发布时间 ·
Openresti Editorial Desk · AI 辅助并经自动化编辑检查
网络安全趋势:从漏洞利用到云防御
近期网络安全发展突显了威胁行为者日益增长的复杂性和不断演变的防御策略,从被利用的漏洞到智能体驱动的云攻击以及增强的加密控制。
- 网络安全
- 漏洞利用
- 云安全
- 威胁行为者
- 加密

不断扩大的攻击面:已知被利用的漏洞
美国网络安全和基础设施安全局(CISA)最近将两个漏洞添加到其已知被利用漏洞(KEV)目录中,表明这些漏洞正在被积极利用。其中一个影响广泛使用的协作平台Microsoft SharePoint,另一个针对MikroTik RouterOS,这是一种在企业和网络服务提供商环境中常见的网络操作系统。加入KEV目录不仅仅是信息性的;根据约束性操作指令26-04,它要求联邦机构在规定期限内进行修复,该指令根据风险优先安排安全更新。这一发展凸显了一个持续的挑战:组织往往难以迅速打补丁,导致关键系统暴露在已知攻击向量之下。
SharePoint漏洞被归类为代码注入缺陷,可能允许攻击者在受影响的服务器上执行任意代码,从而导致数据窃取或网络内的横向移动。同样,RouterOS漏洞被描述为行为工作流的不当执行,可能使攻击者绕过安全控制并获得未经授权的访问。这两个漏洞对网络犯罪分子具有吸引力,因为它们影响广泛部署的技术,提供了广阔的攻击面。这些漏洞正在被积极利用的事实突显了威胁行为者将公开披露的漏洞武器化的速度,通常在公开披露后的几天内。
从风险管理的角度来看,KEV目录是确定优先顺序的关键工具。组织不必尝试修补每个漏洞,而是可以专注于那些已确认被利用的漏洞,从而更有效地分配资源。然而,这种被动方法有其局限性;当漏洞被添加到KEV时,损害可能已经造成。主动措施,如持续漏洞扫描和威胁情报集成,对于保持领先于攻击者至关重要。CISA的公告还提醒我们,联邦指令虽然针对政府机构,但往往为私营部门的安全实践设定事实上的标准,影响更广泛的网络安全卫生。

威胁行为者活动:ShinyHunters与Oracle PeopleSoft漏洞利用
谷歌云的Mandiant和威胁情报小组报告了UNC6240(即ShinyHunters)重新发起的大规模利用活动,通过CVE-2026-35273针对Oracle PeopleSoft。该漏洞最初在2026年6月作为零日漏洞针对学术机构被利用,现在活动已扩展到全球多个行业。这一演变表明威胁行为者在初步成功后如何完善战术并扩大目标范围。从针对教育的集中攻击转向更广泛的网络,表明ShinyHunters已经开发出可靠的漏洞利用程序,并正在大规模变现,可能通过数据窃取或勒索软件。
如果未打补丁,Oracle PeopleSoft漏洞可能为攻击者提供进入管理敏感人力资源和财务数据的企业系统的初始访问权限。这种访问可被用于间谍活动、金融欺诈,或作为深入网络攻击的立足点。目标范围的扩大表明许多组织仍未打补丁,原因可能是缺乏意识或更新企业软件的复杂性。这种情况因PeopleSoft系统通常深度集成到业务流程中而加剧,使得打补丁的停机时间成本高昂且操作上具有破坏性。
ShinyHunters活动也凸显了威胁情报共享的重要性。谷歌的公开披露为防御者提供了可用于检测和阻止攻击的入侵指标和行为模式。然而,初始利用与公开报告之间的时间差意味着一些组织可能已经被攻破。这强调了主动狩猎和使用高级检测能力(如网络流量分析和端点检测与响应(EDR))的必要性,以便在恶意活动升级之前识别它。
智能体驱动的云攻击:Storm-3168案例
微软详细介绍了Storm-3168的活动,这是一个利用受损服务主体在Azure环境中进行智能体驱动攻击的威胁行为者。该活动与JADEPUFFER有关,包括侦察、资源删除和凭据访问。“智能体驱动”一词表明在攻击链中使用了自动化的、类似人工智能的决策,从而实现快速适应和规避。这代表了云攻击技术的重大演变,攻击者不仅利用错误配置,还自动化地发现和利用云资源。

服务主体是应用程序或服务用于访问Azure资源的身份。当被攻破时,它们可以授予攻击者广泛的权限,通常不需要用户交互。在这次活动中,Storm-3168可能利用弱凭据或过度宽松的角色获得初始访问权限,然后使用自动化脚本枚举和删除资源,造成中断并可能掩盖痕迹。资源删除尤其令人担忧,因为它可能导致数据丢失和服务中断,影响业务连续性。
防御者必须通过实施严格的身份和访问管理控制来适应这一新的威胁环境。微软的指导强调需要监控异常的服务主体活动,执行最小权限原则,并使用条件访问策略。此外,攻击者使用智能体AI要求防御者采用同样复杂的防御性AI,能够检测表明自动化攻击的模式。Storm-3168案例为严重依赖云服务的组织敲响了警钟:安全必须是云架构的组成部分,而不是事后才考虑的事项。
增强防御:客户管理的加密密钥
在云安全方面的一个积极进展是,Amazon Transcribe现在允许客户使用自己的AWS密钥管理服务(KMS)密钥来加密静态的自定义资源。以前,这些资源使用AWS拥有的密钥加密,限制了客户对密钥管理和可审计性的控制。通过客户管理的密钥,组织可以定义细粒度的权限、轮换密钥,并通过AWS CloudTrail维护完整的审计跟踪。这一增强与更广泛的行业趋势一致,即转向客户控制的加密,这是由合规性要求和对更大透明度的需求驱动的。
管理加密密钥的能力对于受监管行业(如医疗保健和金融)的组织至关重要,在这些行业中,数据主权和访问控制至关重要。通过使用客户管理的密钥,企业可以确保只有授权的主体才能解密敏感数据,并且可以通过禁用密钥立即撤销访问权限。即使底层存储被攻破,这也能降低未经授权访问的风险。此外,审计跟踪为合规审计和法证调查提供了证据。
虽然这一功能是向前迈出的一步,但它也给客户带来了额外的责任。管理KMS密钥需要密钥生命周期管理方面的专业知识,包括轮换、备份和访问策略配置。错误配置可能导致数据丢失或可用性问题。因此,组织应投资于培训和自动化,以有效管理密钥。AWS的更新提醒我们,安全是共同的责任;云提供商提供工具,但客户必须正确使用它们以实现所需的安全态势。
综合:不断演变的网络安全格局
这些独立的发展虽然各不相同,但共同说明了网络安全威胁和防御的动态性质。一方面,威胁行为者变得更加复杂,迅速利用已知漏洞(CISA KEV),扩大其活动规模(ShinyHunters),并在云攻击中利用自动化(Storm-3168)。另一方面,防御能力也在进步,包括更好的优先级指导(CISA BOD)、威胁情报共享(谷歌)以及增强的客户对加密的控制(AWS KMS)。组织面临的挑战是将这些防御措施整合到一个连贯的安全策略中,以应对已知和新兴的威胁。
一个关键主题是主动安全的重要性。等待漏洞被添加到KEV目录或威胁报告发布可能为时已晚。组织必须采用持续监控、威胁狩猎和自动化响应能力。此外,向云的转变和服务主体的使用需要重新思考身份和访问管理,重点是最小权限和持续验证。AWS KMS的更新表明,即使控制方面的渐进式改进也能显著增强安全态势。
另一个主题是协作和信息共享的必要性。CISA的KEV目录、谷歌的威胁情报和微软的安全研究都有助于集体防御。然而,这些努力只有在组织消费并采取行动时才有效。这不仅需要技术能力,还需要组织将安全作为业务优先事项的承诺。不作为的代价很高,正如已知漏洞被积极利用和云攻击的破坏潜力所证明的那样。
总之,网络安全格局是一场持续的军备竞赛。这里强调的发展突显了保持警惕、适应能力以及投资于技术和人员的必要性。将安全视为持续过程而非一次性项目的组织将更有能力抵御不断演变的威胁。随着我们前进,人工智能和自动化在攻击和防御中的整合可能会加速,这使得防御者必须保持领先。
Openresti / Sources
来源与延伸阅读
- CISA Cybersecurity Advisories: CISA Adds Two Known Exploited Vulnerabilities to Catalog
- Google Cloud Blog: ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft
- Microsoft Security Blog: Storm-3168: Agentic-driven cloud attacks using compromised service principals
- AWS What's New: Amazon Transcribe adds customer-managed KMS keys for custom resources
相关文章

网络安全韧性:重新思考漏洞管理作为共同责任
CISA、AWS、Cloudflare 和微软最近的披露表明,已知漏洞、扩展支持缺口、跨租户风险和一致的勒索软件战术汇聚成对主动分层防御的更广泛呼吁。
返回全部文章
云原生控制:自动扩缩、合规、安全与预览隔离
近期云更新显示出向更精细控制的转变:GKE 的 PromQL 自动扩缩、AWS 的 FedRAMP C 级适用于 VMware、OpenAI 为乌克兰提供网络防御,以及 Cloudflare 的隔离预览。每项都针对不同的运营需求,但共同表明生态系统正走向成熟,注重精确性、信任和安全实验。
返回全部文章
网络安全融合:碎片化格局中的风险管理
最近的披露突显了在漏洞、网络钓鱼平台和软件供应链中向综合风险管理的转变。组织必须优先考虑弹性而非被动打补丁。
返回全部文章