全球網絡威脅情報摘要:2026 年 7 月 22 日
本期摘要重點分析本地部署 Microsoft SharePoint 伺服器正遭主動利用之 CVE-2026-50522 漏洞、Qilin 勒索軟體利用 PAN-OS CVE-2026-0257 身分驗證繞過入侵企業 VPN,以及 Cisco 安全設備與關鍵基礎設施修補處置指南。
- ⚡ 全球網絡威脅情報摘要:2026 年 7 月 22 日
- 📝 執行摘要 — 10 秒掌握重點
- 🔍 重大事件:技術分析
- 1. CVE-2026-50522:SharePoint 反序列化 RCE 被用於竊取機器金鑰
- 2. CVE-2026-0257:GlobalProtect 身分驗證繞過導致 Qilin 勒索軟件攻擊
- 3. CVE-2026-6875:ServiceNow 預先驗證沙箱逃逸
- 🛠️ 漏洞監察
- LegacyHive:Windows 使用者設定檔弱點獲得非官方微型修補程式
- 🔐 資料外洩監察
- Clover Health:社交工程導致三個員工帳戶遭入侵
- 🛡️ 今日防禦行動項目
- P0 — 立即行動
- P1 — 獵捕入侵跡象
- P2 — 強化身分控制
- 端點優先事項
- 📌 最終評估
⚡ 全球網絡威脅情報摘要:2026 年 7 月 22 日
涵蓋時段: 2026 年 7 月 21 日 08:00 — 2026 年 7 月 22 日 08:00(UTC+8)
本期優先收錄於報告時段內首次發布或有重大更新的事件。
內容以官方供應商公告及原始事件應變研究為優先。若主動利用的判斷是根據第三方遙測,而非受影響供應商或政府機關確認,本文會明確指出相關差異。
📝 執行摘要 — 10 秒掌握重點
🔴 CVE-2026-50522 正被用於攻擊面向互聯網的本地部署 Microsoft SharePoint 伺服器。 公開利用程式碼針對不安全的 .NET 反序列化路徑,而已觀察到的攻擊者正竊取 SharePoint 機器金鑰;即使修補了易受攻擊的程式碼,這些金鑰仍可能被用於維持存取,或偽造應用程式工件。
🔴 多宗 Qilin 勒索軟件入侵均源自對 PAN-OS CVE-2026-0257 的利用。 GlobalProtect 身分驗證繞過漏洞可在受影響設定中建立未經授權的 VPN 工作階段,之後進一步進行憑證竊取、橫向移動、資料外洩及全網域加密。
🔴 ServiceNow CVE-2026-6875 仍是迫切的企業平台風險。 第三方遙測發現了與已公開之預先驗證利用鏈一致的活動,但操作者身分及其意圖尚未確定。ServiceNow 表示,未發現相關活動針對由其託管的執行個體。
🟠 身分與端點信任仍是主要攻擊面。 Clover Health 披露了一宗涉及三個員工帳戶的社交工程事件;另一方面,尚未修補的 Windows「LegacyHive」弱點現已有第三方微型修補程式,但 Microsoft 仍未提供官方修補。
🔍 重大事件:技術分析
1. CVE-2026-50522:SharePoint 反序列化 RCE 被用於竊取機器金鑰
狀態: 報告時段內出現新的利用報告
Microsoft CVSS v3.1: 9.8 — 嚴重
ZDI 技術評估: CVSS 8.1 — 高攻擊複雜度
分析師營運優先級: 🔴 嚴重
直接影響: 遠端程式碼執行
已觀察到的後利用目標: 竊取 SharePoint 機器金鑰
殘餘風險: 修補後仍可能偽造驗證工件並維持應用程式層級存取
利用狀態: watchTowr 與 Defused 報告存在主動利用;Microsoft 原始公告最初未將此漏洞標示為已遭利用
事件概述
安全研究人員觀察到,在可運作的概念驗證程式碼公開後不久,攻擊者便開始利用 CVE-2026-50522 攻擊有漏洞的本地部署 Microsoft SharePoint 伺服器。
此漏洞被歸類為影響 Microsoft SharePoint Server 的不安全反序列化問題。Microsoft 的 CVE 記錄將其評定為可透過網絡存取、低複雜度,且毋須權限或使用者互動。
然而,Zero Day Initiative 的技術評估將其攻擊複雜度評為「高」,並指出此漏洞可能需要與其他 SharePoint 弱點結合使用。
watchTowr 表示,其全球蜜罐網絡在公開利用程式碼出現後數小時內,便捕捉到成功利用嘗試。
據報,已觀察到的攻擊者正在擷取 SharePoint 機器金鑰,這表示即使安裝了安全更新,入侵仍可能持續存在。
來源差異
Microsoft 的 CVE 說明及 CVSS 向量將此漏洞歸類為毋須身分驗證:
AV:N / AC:L / PR:N / UI:N
然而,媒體引用的一段公告文字則描述攻擊者至少需要以網站擁有者(Site Owner)身分完成驗證。
據報,Defused 的第三方遙測捕捉到的利用請求並未包含任何身分驗證資料。
在 Microsoft 釐清這項矛盾之前,面向互聯網的部署應被視為可能暴露於預先驗證攻擊。
安全團隊亦應區分以下情況:
漏洞本身直接提供的程式碼執行能力
個別研究人員討論的額外先決條件或漏洞串連條件
在主動攻擊中觀察到的後利用加密材料竊取
技術深入分析
公開概念驗證針對 SharePoint 的 WS-Federation 登入處理端點:
/_trust/default.aspx
從高層次來看,利用鏈運作如下:
攻擊者構造偽造的 WS-Federation 登入回應。
將惡意 .NET
BinaryFormatter物件圖嵌入偽造的SecurityContextToken。將權杖傳送至 SharePoint 的信任端點。
易受攻擊的 SharePoint 元件反序列化由攻擊者控制的物件。
在重建過程中,所提供物件圖內的方法會被呼叫。
最終的小工具鏈會在 SharePoint 伺服器內容中執行攻擊者控制的程式碼。
反序列化之所以危險,是因為應用程式不只是解碼被動資料。
它會重建複雜物件,而這些物件的建構函式、屬性、反序列化回呼或其他方法可能會自動執行。
機器金鑰竊取與殘餘風險
據報,已觀察到的攻擊會利用取得的程式碼執行能力來擷取 SharePoint 機器金鑰。
這些金鑰用於保護或驗證應用程式狀態、驗證工件及簽署資料。
一旦金鑰被竊,攻擊者可能能夠生成應用程式會視為真實的工件。
這造成一項重要的事件應變差異:
安裝修補程式可封堵易受攻擊的反序列化路徑。
但不會使攻擊者已取得的機器金鑰或其他加密材料失效。
因此,已修補的伺服器在受影響秘密輪替前,仍可能暴露於偽造工件攻擊。
受影響產品
官方 CVE 資料列出的受影響版本包括:
Microsoft SharePoint Enterprise Server 2016
Microsoft SharePoint Server 2019
Microsoft SharePoint Server Subscription Edition
SharePoint Online 不屬於 CVE 記錄所描述的受影響本地伺服器產品範圍。
緩解措施與威脅獵捕
立即安裝適用的 2026 年 7 月 SharePoint 安全更新。
在伺服器陣列內所有適用的 SharePoint 伺服器上套用更新。
完成必要的 SharePoint 設定升級程序,包括適用的
PSConfig或受支援的伺服器陣列升級流程。驗證最終伺服器陣列組建版本,不要只依賴 Windows Update 歷程或單一節點的安裝狀態。
確認已安裝版本達到或高於 Microsoft 指定的適用修正版:
SharePoint Enterprise Server 2016:
16.0.5561.1001SharePoint Server 2019:
16.0.10417.20175SharePoint Subscription Edition:
16.0.19725.20434
暫時將未修補的 SharePoint 伺服器移出直接互聯網暴露範圍。
對修補前曾公開暴露的系統,使用 Microsoft 支援的程序輪替 SharePoint 機器金鑰及相關應用程式秘密。
搜尋以下跡象:
對
/_trust/default.aspx的請求異常或格式錯誤的 WS-Federation 回應
非預期的
w3wp.exe子程序IIS 工作程序啟動 PowerShell 或命令殼層
新建立的
.aspx檔案未知組件
新增的排程工作或服務
SharePoint 應用程式集區發起的對外連線
對含有機器金鑰的設定檔或位置進行存取
檢查安全更新安裝前的 SharePoint 與 IIS 日誌,找出利用嘗試。
若發現入侵指標,隔離受影響伺服器並啟動事件應變。
不要將安裝修補程式本身視為環境已清潔的證據。
參考資料
Microsoft Security Response Center — CVE-2026-50522
BleepingComputer — Critical SharePoint RCE Exploited to Steal Machine Keys
The Hacker News — Critical SharePoint RCE CVE-2026-50522
2. CVE-2026-0257:GlobalProtect 身分驗證繞過導致 Qilin 勒索軟件攻擊
狀態: 報告時段內受到重大關注;Arctic Wolf 原始研究於 2026 年 7 月 20 日發布
供應商嚴重程度: 🟠 高 — CVSS v4.0 7.8
供應商緊急程度: 最高
分析師營運優先級: 🔴 對暴露設定屬嚴重
影響: 未經授權的 VPN 存取、網域入侵、資料外洩及勒索軟件
利用狀態: 已確認遭主動利用
事件概述
Arctic Wolf 調查了多宗 Qilin 勒索軟件入侵,這些事件均源自對 Palo Alto Networks PAN-OS 防火牆 CVE-2026-0257 的利用。
攻擊由未經授權的 GlobalProtect VPN 工作階段開始,之後進一步發展為:
憑證傾印
Active Directory 入侵
橫向移動
防禦規避
資料竊取
勒索軟件部署
不同受害者環境中的入侵後活動有所差異。
部分環境在只有有限偵察的情況下迅速遭到加密;另一些則經歷較長時間的憑證竊取及雙重勒索活動。
這種差異可能表示多個 Qilin 聯盟成員正在使用相同的初始存取技術。不過,也不能排除共用基礎設施、協同行動,或同一操作者使用不同劇本的可能性。
易受攻擊設定
此漏洞影響已進行以下設定的 GlobalProtect 入口網站與閘道:
啟用 Authentication Override Cookie
憑證設定允許透過另一個已暴露功能取得 Authentication Override 公開金鑰
Authentication Override 允許已完成驗證的使用者,在之後的連線中提交 Cookie,而毋須重複完整驗證流程。
技術深入分析
Palo Alto Networks 將此弱點歸類為:
CWE-565 — Reliance on Cookies without Validation and Integrity Checking
在受影響版本中,裝置會解密 Authentication Override Cookie,並信任復原出的欄位,而沒有執行足夠獨立的完整性檢查。
易受攻擊流程可概述如下:
GlobalProtect 部署啟用 Authentication Override Cookie。
用於這些 Cookie 的憑證同時被 GlobalProtect HTTPS 服務或另一個外部可存取功能重用。
未經身分驗證的攻擊者可取得對應公開金鑰。
攻擊者使用該公開金鑰構造偽造的 Authentication Override Cookie。
裝置成功解密該 Cookie。
復原出的身分欄位在沒有獨立完整性驗證的情況下被接受。
攻擊者毋須提供有效使用者憑證,即可建立未經授權的 GlobalProtect VPN 工作階段。
修正版實作加入更嚴格、以 HMAC 為基礎的驗證,並以更安全的方法重新生成 Cookie。
由於舊有 Cookie 不再受信任,使用者升級後必須重新驗證。
已觀察到的 Qilin 攻擊鏈
建立 GlobalProtect 工作階段後,攻擊者迅速轉向以憑證為核心的操作。
持久化
已觀察到的工具與工件包括:
AnyDesk
Ngrok
LogMeIn
MeshAgent
符合以下模式的登錄 Run 值:
*[a-z]{6}
勒索軟件承載檔通常被放置於:
C:\PerfLogs\win.exe
憑證竊取
攻擊者使用以下工具傾印 LSASS 記憶體:
rundll32.execomsvcs.dll
在部分情況下,產生的傾印檔會使用不尋常的 .odt 副檔名,以規避單純以檔名為基礎的偵測。
操作者亦使用 ntdsutil.exe 及其 Install From Media 功能複製 Active Directory 資料庫,可能暴露網域內所有帳戶的密碼雜湊。
橫向移動
主要的橫向執行模式包括:
已遭入侵的管理員帳戶
Windows 管理共用,例如
C$PsExec
PSEXESVC.exe遠端桌面通訊協定
防禦規避
在執行勒索軟件之前,攻擊者被觀察到:
清除 Windows 事件日誌
清除 PowerShell 操作日誌
停用 Microsoft Defender 即時保護
針對 Veeam 備份基礎設施
資料外洩
涉及雙重勒索的事件使用了:
Rclone
MEGA
Proton Drive
FileZilla
另一些入侵則直接進行加密,未確認有資料竊取。
緩解措施與威脅獵捕
將所有受影響的 GlobalProtect 入口網站與閘道升級至 Palo Alto Networks 公告列出的已修正 PAN-OS 版本。
升級所有會生成或接受 Authentication Override Cookie 的元件。
避免部分升級,以免舊有 Cookie 生成或驗證行為仍持續運作。
修補後終止所有現有 GlobalProtect 工作階段。
要求使用者以有效憑證重新驗證。
若無法立即修補:
停用 Authentication Override Cookie 的生成與接受;或
生成專供 Authentication Override Cookie 使用的獨立憑證
不要重用入口網站、閘道或其他外部暴露服務的憑證作 Authentication Override 用途。
搜尋以下跡象:
沒有對應驗證活動的成功 VPN 工作階段
主機名稱識別為
kali的客戶端異常裝置 ID
空白或不尋常的網域欄位
無法與合法使用者驗證關聯的工作階段
新增的遠端存取工具
C:\PerfLogs\win.exePSEXESVC.exe透過
comsvcs.dll存取 LSASSntdsutil的 Install From Media 操作對消費者雲端儲存服務的大量傳輸
多個通道的事件日誌被清除
檢查修補前的歷史 GlobalProtect 工作階段。
將 VPN 遙測與以下資料關聯:
身分供應商驗證
端點活動
Active Directory 登入
特權帳戶使用
雲端儲存傳輸
- 將成功利用的證據視為網絡已遭入侵,而不只是防火牆修補問題。
參考資料
Palo Alto Networks — CVE-2026-0257
Arctic Wolf — Exploitation of CVE-2026-0257 Leads to Qilin Ransomware
BleepingComputer — GlobalProtect Authentication Bypass Exploited in Ransomware Attacks
The Hacker News — Qilin Ransomware Attacks Exploit PAN-OS CVE-2026-0257
3. CVE-2026-6875:ServiceNow 預先驗證沙箱逃逸
狀態: 報告時段內有重大更新;原始披露早於本時段
供應商嚴重程度: 嚴重 — CVSS v4.0 9.5
攻擊複雜度: 高
分析師營運優先級: 🔴 嚴重
影響: 在受影響 ServiceNow 執行個體內進行未經身分驗證且具高度權限的程式碼執行
利用狀態: 第三方遙測識別出與公開利用鏈一致的活動;操作者及意圖仍未確認
事件概述
CVE-2026-6875 影響 ServiceNow AI Platform 的伺服器端指令碼及沙箱控制。
Searchlight Cyber 於 2026 年 4 月 1 日向 ServiceNow 報告此問題。
ServiceNow 在約 24 小時內對其託管雲端執行個體部署即時緩解措施,並其後發布更新以修正根本弱點。
Defused 後來報告,在 Searchlight Cyber 研究所記錄的同一預先驗證端點上觀察到活動。
該公司最初將捕捉到的承載內容描述為使用不同的沙箱逃逸方法。其後,Defused 更正評估,表示該承載內容與 Searchlight Cyber 公開的概念驗證一致。
操作者身分及意圖尚未公開確定。相關活動可能屬惡意利用、安全研究或機會式掃描。
ServiceNow 表示,未發現證據顯示相關活動與由 ServiceNow 託管的執行個體有關。
因此,自行託管及由合作夥伴管理的客戶應直接驗證實際修補狀態。
技術深入分析
攻擊由一個預先驗證頁面開始:
/assessment_thanks.do
名為以下名稱的使用者可控參數:
sysparm_assessable_type
會被傳入 ServiceNow 的 GlideRecord 查詢。
ServiceNow 編碼查詢支援以下前綴的值:
javascript:
這會使所提供的運算式在結果插入資料庫查詢前先被執行。
第一次執行發生在 GlideSystemSandbox 中,其設計目的是限制對危險 JavaScript 與 Java 功能的存取。
沙箱會阻擋以下直接技巧:
直接使用
eval直接使用
Function建構函式函式宣告
存取受限制的 Java 類別
逃逸之所以成為可能,是因為 ServiceNow Script Include 會透過不同的求值路徑載入。
公開研究顯示,攻擊者可濫用受限制查詢沙箱與 Script Include 執行內容之間的差異,以恢復程式碼生成原語。
從高層次來看,利用鏈包括:
透過 Script Include 觸及現有 JavaScript 函式。
取得 JavaScript
Function建構函式。取代一個常用物件方法。
提供由攻擊者控制的原型內容。
載入另一個會呼叫被取代方法的 Script Include。
在預期限制之外,將攻擊者的字串轉換成可執行 JavaScript。
成功利用可在受影響的 ServiceNow 執行個體內取得高度特權存取。
研究人員指出,攻擊者可以:
讀取敏感平台資料表
建立或修改管理員帳戶
變更指令碼及應用程式邏輯
透過已連接的 MID 或代理伺服器執行命令
將 ServiceNow 整合作為進入內部系統的途徑
為何此事重要
ServiceNow 通常會連接至:
身分與存取管理平台
CMDB 記錄
雲端管理系統
端點工具
人力資源工作流程
特權服務帳戶
企業網絡內的 MID Server
因此,應用程式層級入侵可能成為通往多個下游系統的橋樑,而不只是侷限於單一 ITSM 介面。
緩解措施與威脅獵捕
套用所有與 CVE-2026-6875 相關的 ServiceNow 更新。
驗證自行託管及由合作夥伴管理之執行個體的實際組建版本。
確認部署版本包含並強制執行適用的 Guarded Script 限制。
搜尋日誌中的以下內容:
/assessment_thanks.dosysparm_assessable_typejavascript:運算式編碼或混淆的查詢值
異常冗長的預先驗證查詢字串
檢查:
新增的管理員帳戶
已修改的 Script Include
平台安全控制變更
對敏感資料表的異常存取
非預期的 MID Server 工作
透過 ServiceNow 整合執行的命令
工作流程自動化發起的新對外連線
新註冊的 OAuth 應用程式或整合憑證
將目前特權角色與已知良好基準比較。
檢查 MID Server 活動,找出無法與已核准自動化關聯的命令。
若發現可疑活動,輪替 API 權杖、整合憑證及秘密。
若無法有把握排除利用,應將 ServiceNow 執行個體視為可能已遭入侵的身分與自動化平台,而不只是有漏洞的網頁應用程式。
參考資料
ServiceNow — Security Advisory KB3137947
Searchlight Cyber — Smashing the ServiceNow Sandbox: Pre-Authentication RCE
BleepingComputer — ServiceNow Code-Execution Flaw Reportedly Exploited
SecurityWeek — Reported Exploitation of ServiceNow Vulnerability
🛠️ 漏洞監察
LegacyHive:Windows 使用者設定檔弱點獲得非官方微型修補程式
狀態: 報告時段內出現新的緩解更新;原始零日披露早於本時段
營運優先級: 🟡 中
CVE 狀態: 尚未分配 CVE
Microsoft 官方修補: 尚未提供
第三方緩解措施: 0patch 已為部分 Windows 版本提供微型修補程式
利用狀態: 尚未確認遭到實際利用
事件概述
LegacyHive 是一項尚未修補的 Windows User Profile Service 弱點,可能允許非管理員使用者以過高權限掛載另一名使用者的登錄 Hive。
精簡版公開概念驗證需要額外先決條件,主要示範跨使用者登錄 Hive 存取。
公開分析顯示,其需要以下資訊:
另一個標準使用者帳戶的憑證
目標使用者名稱
對受影響裝置的本機存取
獨立研究人員評估,底層原語可能被擴展,用來修改另一名使用者的 Classes 登錄 Hive,並在該使用者之後登入時執行攻擊者控制的程式碼。
這項差異十分重要:
公開概念驗證直接示範跨使用者 Hive 存取。
在管理員內容中執行程式碼,是對該原語的延伸評估,而不是精簡版 PoC 唯一直接展示的行為。
技術概述
底層程序會在暫存目錄內建立具有寬鬆存取控制的臨時設定檔。
透過操控設定檔載入工作流程,攻擊者可能令 Windows 在受攻擊者影響的條件下,掛載另一名使用者的 Hive。
潛在目標包括:
UsrClass.dat
以及對應的每使用者 Classes 登錄 Hive。
修改該 Hive 可能透過以下機制建立持久化:
每使用者 COM 註冊
Shell 擴充功能
檔案關聯處理程式
其他登入觸發的登錄位置
若受影響使用者是管理員,並其後在同一裝置登入,攻擊者控制的程式碼便可能在該使用者內容中執行。
緩解措施
避免讓低權限使用者與管理員共用同一端點。
防止管理員登入可能已遭入侵的使用者工作站。
監控異常的使用者 Hive 掛載,以及對以下項目的修改:
UsrClass.dat使用者 Classes 登錄 Hive
每使用者 COM 註冊
登入觸發的持久化位置
Shell 擴充功能設定
對以下環境實施嚴格隔離:
跳板主機
特權存取工作站
管理 VDI 系統
共用支援端點
只有在完成相容性、安全及營運測試後,才評估非官方 0patch 微型修補程式。
部署前確認特定 Windows 版本受現有微型修補程式涵蓋。
監察 Microsoft 指引,留意:
官方 CVE
供應商緩解措施
安全更新
對漏洞影響評估的變更
參考資料
BleepingComputer — Windows LegacyHive Zero-Day Receives Free Unofficial Patches
ThreatLocker — LegacyHive Demonstration and Analysis
🔐 資料外洩監察
Clover Health:社交工程導致三個員工帳戶遭入侵
狀態: 報告時段內受到重大關注;SEC 披露於 2026 年 7 月 17 日提交
營運優先級: 🟠 對受影響人士屬高
攻擊向量: 社交工程及員工帳戶入侵
勒索狀態: 尚無勒索軟件或勒索組織公開聲稱負責
資料影響狀態: 遭存取或取得的資訊範圍仍在調查
事件概述
Clover Health Investments 披露,威脅行為者透過社交工程入侵三個非管理職員工帳戶。
受影響員工負責:
會員就診排程工作
面向經紀的銷售工作
其帳戶可存取部分個人識別資訊及受保護健康資訊。
根據 Clover Health 說法,受影響帳戶無法存取其企業財務或理賠系統。
公司表示,未經授權的存取已被控制並終止。
然而,遭存取或取得之資訊的具體性質與範圍仍在調查。
防禦意義
此事件顯示,攻擊者毋須入侵核心理賠或財務系統,也能造成重大的醫療資料暴露。
較低權限的員工帳戶仍可能提供對以下資料的存取:
會員身分
聯絡資料
預約詳情
經紀關係
受保護健康資訊
因此,帳戶的業務敏感度應按其可存取的資料及工作流程評估,而不應只看其正式管理權限級別。
緩解措施
為可存取 PII 或 PHI 的帳戶部署抗釣魚 MFA。
加強服務台及帳戶復原驗證。
對以下操作要求額外驗證:
MFA 重設
裝置註冊
密碼復原
聯絡資料變更
新增驗證方式
懷疑帳戶遭入侵後,撤銷工作階段、重新整理權杖及應用程式權杖。
偵測以下異常:
裝置註冊
地理位置或網絡位置變更
OAuth 同意
大量記錄存取
匯出活動
超出員工日常工作流程的存取
根據使用者身分及受管理裝置狀態套用條件式存取。
培訓員工防範涉及以下內容的針對性社交工程:
醫療會員
經紀
排程工作流程
帳戶復原
冒充服務台
檢討排程及面向經紀員工實際需要的最少資訊。
除非營運上必要,否則限制大量匯出及高流量記錄存取。
參考資料
SecurityWeek — Clover Health Investments Discloses Data Breach
🛡️ 今日防禦行動項目
P0 — 立即行動
修補所有面向互聯網的本地部署 SharePoint 伺服器。
完成 SharePoint 伺服器陣列設定升級程序。
對修補前曾暴露的系統輪替 SharePoint 機器金鑰及相關秘密。
修補所有受影響的 PAN-OS GlobalProtect 入口網站與閘道。
修補後終止所有現有 GlobalProtect 工作階段。
調查歷史 VPN 工作階段,尋找身分驗證繞過跡象。
驗證所有自行託管或由合作夥伴管理的 ServiceNow 執行個體均已接收 CVE-2026-6875 更新。
P1 — 獵捕入侵跡象
搜尋 SharePoint 伺服器上的異常信任端點請求及 IIS 工作程序子程序。
檢查 SharePoint 系統中的機器金鑰存取及後利用持久化。
搜尋位於
C:\PerfLogs\的 Qilin 暫存檔。偵測 PsExec、LSASS 傾印、NTDS 擷取及大型雲端儲存傳輸。
將 GlobalProtect 工作階段與有效的身分供應商驗證事件關聯。
搜尋 ServiceNow 日誌中的預先驗證 JavaScript 查詢運算式。
檢查 MID Server 活動及特權整合憑證。
P2 — 強化身分控制
對醫療、ITSM 及管理帳戶要求抗釣魚 MFA。
限制帳戶復原及服務台重設程序。
在可疑登入後撤銷重新整理權杖。
關聯 VPN、端點、Active Directory 與雲端儲存遙測。
盤點非人類身分、服務主體及整合憑證。
對不符合已核准工作流程的特權 SaaS 活動發出警報。
端點優先事項
將管理員活動與共用使用者工作站分離。
防止特權使用者登入可能已遭入侵的端點。
監控登錄 Hive 掛載及使用者設定檔操控。
在跳板主機及特權存取工作站上評估 LegacyHive 緩解措施。
將第三方微型修補程式視為基於風險的補償性控制,而不是最終 Microsoft 更新的替代品。
📌 最終評估
今日事件呈現出一致的營運模式:
攻擊者正將受信任的企業控制平面轉化為通往更廣泛入侵的直接路徑。
SharePoint 的信任處理流程成為 RCE 及機器金鑰竊取機制。
GlobalProtect 驗證 Cookie 成為勒索軟件的入口。
ServiceNow 指令碼沙箱成為通往高權限工作流程的橋樑。
Windows 使用者設定檔處理建立了一條可能從本機存取,進一步在另一名使用者內容中執行程式碼的路徑。
遭入侵的醫療員工帳戶,即使未存取核心理賠或財務系統,仍可能導致敏感資訊暴露。
這些事件亦顯示,修復工作不能止於最初暴露的元件。
已遭入侵的平台可能已暴露:
加密金鑰
現有工作階段
管理身分
下游整合
內部網絡存取
敏感業務記錄
防禦教訓同樣一致:
修補暴露元件,同時調查該元件可能已暴露的所有信任關係。
#CyberSecurity #ThreatIntelligence #CISO #SOC #SharePoint #PANOS #GlobalProtect #ServiceNow #Ransomware #IdentitySecurity #VulnerabilityManagement #IncidentResponse
