文章总结: 上周全球网络安全态势严峻,AI工具被威胁行为者大规模滥用,供应链攻击持续激增。OpenAI推出DaybreakAI驱动漏洞检测工具,防御方开始利用AI技术提升防护能力。TeamPCP等攻击组织持续入侵多个开源生态系统,微软5月补丁修复120个漏洞,其中29个为严重RCE缺陷。新型TrickMo变种利用TON进行C2通信,VidarStealer采用更隐蔽技术绕过EDR检测。本周事件凸显了加强供应链安全、提升AI伦理使用及加快漏洞修复的紧迫性。
综合评分: 72
文章分类: 漏洞预警,恶意软件,AI安全,供应链安全,安全大事件
安全419|一周国际网安资讯:AI工具滥用 供应链攻击激增
原创
安全419
安全419
安全419
2026年5月14日 17:31
四川
在小说阅读器读本章
去阅读
一、一周热点速览
上周(2026年5月5日至5月11日)全球网络安全态势愈发严峻,最突出的特点是AI工具被威胁行为者大规模滥用,同时供应链攻击持续激增。OpenAI推出Daybreak AI驱动漏洞检测工具,标志着防御方开始利用AI技术提升安全防护能力。然而,TeamPCP等攻击组织持续入侵多个开源生态系统,包括RubyGems、npm、PyPI等平台均受到波及。微软5月补丁星期二修复了120个漏洞,其中29个为严重RCE缺陷,显示软件安全形势依然严峻。此外,Fortinet、Ivanti、SAP等企业级产品也密集发布安全更新。在恶意软件方面,新型TrickMo变种利用TON进行C2通信,Vidar Stealer采用更隐蔽的技术绕过EDR检测。执法部门也取得进展,两名协助朝鲜黑客的美国男子被判入狱,罗马尼亚vishing诈骗犯面临30年监禁。本周事件凸显了加强供应链安全、提升AI伦理使用、以及加快漏洞修复的紧迫性。
二、AI安全与工具
OpenAI推出Daybreak用于AI驱动的漏洞检测和补丁验证
OpenAI于5月12日正式推出Daybreak网络安全计划,这是一个将前沿AI模型能力与Codex Security相结合的综合性安全平台。Daybreak的核心目标是帮助组织在攻击者发现漏洞之前主动识别和修补安全缺陷。该平台将AI模型的智能分析能力、Codex作为代理执行框架的扩展性,以及与安全社区合作伙伴的协同作用有机整合,为软件开发全生命周期提供安全防护。防御者可以利用Daybreak进行安全代码审查、威胁建模、补丁验证、依赖风险分析、检测和修复指导,将这些安全实践嵌入日常开发循环中,从而从一开始就提升软件的抗风险能力。这一举措类似于Anthropic推出的Mythos项目,体现了AI公司利用自身技术优势服务网络防御的战略转向。目前,Daybreak工具的访问权限仍然受到严格控制,OpenAI鼓励有需求的组织通过官方渠道申请试用。这标志着AI军备竞赛进入新阶段,防御方开始系统性地利用AI技术来对抗同样在使用AI的攻击方。
威胁行为者利用Vercel的AI工具大规模生产真实钓鱼网站
网络安全研究人员发现,威胁行为者正在大规模滥用Vercel平台(一个合法的AI驱动Web开发平台)来创建高度逼真的钓鱼网站。这些AI生成的钓鱼页面能够精确模仿Microsoft、Adidas、Nike等知名品牌的官方网站,传统的安全控制措施很难将其与合法网站区分开来。Vercel的AI工具原本旨在帮助开发人员快速构建和部署Web应用程序,但现在被网络犯罪分子用来自动化钓鱼网站的创建过程。这种滥用代表了利用AI技术的网络犯罪战术的重大演变。攻击者只需提供简单的提示,AI就可以生成完整的、视觉上令人信服的钓鱼网站,大大降低了网络攻击的技术门槛。更危险的是,这些AI生成的钓鱼网站能够绕过基于签名检测的传统安全方案,因为它们没有固定的恶意代码特征。安全专家警告,组织需要加强用户安全意识培训,并部署基于行为分析和AI对抗的高级反钓鱼解决方案来应对这一新兴威胁。
谷歌称黑客使用AI开发零日漏洞利用
谷歌安全研究团队在5月11日披露,威胁行为者正在使用AI技术来开发零日漏洞利用代码、创建Android后门,以及自动化针对GitHub和PyPI的供应链攻击。这一披露进一步证实了AI技术正被网络犯罪分子系统性滥用的趋势。攻击者利用AI工具可以自动化漏洞发现过程,快速生成功能完善的漏洞利用代码,并优化整个攻击流程。特别是对GitHub和PyPI等流行软件存储库的供应链攻击,可能因为AI的介入而变得更加频繁和高效。AI可以帮助攻击者快速识别开源项目中的安全缺陷,自动生成恶意包,并大规模分发。谷歌的报告强调了防御者迫切需要采用AI技术来应对这些新威胁的必要性。安全社区呼吁加快AI安全工具的开发和部署,同时建立AI技术使用的伦理规范和监管框架,防止AI被进一步武器化。
三、漏洞与补丁
微软5月补丁星期二修复120个漏洞,包括29个严重RCE缺陷
微软2026年5月的补丁星期二更新于5月12日发布,此次更新重点面向企业环境,共修复了Windows、Office、Azure、开发工具和Microsoft 365应用程序中的120个安全漏洞。在这120个漏洞中,有29个被微软归类为严重级别,其中大多数属于远程代码执行(RCE)类型,可能允许攻击者在受影响的系统上执行任意代码,而无需任何用户交互或身份验证。此外,此次更新还修复了多个权限提升漏洞、信息泄露漏洞和安全功能绕过漏洞。组织被强烈建议优先应用这些补丁,特别是那些严重级别的RCE漏洞修复,因为它们极有可能被攻击者利用。微软还特别提醒用户注意正在被积极利用的零日漏洞,建议立即应用相关补丁。这次大规模的补丁发布再次提醒企业,建立快速、高效的补丁管理流程至关重要。
SAP修补SAP S/4HANA中的严重SQL注入漏洞
SAP在2026年5月12日发布了备受期待的每月安全补丁日更新,解决了整个企业软件套件中的众多严重安全缺陷。其中最严重的问题是在SAP S/4HANA(SAP的下一代ERP套件,被全球众多大型企业广泛使用)中发现的一个SQL注入漏洞。成功利用此漏洞可能允许攻击者操纵数据库查询并无授权访问敏感的企业数据,包括财务报表、客户信息、供应商数据等核心业务信息。在某些情况下,攻击者甚至可能对数据库执行修改或删除操作,造成不可逆的业务损失。SAP已发布补丁,并强烈建议客户立即应用更新。安全专家建议,除了及时应用补丁外,企业还应加强对数据库访问的监控,实施最小权限原则,并定期进行安全审计。此次事件也提醒企业,ERP系统作为核心业务系统,其安全性不容忽视。
Fortinet修补多个产品中的严重漏洞
Fortinet在2026年5月12日发布了多个安全公告,解决了其产品线中的多个严重安全漏洞。受影响的产品包括FortiAP(无线接入点)、FortiOS(网络操作系统)、FortiSandbox(沙箱安全分析平台)以及多个企业管理平台。其中最严重的是FortiSandbox中的一个关键安全缺陷,该漏洞可能允许未经身份验证的攻击者在沙箱环境中执行任意代码或系统命令。考虑到FortiSandbox是用来在安全隔离环境中分析可疑文件的工具,成功利用此漏洞意味着攻击者可以绕过沙箱检测机制,并在安全工具本身的上下文中执行恶意代码,这是一种极具讽刺意味的攻击场景。此外,FortiAP和FortiOS中的漏洞也可能允许攻击者绕过安全控制或在受影响的网络设备上执行未授权操作。Fortinet已为所有受影响的产品发布了补丁,并建议用户立即应用更新,特别是那些面向互联网的设备。
Ivanti修补多个产品中的漏洞,AI工具助力安全修复
Ivanti在2026年5月发布了安全更新,修补了Ivanti Secure Access、Xtraction、vTM和Endpoint Manager这四个产品中的多个安全漏洞。最严重的问题可能允许权限提升或远程代码执行。值得注意的是,Ivanti在声明中透露,AI工具已经在帮助公司识别和安全地处理这些安全问题。AI辅助的安全工具在恶意行为者利用这些缺陷之前就识别并解决了它们,避免了潜在的安全事件。Ivanti表示,他们使用AI来分析代码、识别异常模式、预测可能的攻击路径,从而能够更快速、更准确地发现和修复安全漏洞。此次披露突显了AI在主动网络安全工作中的日益增长的作用,不仅仅是攻击者在使用AI,防御方也在积极采用AI技术来提升安全防护能力。这标志着网络安全领域正在进入一个新的阶段,AI既是挑战也是机遇。
cPanel CVE-2026-41940正在被积极利用以部署后门
安全研究人员警告,cPanel和WebHost Manager(WHM)中的一个严重漏洞CVE-2026-41940正在被积极利用来部署名为Filemanager的后门。该漏洞可能导致身份验证绕过,允许远程攻击者获得对控制面板的管理员级别控制。根据奇安信XLab的研究报告,该安全缺陷在上个月底公开披露后,已被多名威胁行为者利用,导致加密货币挖矿、勒索软件部署、僵尸网络传播和后门植入等恶意行为。监控数据显示,目前全球有超过2000个攻击者源IP正在参与针对此漏洞的自动化攻击和网络犯罪活动,这些IP分布在全球多个地区,主要源自德国等地。cPanel已发布补丁修复此漏洞,安全专家强烈建议所有cPanel用户立即应用更新,并检查系统是否已被入侵。
Zoom Rooms和Workplace漏洞允许攻击者提升权限
安全研究人员在Zoom的软件生态系统中发现了一系列新的安全漏洞,这些漏洞可能将系统控制权交给本地攻击者。受影响的产品包括Zoom Rooms和Zoom Workplace,它们是组织广泛用于视频会议和协作的平台。成功利用这些漏洞可能允许具有本地系统访问权限的攻击者在受影响的系统上将他们的权限提升到管理员级别。鉴于全球众多组织越来越依赖Zoom进行远程工作和日常通信,这些漏洞尤其令人担忧。攻击者可能利用这些漏洞在企业的Zoom基础设施中建立持久化访问,窃取会议内容,甚至横向移动到网络中的其他系统。Zoom已发布补丁来解决这些问题,并建议用户立即应用更新。安全专家建议组织审查其Zoom配置,限制对Zoom基础设施的物理和网络安全访问,并加强终端安全控制。
Open WebUI漏洞通过文件上传导致1-click RCE攻击
安全研究人员发现,Open WebUI(一个流行的Web界面,用于与各种AI模型和工具交互)中存在一个严重且尚未修补的安全漏洞。该漏洞存在于文件上传功能中,可能允许攻击者通过单次点击劫持对AI工作空间的控制,并在服务器上执行远程代码。具体来说,攻击者可以诱使用户上载恶意文件,这些文件在服务器上执行时会导致完全系统入侵。鉴于AI工作空间和数据对组织的日益重要性,此漏洞尤其令人担忧。成功利用可能允许攻击者访问敏感的AI模型、训练数据、用户对话记录等。更危险的是,如果Open WebUI部署在企业环境中,攻击者可能利用它作为跳板,进一步渗透企业内网。目前Open WebUI的开发者尚未发布官方补丁,用户被建议限制对Open WebUI实例的访问,加强文件上传验证,或者使用其他替代方案直到补丁可用。
Microsoft Teams漏洞允许黑客执行欺骗攻击
新披露的Microsoft Teams安全漏洞可能允许攻击者执行本地设备欺骗攻击,为企业和依赖该平台的个人用户带来了严重担忧。Microsoft Teams是全球数百万组织使用的协作平台,成功利用此漏洞可能允许恶意行为者伪造身份或设备,可能导致钓鱼攻击或更复杂的社会工程攻击。微软已意识到此问题,安全团队建议管理员审查其Teams配置并应用所有可用补丁。该漏洞特别令人担忧,因为它可能被用来获得对敏感企业环境的初始访问权限。一旦攻击者能够伪造合法用户的身份,他们就可以访问敏感的Teams频道、文件和对话,甚至利用Teams的集成功能进一步渗透企业网络。安全专家建议组织启用条件访问策略、多因素认证,并监控异常的Teams活动。
9年历史的Dirty Frag漏洞允许Linux系统上的root访问
安全研究人员披露了一个名为’Dirty Frag’的Linux内核漏洞,该漏洞已经存在9年时间,可能允许本地攻击者获得root级别的权限提升。该漏洞之所以被称为’Dirty Frag’,是因为它与Linux内核的内存碎片处理机制有关,类似于先前的’Dirty Cow’(脏牛)漏洞。成功利用此漏洞可能允许具有本地系统访问权限的攻击者在受影响的Linux系统上获得完全的管理控制权。更危险的是,研究人员已经公开了概念验证(PoC)漏洞利用代码,这大大增加了在野外被积极利用的风险。任何尚未应用补丁的Linux系统都面临紧迫的威胁。Linux系统管理员被强烈建议立即检查其系统是否受此漏洞影响,并应用相应的内核补丁。对于无法立即打补丁的系统,可以考虑实施临时缓解措施,如限制本地用户访问、加强权限控制等。
四、勒索软件与恶意软件
新型TrickMo变种使用TON C2和SOCKS5创建Android网络支点
荷兰移动安全公司ThreatFabric在2026年1月至2月期间发现并分析了TrickMo Android银行木马的一个新型变种,该变种使用开放网络(TON,The Open Network)进行命令与控制(C2)通信。TrickMo是一种设备接管(DTO)恶意软件,自2019年底以来一直在野外活动。新变种正在积极针对法国、意大利和奥地利的银行和加密货币钱包用户。ThreatFabric的研究报告显示,TrickMo依赖于运行时加载的APK(dex.module),该模块已在先前变种中使用,但更新了新功能,增加了新的网络导向功能,包括网络侦察、SSH隧道和SOCKS5代理功能。这些功能允许受感染的Android设备充当可编程网络支点和流量出口节点,攻击者可以利用这些被入侵的设备来隐藏自己的真实位置,或者进一步攻击网络中的其他设备。这种将移动设备转变为网络基础设施一部分的战术代表了移动恶意软件的一个危险新方向。
新型隐蔽Vidar Stealer活动绕过EDR并窃取凭证
安全研究人员发现了一个新的、高度隐蔽的恶意软件活动,该活动分发Vidar Stealer(一种信息窃取恶意软件),专门针对Windows用户,并采用复杂的攻击链设计以绕过端点检测和响应(EDR)解决方案。Vidar专门从受感染系统中提取敏感数据,包括浏览器凭证、加密货币钱包、保存的密码、信用卡信息等。此新活动采用了先进的技术来逃避检测,包括代码混淆、反分析技术和内存驻留执行,使传统的安全工具难以发现和阻止。该恶意软件特别危险,因为它针对存储在企业环境中的敏感信息,可能导致重大的数据泄露事件。一旦凭证被窃取,攻击者可以使用这些凭证进行横向移动、权限提升,甚至实施勒索软件攻击。安全专家建议组织部署行为检测的EDR解决方案,加强对终端的监控,并定期进行安全意识培训。
黑客劫持Microsoft Teams账户以传递ModeloRAT
新一轮网络攻击使全球各组织的Microsoft Teams用户处于高度警惕状态。安全研究人员发现,黑客正在劫持合法的Teams账户以传递ModeloRAT,这是一种远程访问特洛伊木马(RAT),允许攻击者在受感染的系统上执行各种恶意活动。该攻击利用Teams内置的信任和通信功能在用户之间传播恶意负载。一旦安装,ModeloRAT就会授予攻击者对受感染系统的完全控制,允许他们窃取数据、监视用户活动、记录按键、访问摄像头和麦克风,以及横向移动到网络中的其他系统。更危险的是,由于恶意负载是通过看似合法的Teams账户传递的,用户更有可能信任并打开这些恶意文件或链接。Microsoft已意识到此威胁,并建议用户仔细验证Teams中收到的所有文件和链接,即使是来自已知联系人的。
虚假Claude Code安装程序以浏览器凭证窃取器为目标开发者
Ontinue的安全研究人员发现了一种未记录的恶意软件活动,该活动以虚假的Claude Code安装程序为诱饵,专门针对开发者群体,意图窃取浏览器凭证。Claude是Anthropic开发的高级AI助手,Claude Code是其命令行工具,广泛用于软件开发和AI应用集成。攻击者创建了看似合法的Claude Code安装程序,但其中包含恶意代码,用于在受害者的系统上安装浏览器凭证窃取器。该恶意软件针对存储的浏览器密码、cookie、会话令牌等敏感信息,这些信息可被用来劫持在线账户、访问企业系统、甚至实施供应链攻击。此活动特别危险,因为它以开发人员为目标,而开发人员通常可以访问敏感的企业系统、代码存储库、云基础设施等。一旦开发人员的凭证被窃取,攻击者可能造成远超个人损失的重大安全事故。开发者被建议只从官方渠道下载和安装软件,并定期检查系统是否感染了恶意软件。
Operation HumanitarianBait使用虚假援助文档部署Python间谍软件
安全研究人员发现了一个名为’Operation HumanitarianBait’的恶意网络间谍活动,该活动使用虚假的人道主义援助文档、托管在GitHub上的恶意负载和Python间谍软件,主要针对俄语受害者。该活动使用社会工程诱饵,利用人道主义援助主题(如难民救助、国际援助等)来诱使受害者打开恶意文档。这些文档包含指向托管在GitHub上的Python间谍软件的链接,GitHub是一个合法的代码托管平台,但在此被攻击者用来托管恶意负载。一旦执行,Python间谍软件就会窃取敏感信息,包括文档文件、凭证、按键记录、屏幕截图等。该活动针对俄语受害者,表明它可能是出于网络间谍目的由国家支持的操作。这种利用人道主义危机作为网络攻击诱饵的做法极其恶劣,不仅造成了技术危害,也带来了严重的伦理问题。
五、供应链与数据泄露
RubyGems暂停新用户注册应对大规模恶意攻击
RubyGems(Ruby编程语言的官方包管理器)在2026年5月12日遭遇大规模恶意攻击后,已暂时暂停新用户注册。Mend.io的高级产品经理Maciej Mensfeld表示,此次攻击涉及数百个恶意包,主要针对美国用户,部分包中包含漏洞利用代码。访问RubyGems注册页面的用户会看到’新账户注册已暂时禁用’的提示信息。Mend.io(负责保护RubyGems安全)表示将在事件得到完全控制后发布更多细节。目前尚不清楚攻击者的身份和具体动机。此次事件发生时,针对开源生态系统的软件供应链攻击呈明显上升趋势,TeamPCP等威胁行为者正在系统性地入侵广泛使用的开源包。RubyGems维护者呼吁所有用户仔细检查其项目依赖,验证包的完整性,并考虑暂时锁定依赖版本以防止意外更新到被入侵的版本。此事件再次提醒我们,开源软件供应链安全需要全行业的关注和投入。
Mini Shai-Hulud蠕虫入侵多个开源生态系统
威胁行为者TeamPCP(最近供应链攻击系列的始作俑者)被确认与新一轮Mini Shai-Hulud活动有关,该活动入侵了来自TanStack、UiPath、Mistral AI、OpenSearch和Guardrails AI的npm和PyPI包。受影响的npm包已被修改,包含了一个混淆的JavaScript文件(’router_init.js’),该文件旨在分析执行环境并启动全面的凭证窃取器。该恶意代码能够针对云提供商凭证、加密货币钱包、AI工具配置、消息应用程序和CI/CD系统(包括Github Actions)。窃取的数据被泄露到’filev2.getsession[.]org’域名。安全研究人员指出,使用Session协议基础设施是攻击者故意试图逃避检测的策略,因为该域名不太可能在企业环境中被阻止,原因是它属于一个去中心化的通信网络。此次事件影响了多个广泛使用的开源项目,可能导致大量开发者和企业用户受到影响。
TeamPCP在KICS供应链攻击数周后入侵Checkmarx Jenkins AST插件
Checkmarx已确认,一个被恶意修改的Jenkins AST插件版本被发布到Jenkins市场。Checkmarx在周末的一份声明中表示:’如果您正在使用Checkmarx Jenkins AST插件,您需要确保使用的是2025年12月17日发布的版本2.0.13-829.vc72453fa_1c16或更早版本。’截至目前,Checkmarx已在GitHub和Jenkins市场上发布了修复版本2.0.13-848.v76e89de8a_053。该公司没有披露恶意插件版本是如何被发布的,这引发了对其供应链安全流程的严重质疑。这一发展是TeamPCP针对Checkmarx的最新攻击。就在数周前,这个臭名昭著的网络犯罪集团还被归因于入侵Checkmarx的KICS Docker镜像、两个VS Code扩展和一个Github Actions工作流,以推送凭证窃取恶意软件。连续的攻击表明TeamPCP对Checkmarx有特别的兴趣,可能是出于经济动机或地缘政治原因。
黑客欺骗DigiCert颁发用于签署恶意软件的数字证书
DigiCert(一家领先的数字证书颁发机构)在发现黑客使用恶意支持聊天附件欺骗系统颁发用于签署Zhong Stealer恶意软件的数字证书后,撤销了60个代码签名证书。该攻击涉及社会工程DigiCert员工或利用支持系统中的漏洞来获取用于签署恶意软件的合法数字证书。代码签名证书允许攻击者使他们的恶意软件看起来好像来自可信来源,从而增加成功安装的机会,因为许多安全工具和用户的信任基于有效的数字签名。此次事件导致Zhong Stealer(一种信息窃取恶意软件)能够绕过基于证书验证的安全控制。DigiCert已撤销所有受影响的证书,加强了其验证流程,并通知了可能下载了被签名恶意软件的用户。此事件突显了证书颁发机构成为攻击目标的风险,以及需要加强身份验证流程来防止此类滥用。
六、执法与行动
两名美国男子因帮助朝鲜黑客渗透美国公司而入狱
两名美国男子Matthew Knoot和Erick Prince每人被判入狱18个月,因为他们通过运营远程笔记本电脑农场帮助朝鲜IT工作人员渗透美国公司,违反了国际制裁。该复杂计划涉及向朝鲜IT工作人员提供远程访问美国公司计算机系统的能力,使他们看起来好像在美国境内合法工作。这种做法帮助朝鲜规避了国际制裁、背景调查和安全控制,使其能够从美国公司获得就业机会并窃取资金和敏感信息。此案突显了与远程工作安排和第三方供应商相关的日益增长的安全风险。随着远程工作的普及,企业需要加强对远程员工的身份验证、监控和管理。此案也展示了国际执法合作在打击跨国网络犯罪方面的重要性。美国司法部表示将继续严厉打击帮助朝鲜规避制裁的行为。
罗马尼亚男子因vishing骗局面临美国监狱30年
罗马尼亚国民Gavril Sandu因参与基于VOIP的vishing(语音网络钓鱼)和虚假借记卡欺诈计划,在被引渡到美国后,面临最长30年的美国监狱刑期。该复杂计划涉及使用VOIP技术冒充合法组织和金融机构,以欺骗受害者透露敏感个人信息,包括银行详细信息和信用卡号。该操作主要针对美国受害者,导致重大财务损失和个人信息泄露。调查显示,该犯罪团伙使用了先进的社交工程技巧和心理操纵来说服受害者按照他们的指示操作。引渡和随后的起诉突显了当局在打击跨国网络犯罪方面的国际合作不断增强。此案向网络犯罪分子发出了明确信号:国界不是网络犯罪的避风港,国际执法合作将确保将罪犯绳之以法。
Canvas黑客ShinyHunters称其官方域名被暂停
著名的威胁行为者群体ShinyHunters表示,在Canvas LMS(一个广泛使用的学习管理系统,主要在教育机构中使用)攻击后,其官方域名shinyhunte.rs被暂停,迫使该组织完全转移到其暗网(.onion)站点继续运营。域名暂停是当局和域名注册商用来破坏和遏制网络犯罪操作的常见策略。此举使ShinyHunters更难被潜在客户访问,可能限制他们进行未来攻击和数据泄露活动的能力。ShinyHunters以针对大型组织和数据泄露而闻名,此次Canvas攻击导致大量学生和教育工作者的敏感信息被盗。域名暂停是对网络犯罪分子的有效打击手段,但它也促使他们更多地使用暗网基础设施,这给执法部门的追踪和关闭工作带来了更大挑战。此事件再次证明了持续打击网络犯罪基础设施的重要性。
七、安全趋势与研究
Pwn2Own Berlin 2026达到容量,被拒绝的黑客发布0-day
据报道,Pwn2Own Berlin 2026(著名的零日漏洞利用竞赛)首次达到满容量,促使被拒绝的研究人员公开披露他们发现的零日漏洞利用代码。Pwn2Own是安全研究领域最负盛名的赛事之一,研究人员因演示针对流行软件中的未修补漏洞的成功利用而获得巨额奖金。然而,活动的容量限制意味着许多研究人员无法参加。此次事件中,一些被拒绝的研究人员选择公开披露他们发现的漏洞,而不是通过负责任的漏洞披露流程向供应商报告。这种做法引发了关于负责任的漏洞披露实践和公开未修补漏洞的风险的激烈辩论。支持公开披露的研究人员认为,这向供应商施加了更快修复漏洞的压力;而反对者则认为,公开未修补的漏洞会使大量用户面临即时的攻击风险。
网络安全的人的一面:压力、深度伪造和漏洞的隐藏成本
在CSO Online的《网络会话》播客最新一集中,主持人Joan Goodchild与Margaret Cunningham博士(Darktrace的安全与AI战略和现场CISO副总裁)进行了深入对话,探讨了现代网络威胁背后真实的人为因素。讨论涵盖了漏洞的真实隐藏成本,以及为什么’人是最薄弱的环节’这一说法需要重新审视。Cunningham博士分解了压力、认知偏差和系统设计如何比大多数组织意识到的更多地塑造安全结果。该对话还涵盖了传统安全意识培训的不足之处、如何设计支持真实人类行为的系统、甚至专业人士也无法发现的最新社会工程策略、深度伪造驱动的身份风险,以及如何建立真正以人为本的安全计划。这一讨论强调了网络安全不仅仅是技术问题,更是人的问题。组织需要投资于员工的安全意识培养,设计符合人类行为模式的安全系统,而不是简单地指责’人为错误’。
身份发现:战略风险降低中被忽视的杠杆
Delinea的产品营销负责人Jeffrey Carpenter在Help Net Security上发表文章,探讨了身份发现如何作为战略风险降低的关键但经常被忽视的组成部分。在许多组织中,特权账户和凭证的过度扩散造成了攻击者可以利用的重大安全盲点。有效的身份发现涉及全面识别所有用户账户、他们的权限级别以及他们可以访问的资源。通过深入了解其数字身份格局,组织可以实施最小权限原则,删除不必要的账户,降低凭证滥用的风险,并改善整体安全态势。Carpenter强调将身份发现集成到全面的身份和访问管理(IAM)策略中的重要性。他指出,许多组织专注于部署先进的安全工具,却忽视了对自己身份基础设施的全面了解,这导致了可预防的安全漏洞。文章建议组织定期进行身份审计,实施自动化身份发现工具,并将身份安全纳入整体风险管理框架。
八、本周安全建议
基于本周发生的重大网络安全事件和趋势,我们向各组织和个人用户提出以下安全建议:
1. 优先修补关键漏洞:立即应用微软5月补丁星期二更新,特别是29个严重RCE漏洞的补丁。同时检查并修补Fortinet、Ivanti、SAP、cPanel等产品中的严重漏洞。建立快速的补丁管理流程,争取在漏洞披露后72小时内完成关键补丁的测试和部署。
2. 加强供应链安全:仔细检查所有开源依赖的完整性,验证包的签名和来源。考虑使用软件材料清单(SBOM)来跟踪所有组件,并在CI/CD流程中集成安全检查。对于关键系统,实施依赖锁定,防止自动更新到被入侵的版本。
3. 防范AI驱动的威胁:部署高级反钓鱼解决方案,能够检测和阻止AI生成的钓鱼网站。加强对AI工具使用的监控,防止AI凭证泄露。考虑使用AI驱动的安全工具来对抗AI驱动的攻击。
4. 强化身份和访问管理:实施全面的身份发现计划,识别所有特权账户并定期审计。启用多因素认证(MFA)对于所有关键系统,特别是VPN、远程访问、云服务等。使用特权访问管理(PAM)解决方案来保护和管理管理员凭证。
5. 加强终端安全:部署行为检测的EDR解决方案,能够识别和阻止绕过传统防病毒的新型恶意软件。定期对终端设备进行全面的安全扫描,检测恶意软件、未授权软件和可疑配置。加强移动设备管理(MDM),特别是针对BYOD环境。
6. 提升安全意识培训:定期开展针对AI生成钓鱼、社会工程、深度伪造等新型威胁的用户培训。使用真实案例和模拟攻击来提高用户的警惕性。建立简单、快速的安全事件报告机制,鼓励用户主动报告可疑活动。
7. 加强监控和响应能力:实施全面的日志记录和监控,覆盖网络、终端、云环境和应用程序。建立安全运营中心(SOC)或利用托管安全服务(MSSP)来提供24/7监控和响应。定期进行渗透测试和红队演练,检验安全防护的有效性。
8. 建立事件响应计划:制定并定期更新详细的安全事件响应计划,明确角色、职责和沟通流程。定期进行桌面演练,确保所有相关人员熟悉响应流程。建立与执法部门、行业伙伴、安全厂商的沟通渠道,以便在发生重大安全事件时快速获取支持和情报。
免责声明
本周报内容由安全419编辑部基于公开资讯整理汇总,旨在为网络安全从业者提供参考信息,不代表安全419的立场和观点,我们已尽力确保信息的准确性和完整性,但不对信息的及时性、准确性、完整性做出保证,同时也不构成任何安全建议、法律意见或投资推荐。依据以上内容做出任何决策前,都应独立进行进一步核实和研究,对于因使用以上内容而导致的任何损失或损害,安全419概不负责。
END
✦
推荐阅读
✦
粉丝福利群开放啦
加安全419好友进群
红包/书籍/礼品等不定期派送
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全419 安全419
安全419《安全419|一周国际网安资讯:AI工具滥用 供应链攻击激增》