概述
一个由 MDR 告警触发的安全事件,将调查人员引向一台暴露的服务器,该服务器不仅是恶意载荷的托管平台,更是一个功能完善的恶意软件交付实验室。该基础设施包含超过 1,000 个文件,作为 QA 测试中心运行,攻击者在此系统性地测试交付路径、社会工程诱饵和 WebDAV 执行方法。
本次事件揭示了攻击者行为的显著转变:攻击者正在采用生成式 AI 来超越单一漏洞利用,转型为现代软件产品团队模式运营。通过利用 LLM 快速生成诱饵、编写详细的 README 文档和自动化测试,显著加速了开发周期。该事件凸显了主动安全的必要性——通过将暴露管理与检测响应相结合,不仅捕获了一个攻击活动,还获得了对攻击者整个交付管道的可见性。
威胁评估
| 威胁等级 | |
| 攻击复杂度 | |
| 检测难度 | |
| 影响范围 | |
| 利用活跃度 |
置信度: 高 (基于 CISA KEV 收录、厂商确认和多来源报告交叉验证)
涉及漏洞详情
CVE-2025-33053 - WebDAV 工作目录劫持 RCE
| CVSS v3.1 评分 | |
| CVSS 向量 | |
| CWE 分类 | |
| CISA KEV | |
| 受影响版本 | |
| 补丁日期 |
技术原理: 通过操控 .url 快捷方式文件的 WorkingDirectory 属性,将合法 Windows 工具 (如 iediagcmd.exe) 的工作目录指向攻击者控制的 WebDAV 共享。当工具通过 Process.Start() 启动子进程时,Windows 会优先从工作目录加载恶意可执行文件而非系统目录,实现无警告的远程代码执行。
CVE-2026-21513 - MSHTML 框架安全特性绕过
| CVSS v3.1 评分 | |
| CVSS 向量 | |
| CWE 分类 | |
| CISA KEV | |
| 受影响版本 | |
| 补丁日期 | |
| 归因 |
技术原理: MSHTML (Trident) 引擎中的保护机制失效漏洞,攻击者可绕过 Mark of the Web (MotW) 安全标记,导致 SmartScreen 和 Office Protected View 保护失效。攻击者利用 LNK 文件配合该漏洞绕过浏览器沙箱执行代码。
CVE-2025-24054 - Windows NTLM 哈希泄露欺骗
| CVSS v3.1 评分 | |
| CVSS 向量 | |
| CWE 分类 | |
| CISA KEV | |
| 受影响版本 | |
| 补丁日期 |
技术原理: 通过恶意构造的 .library-ms 文件触发出站 SMB 认证,利用文件名/路径外部控制实现 NTLM 哈希欺骗,可导致用户凭证泄露和横向移动。
攻击组织画像
Stealth Falcon (FruityArmor)
| 别名 | |
| 归属国家 | |
| 活动起始 | |
| 主要动机 | |
| 目标区域 | |
| 目标行业 |
已知工具链:
- Horus Agent
: 基于 Mythic 红队框架定制的后门,支持内存 shellcode 注入、进程伪装、远程命令执行 - Horus Loader
: 模块化加载器,用于动态执行和后期利用活动
APT28 (Sofacy/GRU/Fancy Bear)
| 别名 | |
| 归属国家 | |
| 活动起始 | |
| 主要动机 | |
| 目标行业 |
历史活动: 2016 年美国民主党全国委员会入侵、2018 年平昌冬奥会攻击、多个政府机构入侵活动。
攻击链分析
观察到的交付方式 (基于暴露服务器分析)
┌─────────────────────────────────────────────────────────────────┐ │ 初始访问 (Initial Access) │ ├─────────────────────────────────────────────────────────────────┤ │ • 钓鱼邮件 (LNK/ZIP 附件) │ │ • 水坑攻击 (恶意域名托管) │ │ • 社会工程 (ClickFix 页面) │ └─────────────────────────────────────────────────────────────────┘ ↓ ┌─────────────────────────────────────────────────────────────────┐ │ 交付方式分类 (1048 文件) │ ├──────────────────────┬──────────────────────────────────────────┤ │ LNK 快捷方式诱饵 │ 453 个 - 批量生成, 伪装文档图标 │ │ 文件名混淆测试 │ 236 个 - Unicode/RTLO/双扩展名 │ │ LOLBin 执行测试 │ 146 个 - WebDAV/UNC 路径/签名二进制 │ │ 加密 Dropper │ 89 个 - 二阶段载荷/安装包 │ │ 替代执行容器 │ 24 个 - search-ms/library-ms/.cpl │ │ 载荷存根/伪可执行文件 │ 21 个 - 小型加载器/伪装二进制 │ │ WebDAV 脚本 │ 17 个 - WebDAV 可靠性增强脚本 │ │ 运营者笔记/构建说明 │ 10 个 - LLM 生成 README │ │ ClickFix HTML 诱饵 │ 9 个 - 浏览器社工页面 │ └──────────────────────┴──────────────────────────────────────────┘ ↓ ┌─────────────────────────────────────────────────────────────────┐ │ 漏洞利用阶段 │ ├─────────────────────────────────────────────────────────────────┤ │ CVE-2025-33053 (11 样本) - WebDAV 工作目录劫持 │ │ CVE-2026-21513 (4 样本) - MSHTML MotW 绕过 │ │ CVE-2025-24054 (1 样本) - NTLM 哈希泄露 │ └─────────────────────────────────────────────────────────────────┘ ↓ ┌─────────────────────────────────────────────────────────────────┐ │ 持久化与命令控制 │ ├─────────────────────────────────────────────────────────────────┤ │ • 内存 shellcode 注入 │ │ • 进程伪装/注入 │ │ • 远程命令执行 │ │ • C2 通信 (疑似基于 HTTP) │ └─────────────────────────────────────────────────────────────────┘ MITRE ATT&CK 映射
IoC 指标
基础设施指标
| WebDAV 路径 | summerartcamp.net@ssl@443\DavWWWRoot\OSYxaOjr | |
| 文件夹命名 | testiktestik2 | |
| README 模式 |
攻击技术指标
| 滥用二进制 | |
| 快捷方式类型 | |
| 执行容器 | |
| 伪装技术 |
检测签名指标
| 进程创建 | |
| 网络模式 | \\<host>@443\DavWWWRoot\... 出站连接 |
| 文件创建 | |
| WMI/注册表 |
检测与防御
Sigma 检测规则
规则 1: CVE-2025-33053 进程创建检测
title: Potential Exploitation of RCE Vulnerability CVE-2025-33053 logsource: product: windows service: sysmon detection: selection: ParentImage|endswith: - '\iediagcmd.exe' - '\CustomShellHost.exe' Image|endswith: - '\route.exe' condition: selection level: high tags: - attack.execution - attack.t1218 - cve.2025-33053 规则 2: CVE-2025-33053 镜像加载检测
title: CVE-2025-33053 Image Load from WebDAV detection: selection: ImageLoaded|contains: '\DavWWWRoot\' condition: selection level: high 规则 3: CVE-2025-33053 进程访问检测
title: CVE-2025-33053 Process Access Pattern detection: selection: SourceImage|endswith: - '\iediagcmd.exe' - '\CustomShellHost.exe' TargetFilename|contains: '\DavWWWRoot\' condition: selection level: medium 防御建议
狩猎查询
PowerShell - 查找 WebDAV 异常连接:
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-SMBClient/Connectivity'; Id=31017} | Where-Object {$_.Message -match '@\d{3}\\DavWWWRoot'} Splunk - 查找 CVE-2025-33053 利用指标:
index=windows sourcetype=sysmon EventCode=1 | search ParentImage="*\\iediagcmd.exe" OR ParentImage="*\\CustomShellHost.exe" | search Image="*\\route.exe" OR Image="*\\ipconfig.exe" | stats count by Computer, ParentImage, Image, CommandLine PoC/利用代码
CVE-2025-33053 PoC 状态
利用链示例 (CVE-2025-33053)
创建恶意 .url 文件,设置 WorkingDirectory 为 WebDAV 共享 将 .url 文件打包为 Invoice.pdf.zip等迷惑性名称通过钓鱼邮件投递 ZIP 文件 用户解压并双击 .url 文件 iediagcmd.exe 从 WebDAV 共享加载恶意 route.exe route.exe 执行恶意载荷并显示诱饵 PDF
情报缺口与进一步调查方向
- LLM 使用模式
: 需要分析攻击者具体使用的 LLM 工具和提示工程模式 - C2 基础设施
: 尚未发现确切的 C2 服务器 IP/域名 - 受害者数据
: 仅知道目标行业,需要具体目标名单 - 工具链变种
: 可能存在其他版本的 Horus Agent 变种 - APT28 样本
: CVE-2026-21513 的具体利用样本尚未完全分析
参考来源
Check Point Research - Stealth Falcon Zero-Day CISA KEV Catalog - CVE-2025-33053 CISA KEV Catalog - CVE-2026-21513 CISA KEV Catalog - CVE-2025-24054 NVD - CVE-2025-33053 NVD - CVE-2026-21513 NVD - CVE-2025-24054 The Hacker News - APT28 MSHTML 0-Day GitHub - CVE-2025-33053-POC Detection.FYI - Sigma Rules Akamai - CVE-2026-21513 Analysis Vicarius - CVE-2025-33053 Detection
本报告由 AI 深度研究生成,内容基于公开信息整理,仅供参考。## 附录:漏洞修复版本对照表
CVE-2025-33053 修复版本
CVE-2026-21513 修复版本
报告生成时间: 2026-07-20数据来源: NVD, CISA KEV, Check Point Research, 厂商公告
夜雨聆风