SecurityWeek — OpenSSL Silently Fixes HollowByte DoS Vulnerability
🔐 資料外洩監察
第三方支援平台及企業應用程式持續集中大量敏感資料
Ernst & Young
EY 在攻擊者存取一個用於支援稅務工作的第三方服務管理平台後,已開始通知客戶。
據報攻擊者在 2026 年 3 月 28 日至 4 月 12 日期間擁有存取權,並下載了附加於支援工單的文件。
可能外洩的資料包括:
- 姓名
- 地址
- 社會保障號碼
- 帳戶資料
- 支付卡資料
- 報稅所用文件
EY 尚未公開確認威脅行為者身分,亦未披露確切入侵方式。
截至報告時,沒有已知勒索軟件組織公開聲稱對事件負責。
Estée Lauder
Estée Lauder 披露,一名未經授權人士存取了用於人力資源管理的 Oracle E-Business Suite 系統,並取得與員工有關的個人資料。
可能受影響的資料包括:
- 姓名及地址
- 出生日期
- 社會保障號碼
- 護照資料
- 金融帳戶資料
- 健康資料
- 薪酬紀錄
- 績效紀錄
入侵約於 2025 年 8 月 9 日發生,但 Estée Lauder 表示,其在 2026 年 6 月 19 日才確定資料影響範圍。
公司未有確認遭利用的漏洞。
事件時間與涉及 CVE-2025-61882 的 Clop 攻擊活動相符,但此連結目前只屬分析推論,並非 Estée Lauder 已確認的歸因。
防禦重點
應把工單、支援及人力資源平台視為受監管資料儲存庫,而非低風險協作工具。
除非業務上確有需要,否則應防止使用者附加完整報稅表、身分證明文件或支付卡資料。
加密敏感工單附件,並執行較短的保留期限。
對敏感人力資源、財務及身分資料套用欄位級存取控制。
檢查第三方 OAuth 權杖、支援整合及閒置服務帳戶。
監察大量下載及對工單附件的異常存取。
修補 Oracle E-Business Suite,並搜尋歷史漏洞利用跡象,不應因事件較早發生便假設風險已消失。
準備應對利用外洩稅務、人力資源或僱傭資料增加可信度的針對性網絡釣魚。
確保資料外洩應變程序涵蓋第三方 SaaS 供應商、支援平台及企業業務應用程式。
參考資料
SecurityWeek — Ernst & Young Data Breach Affects Personal and Financial Information
BleepingComputer — Ernst & Young Discloses Data Breach Following Support-System Intrusion
BleepingComputer — Estée Lauder Discloses Data Breach Involving Oracle E-Business Suite
🛡️ 今日防禦行動項目
P0 — 立即行動
- 核實所有自行代管的 ServiceNow 執行個體,是否已安裝修正 CVE-2026-6875 的更新。
- 直接確認已安裝的 ServiceNow 版本,不應只依賴變更紀錄。
- 調查對
/assessment_thanks.do的可疑請求。 - 搜尋未經授權的 ServiceNow 管理員、指令碼變更及 MID Server 命令執行。
- 撤銷可疑的 Microsoft Graph 應用程式憑證。
- 調查由應用程式身分執行的異常行事曆自動化活動。
- 評估遭入侵的 SaaS 憑證是否可能提供通往已連接內部系統的存取權。
P1 — 今日完成
- 在 Microsoft 365 信箱中搜尋遙遠未來事件、非預期附件及機器產生的主旨。
- 檢查具有行事曆或信箱存取權的 Microsoft Graph 服務主體。
- 把所有對外 OpenSSL 服務更新至供應商已修正的套件版本。
- 確認 Windows 端點已安裝 2025 年 6 月針對 CVE-2025-33053 的修補程式。
- 限制對外網際網絡 WebDAV 存取。
- 在不需要的環境中停用 Windows WebClient 服務。
- 檢查工單及人力資源平台是否保留過量敏感附件。
P2 — 強化偵測
- 偵測應用程式身分建立或修改信箱行事曆事件的行為。
- 對異常 IPv6
AAAADNS 查詢模式發出警報。 - 監察涉及
rundll32.exe、davclnt.dll及遠端 WebDAV 執行的程序鏈。 - 偵測 RTLO 檔名、雙重副檔名,以及從外部傳入的
.url或.library-ms檔案。 - 當瀏覽器或文件入口網站活動後,立即出現 PowerShell、「執行」或命令提示字元時發出警報。
- 把 ClickFix 情境加入使用者安全意識訓練。
- 監察程序記憶體增長、配置器碎片化及重複未完成的 TLS 握手。
管治優先事項
- 檢視 ITSM、服務台及人力資源平台內儲存了哪些敏感資料。
- 縮短附件保留期限,並削減第三方整合的過度權限。
- 對 Microsoft Graph 應用程式及 ServiceNow 整合套用最小權限原則。
- 維護服務主體、應用程式機密及非人類身分的完整清單。
- 確保事件應變計劃涵蓋遭入侵的 SaaS 應用程式、自動化平台及服務主體,而不只是傳統端點。
📌 最終評估
今日事件再次凸顯一個持續一致的防禦主題:
受信任企業平台正日益被重新利用為程式碼執行、命令與控制及資料集中層,而不再只是透過傳統惡意軟件投遞途徑遭到攻擊。
- ServiceNow 的內部指令碼環境成為身分驗證前程式碼執行途徑。
- Microsoft 365 行事曆成為加密間諜通道。
- 合法 Windows 二進位檔成為載入 WebDAV 惡意軟件的工具。
- OpenSSL 在收到聲稱的資料前,先信任由攻擊者宣告的長度。
- 支援及人力資源平台集中大量敏感資料,令單次入侵足以造成嚴重損害。
這些事件亦顯示,信任可能在多個不同層面失效:
- 受信任應用程式可能包含可被利用的邏輯。
- 合法 SaaS API 可被用於惡意通訊。
- 已簽署二進位檔可執行攻擊者控制的內容。
- 廣泛部署的密碼學函式庫可根據不受信任輸入配置資源。
- 業務平台可能在未被視作高價值資料儲存庫的情況下,逐步累積大量敏感資料。
營運層面的教訓十分清楚:
修補可封堵已知漏洞;只有掌握受信任應用程式行為的可視性,才能揭示信任邊界何時已經失效。
#CyberSecurity #ThreatIntelligence #CISO #SOC #ServiceNow #Microsoft365 #MicrosoftGraph #OpenSSL #ClickFix #WebDAV #ThreatHunting #DFIR #SaaSSecurity #VulnerabilityManagement
