CyberSec.Space Logo
返回文章列表
威脅情資Cyber-Sec.Space Research Lab

全球網絡威脅情報摘要:2026 年 7 月 24 日

本期情報聚焦於 Check Point CVE-2026-16232 SmartConsole 控制平面身分驗證繞過之主動利用、俄羅斯 LAUNDRY BEAR 利用 Zimbra 漏洞進行電子郵件間諜活動,以及假冒 Claude Desktop 的惡意廣告攻擊與 Chaos 勒索軟體運作動態。

⚡ 全球網絡威脅情報摘要:2026 年 7 月 24 日

涵蓋時段: 2026 年 7 月 23 日 08:00 — 2026 年 7 月 24 日 08:00(UTC+8)

本期涵蓋於報告時段內首次發布或有重大更新的網絡安全發展。

內容以官方供應商公告、政府警報及原始威脅研究為優先。若技術細節、歸因或資料外洩規模尚未獲確認,本文會明確指出相關限制。


📝 執行摘要 — 10 秒掌握重點

  • 🔴 Check Point CVE-2026-16232 是一項正遭主動利用的安全管理控制平面漏洞。 在特定暴露設定下,未經身分驗證的攻擊者可取得應用程式登入權杖,並以完整管理員權限存取 SmartConsole。Check Point 表示只有少數客戶受到影響,而 CISA 已將此漏洞加入「已知遭利用漏洞」(KEV)目錄。

  • 🔴 獲俄羅斯政府支持的 LAUNDRY BEAR 正利用 Zimbra CVE-2025-66376 進行電子郵件間諜活動。 受害者只需在有漏洞的 Classic Webmail 介面中查看惡意郵件。攻擊之後會嘗試竊取過去 90 天的電子郵件、憑證、通訊錄資料及身分驗證工件。

  • 🟠 Chaos 勒索軟件操作者正使用 msaRAT,將 Chrome 或 Edge 變成惡意軟件的外部 C2 用戶端。 此 RAT 透過 Chrome DevTools Protocol 控制無頭瀏覽器,然後經 WebRTC、Cloudflare Workers 及 Twilio TURN 基礎設施傳輸流量。

  • 🟠 一場偽冒 Claude Desktop 的惡意廣告活動觸及數千名使用者,並在至少 29 個機構中產生惡意活動。 受害者會從 Bing 廣告被重新導向至合法 Claude.ai 網域上的惡意使用者生成頁面,之後下載與 SectopRAT 或其高度相似分支相關的 DLL 側載載入器。


🔍 重大事件:技術分析

1. CVE-2026-16232:Check Point SmartConsole 身分驗證繞過

Check Point CVSS: 9.3 — 嚴重
CISA-ADP CVSS v3.1: 9.1 — 嚴重
分析師營運優先級: 🔴 嚴重
直接影響: 完整控制 Check Point 安全管理平台
利用狀態: 已由 Check Point 確認;已列入 CISA KEV
主要暴露條件: 管理伺服器可從互聯網存取,且 Trusted Client 控制未有充分限制

事件概述

Check Point 披露 CVE-2026-16232 正遭主動利用。這是一項影響 Security Management 與 Multi-Domain Management 環境中 SmartConsole 登入流程的身分驗證繞過漏洞。

未經身分驗證的遠端攻擊者可取得應用程式登入權杖,並使用該權杖透過 SmartConsole 以完整管理員權限完成驗證。

Check Point 表示,已觀察到的利用影響了少數採用特定高風險設定的客戶:

  • 管理服務直接暴露於互聯網。
  • Trusted Client 限制未有充分限制遠端存取。

Smart-1 Cloud 客戶已受到保護。

受影響版本系列包括:

  • R81.10
  • R81.20
  • R82
  • R82.10
  • Check Point 指出的其他仍受支援及已停止支援版本

Check Point 於 2026 年 7 月 22 日發布 Jumbo Hotfix。CISA 的 KEV 目錄要求美國聯邦民事機構在 7 月 25 日前完成修復。

技術深入分析

SmartConsole 不只是一套端點管理應用程式。

它是以下項目的控制介面:

  • 安全政策
  • 網絡及服務物件
  • 管理員權限
  • 威脅防護設定
  • 日誌設定
  • 向受管理閘道部署政策

易受攻擊的信任流程可從高層次表示如下:

未經身分驗證的遠端請求
            ↓
取得應用程式登入權杖
            ↓
SmartConsole 接受該權杖
            ↓
建立完整管理權限工作階段
            ↓
修改安全政策及設定

核心安全失效在於:攻擊者可取得一個管理服務會視為足以證明身分的應用程式權杖。

一旦完成驗證,攻擊者可能取得與合法安全管理員相同的控制能力,包括:

  • 修改防火牆規則
  • 變更網絡及服務物件
  • 修改安全設定
  • 建立或修改管理員
  • 向受管理閘道推送政策
  • 可能削弱日誌、檢查或威脅防護控制

因此,CVE-2026-16232 的影響比只影響單一防火牆程序的漏洞更為嚴重。

遭入侵的管理伺服器可成為修改多個下游安全閘道行為的機制。

Check Point 表示,遠端利用需要:

  • 能夠透過網絡存取管理伺服器 IP
  • Trusted Clients 或 GUI Clients 設定未有充分限制

為何此事重要

安全管理平台是高價值控制平面。

若攻擊者入侵一般伺服器,防禦人員或可隔離該主機。

若攻擊者入侵定義安全政策的平台,便可能透過修改控制本身,使惡意活動看起來像已獲授權。

可能結果包括:

管理平台遭入侵
        ↓
修改防火牆規則
        ↓
建立新的外部或橫向存取路徑
        ↓
降低檢查或日誌能力
        ↓
在受管理網絡中維持存取

緩解措施與威脅獵捕

  1. 立即安裝最新的 Check Point Jumbo Hotfix。

  2. 將 SmartConsole 及管理伺服器存取限制於:

    • 專用管理網絡
    • 已核准的跳板主機
    • VPN 或身分感知管理存取
    • 明確受信任的 IP 位址與子網
  3. 檢查 Trusted Clients/GUI Clients 設定,移除過於寬鬆、舊有或不受限制的項目。

  4. 確認隱含控制連線規則仍然啟用,並確保管理存取受到防火牆政策保護。

  5. 搜尋:

    • 未知的應用程式登入權杖
    • 來自陌生 IP 位址的管理工作階段
    • 新增的管理員帳戶
    • Trusted Clients 變更
    • 核准時段以外的安全政策或物件變更
    • 非預期地向閘道安裝政策
    • 日誌、檢查或威脅防護設定被停用
    • 新的管理 API 活動
    • 陌生帳戶匯出設定
  6. 將目前閘道政策與已知良好的設定備份比較。

  7. 檢查 Hotfix 安裝前所作的變更,而不只是修復後記錄的事件。

  8. 若懷疑遭到利用:

    • 輪替管理員密碼
    • 撤銷 API 及應用程式權杖
    • 終止現有管理工作階段
    • 檢查每一個受管理閘道
    • 還原未獲授權的政策變更
    • 調查修補前是否已建立新的存取路徑
  9. 將成功利用視為安全控制平面遭入侵,而不只是管理服務暴露。

參考資料

Check Point Support — sk185169

Check Point — Active Exploitation of SmartConsole Authentication Bypass

NVD — CVE-2026-16232

CISA — Known Exploited Vulnerabilities Catalogue


2. CVE-2025-66376:LAUNDRY BEAR 將一封被查看的 Zimbra 郵件轉化為間諜行動

MITRE CNA CVSS v3.1: 7.2 — 高
NVD CVSS v3.1: 6.1 — 中
分析師營運優先級: 🔴 對外暴露且未修補的 Zimbra 環境屬嚴重
威脅行為者: LAUNDRY BEAR,亦被追蹤為 Void Blizzard、CL-STA-1114 及 TA488
直接影響: 濫用已驗證工作階段、竊取電子郵件及存取憑證
持久化風險: 建立應用程式密碼、啟用通訊協定及持續存取郵箱
利用狀態: 至少自 2025 年 7 月起已確認零日利用;已列入 CISA KEV
修正版本: Zimbra 10.0.18 及 10.1.13

事件概述

一份跨國政府公告將持續進行的電子郵件間諜活動歸因於獲俄羅斯政府支持的 LAUNDRY BEAR。

該行動針對使用 Zimbra Collaboration Suite 的機構。

該組織自 2025 年 7 月起開始利用 CVE-2025-66376,時間比漏洞於 2025 年 11 月公開披露及修補早數個月。

與傳統釣魚不同,受害者毋須:

  • 下載檔案
  • 啟用巨集
  • 點擊連結
  • 核准應用程式

當已驗證使用者在有漏洞的 Zimbra Classic Webmail 介面中查看特製郵件時,惡意 JavaScript 便會執行。

該活動曾針對與以下領域相關的機構:

  • 政府
  • 國防
  • 能源
  • 執法
  • 教育
  • 媒體
  • 科技
  • 非政府組織

公告評估,LAUNDRY BEAR 的目標是秘密情報收集,而不是財務勒索。

CVSS 差異

MITRE 的 CNA 評估給予漏洞 CVSS v3.1 7.2 分,而 NVD 則評為 6.1 分。

其中一項主要差異是對使用者互動的判定:

  • MITRE CNA: UI:N
  • NVD: UI:R

從營運角度看,受害者必須在有漏洞的 Classic 介面中查看惡意郵件。

然而,所需動作只是日常郵箱使用,而不是開啟附件或批准警告等異常互動。

對於對外暴露、未修補且由高價值機構使用的系統,已證實的零日利用及工作階段層級影響,足以支持「嚴重」營運優先級,即使基礎分數較低。

技術深入分析

CVE-2025-66376 是一項儲存型跨網站指令碼漏洞,涉及 HTML 電子郵件中的 CSS @import 指令未經充分清理。

攻擊者會傳送一封包含惡意 HTML、CSS 及 SVG 元素的特製郵件。

當使用者開啟郵件時,內容會在受信任的 Zimbra Webmail 來源中轉譯。

從高層次來看:

惡意 HTML 電子郵件
        ↓
CSS @import 處理繞過清理
        ↓
SVG onload 處理程式執行
        ↓
Base64 承載內容被解碼
        ↓
XOR 加密的 JavaScript 被解密
        ↓
指令碼以使用者的 Zimbra 工作階段執行

由於承載內容在已驗證的 Webmail 內容中執行,它可以呼叫 Zimbra API,並存取受害者工作階段可取得的資訊。

Ulej 收集流程

政府公告描述了一項名為 Ulej 的自訂能力,會嘗試分 12 個非同步階段收集及外洩資料。

目標資訊包括:

  • 過去 90 天的非垃圾郵件
  • 受害者的電子郵件地址
  • 郵箱憑證
  • 全域通訊錄資料
  • 2FA 備用碼
  • OAuth 使用者資訊
  • 裝置狀態資料
  • 透過瀏覽器或密碼管理器自動填寫功能暴露的已儲存憑證
  • 現有應用程式專用密碼

惡意軟件亦會嘗試:

  • 啟用郵件存取通訊協定
  • 建立名為 ZimbraWeb 的新應用程式密碼
  • 在原始瀏覽器工作階段結束後維持存取

資料外洩基礎設施

收集到的資料會傳送至名為 Flowerbed 的攻擊者控制框架。

政府公告將 Flowerbed 描述為一個以 Docker 為基礎的 Python 專案,包含四個主要元件:

  • Catcher: 透過 DNS 與 HTTP 接收外洩資料
  • Certbot: 自動產生 Let’s Encrypt 憑證
  • Nginx: 提供 HTTPS 反向代理,並按 SNI 篩選連線
  • Gardener: 執行服務健康檢查

該框架可同時使用 HTTPS 與 DNS 接收被竊資訊,即使其中一種外洩方式被封鎖,行動仍更具韌性。

公告亦指出,有跡象顯示 AI 協助開發部分相對簡單的 Flowerbed 程式碼。

為何此事重要

一項 CVSS 僅屬中或高的漏洞,若在已驗證電子郵件工作階段內執行,仍可造成嚴重營運風險。

受害者毋須犯下明顯的安全錯誤:

使用者開啟郵件
      ↓
惡意程式碼繼承已驗證郵箱內容
      ↓
電子郵件及驗證資料被收集
      ↓
可能建立持久郵箱存取

這會削弱只聚焦以下事項的傳統安全意識宣傳效果:

  • 不要點擊連結
  • 不要開啟附件
  • 不要啟用巨集

緩解措施與威脅獵捕

  1. 升級至:

    • Zimbra 10.0.18 或更高版本
    • Zimbra 10.1.13 或更高版本
  2. 若無法立即修補:

    • 停止使用有漏洞的 Classic Webmail 介面
    • 引導使用者改用受支援的桌面或流動郵件用戶端
    • 在可行情況下限制互聯網存取 Webmail 服務
  3. 搜尋包含以下內容的惡意郵件:

    • 重複 CSS @import 指令
    • 可疑 SVG 元素
    • onload 屬性中的 Base64 內容
    • 經混淆或 XOR 解密的 JavaScript
    • 已知活動基礎設施的參照
  4. 檢查 Zimbra 活動:

    • 大量存取約 90 天郵件
    • 重複 SearchGalRequest 操作
    • CreateAppSpecificPasswordRequest
    • 名為 ZimbraWeb 的應用程式密碼
    • GetScratchCodesRequest
    • 郵件通訊協定被意外啟用
    • 新增轉寄規則
    • 新增郵箱委派
    • OAuth 使用者或委派存取變更
  5. 對懷疑受影響的使用者:

    • 隔離相關惡意郵件
    • 撤銷現有工作階段
    • 重設密碼
    • 重新註冊 MFA
    • 重新產生 2FA 備用碼
    • 刪除未獲授權的應用程式密碼
    • 檢查轉寄、篩選器、OAuth 存取及委派權限
    • 確定可能發生郵件外洩的歷史時段
  6. 在其他收到同一郵件或存取同一基礎設施的郵箱中,搜尋相關活動。

參考資料

Multinational Cybersecurity Advisory — Russian Phishing Targeting Zimbra

Zimbra Security Advisories

NVD — CVE-2025-66376

CISA — Known Exploited Vulnerabilities Catalogue

Reuters — Russian Hackers Exploited Zimbra Without Conventional Social Engineering


3. msaRAT:Chaos 勒索軟件操作者使用 Chrome 與 Edge 作為隱蔽 C2 代理

分析師營運優先級: 🟠 高
威脅關聯: Chaos 勒索軟件操作者
類別: Rust 遠端存取木馬/濫用受信任應用程式
主要規避方式: 外部 C2 流量由合法瀏覽器程序發出

事件概述

Cisco Talos 分析了一款名為 msaRAT、與 Chaos 勒索軟件行動相關的新型 Rust 遠端存取木馬。

此惡意軟件避免由自身程序直接建立外部 C2 連線。

取而代之,它會:

  1. 以無頭模式啟動 Chrome 或 Edge。
  2. 透過 Chrome DevTools Protocol 控制瀏覽器。
  3. 指示瀏覽器建立外部通訊通道。
  4. 經由 localhost 在瀏覽器與惡意軟件之間傳遞 C2 資料。

從網絡角度看,流量看似來自受信任瀏覽器,並連接至知名雲端及通訊基礎設施。

技術深入分析

msaRAT 會透過環境變數或登錄路徑尋找 Chrome 或 Edge,之後使用 CreateProcessW 啟動瀏覽器。

瀏覽器會以啟用以下功能的命令列旗標啟動:

  • 無頭模式
  • 遠端偵錯連接埠
  • 由攻擊者控制的瀏覽器設定檔
  • Chrome DevTools Protocol 存取

msaRAT 接著查詢:

/json/list/

瀏覽器會傳回偵錯目標詳情,包括 WebSocket 端點。

RAT 會連接至此端點,並發出以下 CDP 命令:

  • Target.createTarget
  • Page.enable
  • Runtime.enable
  • Page.setBypassCSP
  • Runtime.addBinding
  • Runtime.evaluate

這些命令會:

  • 建立新的瀏覽器分頁
  • 削弱瀏覽器端內容限制
  • 註冊通訊回呼
  • 注入由攻擊者控制的 JavaScript

WebRTC C2 建立流程

注入的 JavaScript 會建立 WebRTC DataChannel。

通訊順序如下:

msaRAT 程序
      ↓ localhost WebSocket
無頭 Chrome 或 Edge
      ↓
用於訊號協商的 Cloudflare Worker
      ↓
WebRTC 協商
      ↓
Google STUN/Twilio TURN
      ↓
遠端操作者

瀏覽器會聯絡 Cloudflare Worker,以取得 STUN 及 TURN 設定。

Talos 觀察到:

  • stun2.l.google.com 用作 STUN
  • global.turn.twilio.com 用作 TURN 中繼

攻擊者可強制通道經由 Twilio TURN 服務,而不是依賴直接點對點路徑。

瀏覽器亦會將請求的 Origin 及 Referer 偽裝成與 Microsoft 相關的流量。

RAT 會註冊以下 JavaScript 回呼:

  • msaOpen
  • msaClose
  • msaError
  • msaMessage
  • dataAck

瀏覽器收到的資料會透過這些 CDP 綁定傳回惡意軟件。

關鍵遙測缺口是:

msaRAT → 只與 localhost 通訊
瀏覽器 → 執行外部 C2 流量

因此,只將網絡活動歸因於建立外部 Socket 程序的安全產品,可能只會看到 Chrome 或 Edge,而不是 RAT 本身。

緩解措施與威脅獵捕

  1. 當 Chrome 或 Edge 由以下項目啟動時發出警報:

    • MSI 安裝程式
    • Windows 服務
    • 排程工作
    • 指令碼解譯器
    • 不尋常的非互動式父程序
    • 在沒有使用者登入時執行的程序
  2. 搜尋瀏覽器命令列引數,包括:

    • --headless=new
    • --remote-debugging-port
    • 非標準 --user-data-dir
    • 非預期的代理或憑證旗標
  3. 偵測連向 Chrome DevTools Protocol 端點的 localhost WebSocket 連線。

  4. 監察瀏覽器程序是否出現:

    • 沒有相應使用者活動的 WebRTC DataChannel
    • 非預期 TURN 流量
    • 伺服器連向 Twilio TURN 基礎設施
    • 新啟動無頭瀏覽器連向 Cloudflare Worker
    • 沒有可見視窗但長時間執行的瀏覽器程序
  5. 將瀏覽器外部流量與以下資訊關聯:

    • 程序父子關係
    • 互動式使用者工作階段
    • 瀏覽器視窗可見性
    • 遠端偵錯活動
    • localhost WebSocket 連線
  6. 調查非預期的 MSI 套件,尤其是偽裝成 Windows 更新的安裝程式。

  7. 不要只因 Chrome 或 Edge 可執行檔已簽署且廣泛使用,便自動將其流量視為良性。

  8. 套用應用程式控制政策,防止未核准軟件以遠端偵錯能力啟動瀏覽器程序。

參考資料

Cisco Talos — Chaos msaRAT: Living off the Browser to Build a Covert C2 Channel


4. FakeAgent:偽冒 Claude Desktop 廣告投放與 SectopRAT 相關載入器

分析師營運優先級: 🟠 高
類別: 惡意廣告/濫用受信任平台/DLL 側載
已觀察範圍: 至少 29 個機構出現相關惡意活動
初始誘餌: Bing 上的「Claude Desktop App」廣告
最終承載內容評估: SectopRAT 或高度相似的分支

事件概述

Huntress 發現一場惡意廣告活動,針對在 Bing 搜尋 Claude 桌面應用程式的使用者。

贊助搜尋結果會將使用者帶到合法 Claude.ai 網域上託管的惡意公開 Claude Artifact。

該頁面模仿官方 Claude Desktop 下載頁,並將使用者重新導向至攻擊者控制的網域,以提供 ClaudeDesktop.exe

在 Anthropic 移除惡意 Artifact 前,Huntress 記錄到約 7,100 次頁面瀏覽。

7 月 21 日至 7 月 22 日期間,Huntress 在至少 29 個機構中觀察到相關惡意活動。

這不一定表示每個機構都遭受相同程度的入侵,但該觀察證實活動已不只停留在廣告曝光或下載頁瀏覽階段。

技術深入分析

攻擊鏈結合:

  • 濫用受信任網域
  • 贊助搜尋廣告
  • 已簽署二進位檔
  • DLL 側載
  • 反分析控制
  • 以區塊鏈為基礎的基礎設施探索
Bing 贊助搜尋結果
        ↓
合法 Claude.ai 上的惡意 Artifact
        ↓
外部攻擊者控制的下載網站
        ↓
偽冒 ClaudeDesktop.exe
        ↓
已簽署的 JetBrains CEF 元件
        ↓
側載惡意 libcef.dll
        ↓
以區塊鏈為基礎的 C2 探索
        ↓
與 SectopRAT 相關的承載內容

名為 ClaudeDesktop.exe 的檔案實際上是一個合法的 JetBrains Chromium Embedded Framework 輔助元件。

攻擊者會在已簽署的可執行檔旁放置惡意 libcef.dll

由於合法程式會在本機目錄搜尋 DLL,它會載入由攻擊者控制的函式庫。

這使惡意程式碼可在已簽署且原本受信任的應用程式內容中執行。

以區塊鏈為基礎的 C2 探索

載入器受到 VMProtect 保護,並參照一個與 Ethereum 相容的智能合約。

該合約不是用來儲存加密貨幣,而是提供加密的 C2 設定。

攻擊者可更新合約交易資料以輪替基礎設施,而毋須修改原始惡意軟件。

此技術通常被稱為 EtherHiding

持久化與反分析

該活動亦會寫入 DockerDesktop.exe,其功能與最初的偽冒 Claude 可執行檔相同,並建立排程工作以重新感染裝置。

Huntress 亦在以下位置發現另一條持久化路徑:

%APPDATA%\Roaming\Microsoft\EdgeUpdate\Install\

名為 sslconf.exe 的已簽署 IBM SPSS 可執行檔會側載惡意 tempdir.dll

第二階段 DLL 會進行 GPU 反虛擬機器檢查,在決定是否執行前先檢查顯示硬件。

這可降低承載內容在自動惡意軟件分析環境中執行的機率。

最終承載內容評估

Huntress 根據以下因素,將最終承載內容評估為 SectopRAT 或高度相似的分支

  • 資料竊取功能
  • 隱藏式 VNC 行為
  • 字串及實作相似性
  • 透過區塊鏈交易復原的 C2 資訊

已觀察字串及行為顯示其具備以下能力:

  • 竊取密碼及瀏覽器 Cookie
  • 竊取支付卡及個人資料
  • 收集本機檔案
  • 竊取 VPN 及通訊軟件憑證
  • 透過隱藏式 VNC 進行互動式遠端控制

這些能力應被視為惡意軟件功能,而不是每個受影響環境都實際使用了所有功能的證據。

緩解措施與威脅獵捕

  1. 只透過以下渠道安裝 AI 桌面應用程式:

    • 已驗證的供應商頁面
    • 受管理的企業軟件分發
    • 已核准的應用程式目錄
  2. 不要將以下因素視為下載安全的充分證明:

    • 搜尋排名
    • 贊助狀態
    • 合法託管網域
    • 已簽署可執行檔
    • 熟悉的產品名稱
  3. 搜尋:

    • 位於核准安裝路徑以外的 ClaudeDesktop.exe
    • 與非預期排程工作相關的 DockerDesktop.exe
    • JetBrains CEF 二進位檔載入不受信任的 libcef.dll
    • sslconf.exe 載入 tempdir.dll
    • %APPDATA%\Roaming\Microsoft\EdgeUpdate\Install\
    • 非預期的 Defender 排除項目
    • 桌面安裝程式發起 Ethereum 或 BSC 合約查詢
  4. 將已載入 DLL 的雜湊與預期軟件套件比較。

  5. 限制從使用者可寫入目錄執行 DLL。

  6. 對已簽署應用程式載入的未簽署或未知函式庫套用應用程式控制政策。

  7. 若確認曾執行,輪替:

    • 瀏覽器工作階段及 Cookie
    • 已儲存瀏覽器密碼
    • VPN 憑證
    • 開發者權杖
    • 通訊帳戶
    • 雲端及 SaaS 工作階段
  8. 檢查瀏覽器、端點及身分供應商遙測,尋找入侵後帳戶存取。

  9. 調查每個受影響裝置是否存在第二階段承載內容,不要將刪除偽冒安裝程式視為已完成修復。

參考資料

Huntress — FakeAgent: Claude Desktop Malvertising Ends in a .NET RAT


🔐 資料外洩監察

Origin Energy 確認客戶資料暴露

分析師評估影響: 🟠 對已確認受影響客戶屬中至高
已確認狀態: 部分客戶資料遭未經授權存取及披露
聲稱規模: 約 200 萬筆客戶記錄;尚未獲 Origin 確認

事件概述

Origin Energy 確認,未經授權人士曾存取及披露客戶資料。

可能受影響的資料包括:

  • 姓名
  • 地址
  • 出生日期
  • 電話號碼
  • 帳戶資料
  • 部分信用卡號碼
  • 部分銀行帳戶資料

Origin 表示,暴露的財務資料並不完整,無法單獨用於進行交易。

公司正:

  • 通知已確認受影響的客戶
  • 與網絡安全專家合作
  • 與澳洲聯邦警察協調
  • 與澳洲網絡安全中心聯繫

一名聲稱負責的人士向媒體表示,約 200 萬名客戶的資料遭到存取。

Origin 尚未確認該數字。

因此,該數字應被視為攻擊者聲稱,而不是已確立的外洩數量。

防禦重點

部分身分及財務資料仍可被用來進行具說服力的:

  • 網絡釣魚
  • 語音釣魚
  • 帳戶冒充
  • 退款詐騙
  • 付款資料變更詐騙
  • 憑證復原攻擊

若來電者或訊息知道以下資訊,客戶仍應保持警惕:

  • 住址
  • 出生日期
  • 能源帳戶
  • 帳單歷史
  • 支付卡尾號
  • 銀行帳戶尾號

知道這些資料並不能證明發送者代表 Origin、銀行或政府機關。

緩解措施

處理類似客戶資料的機構應:

  1. 在執行以下操作前要求額外驗證:

    • 變更付款指示
    • 重設憑證
    • 更新聯絡資料
    • 註冊新的驗證方式
    • 披露帳戶資料
  2. 監察:

    • 重複查詢客戶帳戶
    • 大量資料匯出
    • 冒充服務台
    • 使用已暴露身分資料進行密碼重設
    • 欺詐退款或回贈活動
  3. 向客戶服務團隊說明可能已暴露的具體資料類型。

  4. 避免將出生日期或地址等靜態個人資料視為足以完成身分驗證。

參考資料

Origin Energy — Security Incident Update

Reuters — Origin Energy Confirms Customer-Data Breach


🛡️ 今日防禦行動項目

P0 — 立即行動

  • 安裝 Check Point 於 7 月 22 日發布的 Jumbo Hotfix。
  • 將 Check Point 管理伺服器移出直接互聯網暴露範圍。
  • 將 SmartConsole Trusted Clients 限制於已核准的管理位址。
  • 將有漏洞的 Zimbra 伺服器升級至 10.0.18、10.1.13 或更高版本。
  • 調查高價值 Zimbra 帳戶是否存在歷史郵件外洩。
  • 若無法排除 Zimbra 遭利用,撤銷工作階段及應用程式密碼。

P1 — 搜尋控制平面入侵

在 Check Point 環境中搜尋:

  • 未知管理權杖
  • 未獲授權的管理員帳戶
  • 政策變更
  • 新增網絡物件
  • 非預期的閘道政策安裝
  • 日誌或威脅防護設定變更

在 Zimbra 環境中搜尋:

  • 惡意 CSS 及 SVG 郵件內容
  • 名為 ZimbraWeb 的應用程式密碼
  • 異常 GAL 搜尋
  • 大量存取約 90 天電子郵件
  • 非預期啟用通訊協定
  • 轉寄、OAuth 或委派存取變更

P2 — 偵測受信任應用程式濫用

  • 監察無頭 Chrome 及 Edge。
  • 偵測 Chrome DevTools Protocol 遠端偵錯使用情況。
  • 對非互動式瀏覽器程序的 WebRTC 或 TURN 活動發出警報。
  • 檢查已簽署應用程式是否從使用者可寫入目錄載入 DLL。
  • 檢查來自搜尋廣告或公開使用者生成內容的 AI 工具下載。
  • 將瀏覽器網絡活動與程序父子關係及互動式使用者活動關聯。

身分與資料優先事項

  • 確認 FakeAgent 執行後撤銷工作階段。
  • 輪替瀏覽器、VPN、開發者及 SaaS 憑證。
  • 警告 Origin Energy 客戶防範針對性冒充、退款及付款變更詐騙。
  • 處理帳戶、付款或憑證變更前,要求使用帶外驗證。
  • 以更強且具內容感知能力的驗證取代靜態身分問題。

📌 最終評估

今日事件帶出一項一致的防禦教訓:

受信任系統正愈來愈多地被用來令惡意操作看似合法。

  • 看似有效的 SmartConsole 權杖可轉化為對安全管理控制平面的完整控制。
  • 一封被查看的郵件可繼承已驗證的 Zimbra 工作階段。
  • Chrome 或 Edge 可承載勒索軟件操作者的 C2 流量。
  • 合法 Claude.ai 頁面及已簽署軟件元件可用於投遞 RAT。
  • 真實客戶資料可令欺詐來電及訊息看似可信。

因此,營運應變不能只停留於封鎖未知二進位檔及網域。

防禦人員必須驗證:

  • 誰建立或取得受信任權杖
  • 已驗證工作階段的行為是否正常
  • 瀏覽器為何與外部基礎設施通訊
  • 已簽署應用程式載入了哪些函式庫
  • 個人資料是否被用來繞過帳戶驗證控制
  • 安全管理平台是否修改了自身保護措施

防禦優先事項十分明確:

驗證受信任身分、權杖、應用程式及控制平面的實際行為;一旦其行為不再符合原定用途,便立即展開調查。

相關資安文章

週度網絡安全新聞:2026 年 7 月 27 日

本週重大安全週報聚焦於 Check Point SmartConsole CVE-2026-16232 驗證繞過之在野利用、PAN-OS GlobalProtect 漏洞與 Qilin 勒索軟體侵襲、俄羅斯 LAUNDRY BEAR 對 Zimbra 進行之國家級郵件間諜活動,以及 Windchill 與 FakeGit 惡意 Repositories 威脅趨勢。

2026-07-27

全球網絡威脅情報摘要:2026 年 7 月 23 日

本期情報重點包含 CISA 將 Langflow CVE-2026-0770 遠端程式碼執行漏洞列入 KEV 已知利用目錄、Windmill CVE-2026-29059 未經身分驗證路徑穿越漏洞分析,以及 SonicWall SMA1000 零日漏洞利用持續追蹤與防禦建議。

2026-07-23

全球網絡威脅情報摘要:2026 年 7 月 22 日

本期摘要重點分析本地部署 Microsoft SharePoint 伺服器正遭主動利用之 CVE-2026-50522 漏洞、Qilin 勒索軟體利用 PAN-OS CVE-2026-0257 身分驗證繞過入侵企業 VPN,以及 Cisco 安全設備與關鍵基礎設施修補處置指南。

2026-07-22