夜雨聆风学习资料网

ARTICLE · 1042795

欧洲机场被勒索软件拖入人工流程:供应商系统也是关键基础设施

欧洲机场被勒索软件拖入人工流程:供应商系统也是关键基础设施

920日,星期日,您好!中科汇能与您分享信息安全快讯:

01

Rapuncel 不只是窃密:它先杀掉 145 种安全工具,再把浏览器和钱包搬走

这次被披露的 Rapuncel 活动,入口很像普通软件下载陷阱。攻击者把 LastPass Authenticator 以及其他知名软件包装进伪造的 GitHub 仓库,再通过搜索结果把用户引到下载页面。用户以为自己在安装工具,实际拿到的是窃密程序和一个经过签名的内核驱动。这个驱动的作用非常直接:尝试终止 145 种杀毒与终端检测响应产品,让设备在失去防守的情况下继续运行。Rapuncel 真正危险的地方,是它收集的内容非常广。研究人员称,它会读取多个浏览器中的保存凭据、加密货币钱包、Discord、Steam 和 Telegram 会话、Windows 凭据管理器,以及文件名中带有 password、seed、wallet、recovery 等关键词的文档,还会截取屏幕。恶意程序还通过 Windows 服务实现重启后持久化,普通杀毒软件清理失败并不奇怪。企业不能只依赖 “文件有没有病毒特征”。应把软件下载来源、驱动加载、服务创建和安全软件状态一起纳入监控。发现陌生驱动、EDR 被异常停止、浏览器会话异常或用户从非官方仓库安装软件时,应立即隔离主机。处置要从干净设备开始,撤销邮箱、代码平台、云服务和钱包会话,轮换凭据,再用安全模式或离线恢复环境清理受感染系统。下载软件这一步,已经是企业安全边界的一部分。

02

Marimo 漏洞把云凭据交到攻击者手里:从笔记本到堡垒机只需几秒

Marimo 是一类面向数据分析和开发工作的笔记本平台,研究人员发现,攻击者正在利用其严重的未认证远程代码执行漏洞 CVE-2026-39987,先在 Marimo 环境执行操作,再窃取 AWS 凭据,并在极短时间内登录 SSH 堡垒主机。公开披露中提到,整个过程最快可在 8 秒左右完成。这个数字的意义不在于每一次攻击都严格按秒推进,而在于它说明:云环境一旦把可执行入口和高权限凭据放在一起,留给防守方的反应时间非常短。数据科学平台经常被临时部署在公网,开发人员为了远程访问方便,可能直接开放端口,或者在环境变量、配置文件和实例元数据中留下云访问线索。攻击者获得代码执行能力后,不需要先慢慢研究业务,只要读取凭据、调用云接口、尝试连接堡垒机,就可能迅速从一台开发主机扩展到云账户和内部网络。使用 Marimo 的团队应立即确认版本和暴露面,优先升级到厂商修复版本;无法马上升级时,应限制公网访问,只允许经过 VPN 或零信任入口访问,并关闭不必要的高权限功能。所有可能被读取的 AWS 密钥都应立即轮换,检查其使用记录、角色切换、异常区域登录和新建资源。还要把笔记本平台与生产凭据隔离,禁止开发环境默认拥有访问核心云资源的权限。补漏洞只是起点,凭据和云侧活动同样要查。

03

假招聘正在变成入侵链:WaterPlum 先感染求职者,再等待他们进入企业

WaterPlum 活动给招聘和远程办公流程敲了一次很现实的警钟。多国执法机构披露,相关攻击者冒充人工智能、区块链等热门公司的招聘人员,在社交平台、自由职业网站和招聘渠道接触目标,再要求候选人下载面试材料、技术测试程序或项目文件。看起来是求职环节,实际却可能是恶意软件投递环节。公开信息显示,从 2025 年 12 月至 2026 年 7 月,至少有三万台设备被感染,约七千个加密货币钱包的资金或凭据受到影响。这类攻击的后果并不止于个人电脑,攻击者通常会安装信息窃取器和远程管理工具,保留后续访问能力。如果受害者之后进入科技公司、区块链公司或外包团队,原本被感染的设备就可能成为进入企业环境的跳板,企业往往只在员工入职时检查设备,却不会关注候选人面试期间已经下载过什么,这正是流程盲区。招聘方应建立独立的安全面试环境,未知文件统一放进隔离沙箱,禁止候选人使用个人电脑直接接入内部系统。求职者也不要在同一台机器上同时保存钱包、浏览器密码和工作账号。对新员工要做终端基线检查、凭据重置和会话重新签发,发现设备曾运行不明测试程序时,先完成取证和清理,再授予企业权限。攻击者未必从公司邮箱开始,可能从招聘页面就已经开始接近公司。

04

假 MRI 报告只是诱饵:CHOSEN BRICK 把社工、监控和现实人身风险连在一起

英国、美国和荷兰安全机构联合披露,一批疑似与伊朗有关的攻击者使用名为 CHOSEN BRICK 的 Windows 间谍软件,针对被其视为 “政权威胁” 的异议人士、活动人士和记者。攻击者会先通过 WhatsApp、Telegram 等通信平台建立信任,再发送伪造的核磁共振报告、软件安装包或其他符合受害者处境的文件。这个细节值得警惕:恶意附件并不总是发票和快递单,也可能是看起来非常私人、非常合理的健康资料。一旦安装,恶意软件可收集联系人、邮件和社交媒体消息,截取屏幕并打开麦克风,还会在重启后重新运行、修改 Microsoft Defender 排除项,并使用 Telegram 和云存储传输数据。安全机构特别指出,被窃取的信息可能被用于绘制受害者的活动规律,数据泄露的后果因此可能超出账号和文件损失,延伸到现实安全,高风险人员和机构应把个人设备纳入保护范围,未知联系人发来的医疗、会议和软件资料不要直接打开,尤其不要在个人电脑上关闭安全防护来 “解决兼容性”。企业应为敏感岗位提供受管控设备,限制个人通信工具访问工作资料,并检查 Defender 排除项、开机启动项、Telegram 外联和异常麦克风调用。若怀疑感染,应从可信设备修改密码、撤销会话,保留样本并寻求专业取证,不要只删除一个可疑文件。

05

欧洲机场被勒索软件拖入人工流程:供应商系统也是关键基础设施

英国国家犯罪局宣布逮捕一名男子,调查其是否与一场影响欧洲机场的网络攻击有关,事件针对 Collins Aerospace 提供的 vMUSE 系统,该系统支持旅客值机、行李标签和登机流程。伦敦希思罗、布鲁塞尔、柏林和都柏林等机场受到不同程度影响,部分机场不得不依靠人工方式处理业务,出现排队、延误和航班取消。RTX 向监管机构披露,相关事件涉及勒索软件,受影响系统位于客户网络,而不是 RTX 企业网络内部,这类事件说明,供应链风险不一定表现为源代码被投毒,也可能是一个部署在客户现场、连接核心业务流程的运营系统被打穿。机场自身的办公网络没有被全面攻破,不代表旅客服务不会停摆。对于航空、医疗、港口和物流行业,一个外部供应商的产品只要卡在业务链上,就可能成为实际的单点故障。运营单位应建立关键供应商清单,明确哪些系统一旦不可用会触发人工降级,并定期验证手工流程能否真正运行。供应商接入要采用最小权限、网络分段和独立监控,备份不能只放在同一管理域内。发生勒索事件时,要同时联系厂商、执法机构和业务应急团队,优先确保安全运营和数据完整性,避免为了恢复速度而把受感染系统直接接回生产网络。

06

Plugin4Shell 盯上 AI 编程代理:插件更新不能只看版本号

研究人员披露,Claude Code、OpenAI Codex、GitHub Copilot 和 Gemini CLI 等 AI 编程代理的插件安装链存在高风险问题。攻击者可能利用插件仓库或分支名称的处理差异,让代理实际拉取的代码与用户认为已经锁定、审核过的版本不一致。风险的关键不是用户主动点击了一个恶意脚本,而是插件在安装或更新时被代理信任并执行,由于插件通常继承当前用户的文件、凭据和项目访问权限,一次代码替换就可能扩大成工作站和代码仓库失守,这个问题对开发团队尤其敏感。很多人以为固定提交哈希就等于固定代码,但如果安装器没有校验最终下载内容,锁定信息只能停留在显示层。研究人员称,Claude Code 已在 2.1.179 修复,Codex 已在 0.146.0 修复;GitHub Copilot 和 Gemini CLI 的处置状态存在差异,用户不能用一个产品的修复结论推断其他代理也安全。企业应立即盘点 AI 编程代理、插件目录、代码来源和版本,优先升级到厂商明确修复后的版本。插件不要直接连接生产凭据,运行环境应使用隔离容器和最小权限;内部插件要固定可信仓库,并在安装前验证下载内容的哈希和来源。对已经安装过可疑插件的开发机,应检查 SSH 密钥、云令牌、环境变量、代码仓库访问和异常外联,必要时全部撤销并重新签发。AI 代理的插件,本质上仍是第三方可执行代码。

07

BragJack 让恶意扩展接管 AI 助手:浏览器插件开始碰触新的权限链

研究人员展示了一种名为 BragJack 的攻击技术,恶意浏览器扩展可以劫持 AI 助手使用的受信任通信通道,影响 Chrome、Edge、Opera Neon、Comet 以及 Chrome 中的 Claude 等环境。它不是通过提示词把一段恶意指令藏进网页内容,也不是先攻破模型的安全规则,而是直接向具备更高权限的浏览器组件提供攻击者控制的命令。一旦 AI 助手被当成 “可信自动化执行者”,扩展就可能借助它完成原本不该完成的操作。风险在于,浏览器已经逐渐承担搜索、登录、文件处理和自动化任务,用户通常会给 AI 助手访问页面、标签页、下载内容甚至部分账号的权限,恶意扩展却可能在后台长期运行,成为连接网页、助手和本地数据的中间人。即使模型本身没有被攻破,通信通道和权限边界失守,也足以造成数据读取、错误操作或敏感信息外泄。企业应减少浏览器扩展数量,建立允许清单,禁止员工随意安装来历不明的 AI 增强插件。浏览器策略要限制扩展访问敏感网站、下载目录和本地文件,AI 助手使用时则采用单独浏览器配置文件和低权限账号。安全团队还应监控扩展新增、权限变化、异常调用和由浏览器进程触发的敏感操作。对 AI 自动化的信任不能只看 “模型会不会拒绝”,还要检查谁能给它发命令、命令经过什么通道、执行后能碰到什么资源。

08

冒充意大利执法机构索取客户资料:Revolut 事件暴露 “合法请求” 社工风险

Revolut 披露,一批攻击者长期冒充意大利执法机构,通过伪造的政府域名和调查文件,诱使平台交出部分高净值加密货币客户资料,公开报道显示,约 680 名、分布在 31 个国家的客户受到影响,泄露内容包括护照、验证自拍、地址、账户信息和交易历史。公司称核心系统、数据库、客户资金及密码、验证码和完整支付卡信息没有被这起事件直接触及,但身份资料与资产活动记录的组合,依然足以支持精准诈骗、冒名开户和勒索。这不是传统意义上的系统漏洞,而是权限审批流程被社会工程学绕过。平台的员工可能按照既有程序处理 “执法请求”,攻击者利用的正是这种合规外观。对于银行、券商、交易平台和医疗机构来说,最危险的请求不一定是明显异常的邮件,反而可能是格式完整、措辞正式、带有政府域名的文件。企业应对外部数据请求实行双人复核和独立回拨验证,不能只依赖来件域名、签章图片或附件格式。高敏感资料应分级脱敏,查询、导出和交付都要留下可审计记录,并对短期内集中索取特定客户资料设置告警。受影响客户应启用硬件密钥或更强的多因素认证,警惕后续冒充银行、交易所和执法机构的电话。流程看起来合规,不等于请求来源真实。

09

AI 辅助攻击链打开 OpenAI 内部代码入口:模型能力必须放进隔离环境

安全研究人员披露,他们利用 Claude 辅助构建针对图像处理库的漏洞利用代码,再把该漏洞与 OpenAI 社区论坛的登录权限问题串联起来,获得多个员工 ChatGPT 账号的控制路径,并进一步接触到与 Codex 集成的内部 GitHub 组织。研究人员表示,他们提交了一个无害的代码拉取请求后停止测试;OpenAI 随后收紧社区登录令牌权限、撤销相关令牌和会话,Discourse 也准备了修复并增加图像处理隔离。事件值得关注的地方,不是某个模型 “突然变坏”,而是攻击链把自动化代码生成、第三方论坛、图像解析和单点登录信任关系串到了一起。AI 降低了编写和调试利用代码的门槛,但真正让影响扩大的,仍然是过宽的令牌权限、论坛与内部系统之间缺少隔离,以及测试环境可以触及真实资产。企业使用 AI 做安全测试时,必须提供明确的靶场、出网限制、虚拟凭据和一次性账号,不能把真实员工账号、生产令牌和内部代码直接暴露给自动化代理。开发平台要检查第三方登录令牌的作用域,及时撤销长期会话,限制机器人访问组织仓库和创建代码变更的权限。发现测试环境越界时,应立即冻结令牌、回溯访问日志并核对仓库读取和写入记录。AI 安全的底线不是 “相信模型不会乱来”,而是即使它越界,也碰不到真实核心资产。

10

SparroWocky 后门持续盯上拉美政府:长期间谍活动最怕被当成普通木马

ESET 披露,一个被称为 FamousSparrow 的长期行动正在使用新的 Windows 后门 SparroWocky,目标涉及危地马拉、洪都拉斯、波多黎各、巴拿马、委内瑞拉、秘鲁和阿根廷等地的政府部门。研究人员称,他们自 2025 年 8 月起持续跟踪这项活动。该后门能够窃取文件、截取屏幕,并收集受感染系统的 IP 地址、用户名等信息。它还使用开源项目代码,体现出攻击者对 Windows 内部机制和规避分析的熟悉程度。这类间谍活动不一定马上造成停机或大规模加密,因此很容易被 “业务还正常” 的假象掩盖。攻击者更关心长期驻留、文件收集和目标关系摸排,可能先从一台普通办公终端开始,再逐步接触政府公文、通信记录和跨部门系统,长期活动最难处理的地方,是入侵时间可能早于发现时间,补丁和杀毒扫描只能解决一部分问题。政府机构和关键行业应检查异常启动项、计划任务、远程管理工具、浏览器扩展和持续外联,重点关注办公终端向陌生域名上传文件、周期性截图或访问异常云存储的行为。发现后门迹象时,要同时开展主机取证、凭据轮换、横向访问回溯和网络分段,不能只删除一个样本就宣布清除。对长期潜伏型攻击,日志留存和跨系统关联分析往往比单次告警更重要。

信息来源:人民网 国家计算机网络应急技术处理协调中心 国家信息安全漏洞库 今日头条 360威胁情报中心 中科汇能GT攻防实验室 安全牛 E安全 安全客 NOSEC安全讯息平台 火绒安全 亚信安全 奇安信威胁情报中心 MACFEESy mantec白帽汇安全研究院 安全帮  卡巴斯基 安全内参 安全学习那些事 安全圈 黑客新闻 蚁景网安实验室 IT之家IT资讯 黑客新闻国外 天际友盟

本文版权归原作者所有,如有侵权请联系我们及时删除

相关学习资料