勒索与攻击领域产业观察:实战化与产业化加剧
执行摘要:本报告梳理当前勒索与网络攻击领域的产业格局:云数据窃取勒索形成规模化犯罪链条,代表性案件进入司法阶段;AI代理驱动攻击从概念走向实战;勒索团伙与APT组织工具链持续迭代,并加速滥用合法工具与开源平台规避检测。报告从产业链上中下游视角分析漏洞供给、攻击工具、变现渠道的结构变化,研判关键基础设施暴露面、补丁管理滞后与检测对抗等核心风险,并提出趋势判断。
现状与格局:勒索攻击产业化
一、云数据窃取勒索成为主流模式
2024年以来,勒索攻击的产业结构发生了显著变化:以加密文件、瘫痪业务为核心的“传统勒索”模式,正在让位于以云数据窃取为手段、以数据泄露相威胁的新型勒索模式。攻击者不再执着于破坏系统可用性,而是瞄准企业上云后集中存储的海量客户数据——数据一旦被窃,无论目标是否备灾充分,都面临泄露压力,这使攻击的成功率和“变现效率”大幅提升。
这一浪潮中的标志性案件是针对云数据公司Snowflake客户的入侵与勒索事件。2024年,攻击者利用失陷凭据批量入侵Snowflake的机构客户,波及超过165家机构,窃取数据规模巨大,其中仅电信运营商AT&T一家的通话与短信历史记录即涉及超过1亿名用户。该案清晰地呈现了云窃密勒索的产业链逻辑:单一入口(凭据泄露)→ 规模化横向利用 → 集中谈判勒索,攻击成本相对可控,而受害面与谈判筹码被放大到前所未有的量级。对产业而言,这意味着云安全责任的边界划分、租户身份治理(MFA覆盖率、凭据生命周期管理)成为防御的关键短板环节。
二、活跃团伙与攻击生态
当前勒索与数据窃取领域呈现出“老牌团伙持续活跃、新兴团伙快速迭代”并存的格局。
ShinyHunters 是数据窃取勒索领域最具知名度的团伙之一。荷兰警方近期逮捕一名23岁嫌疑人,怀疑其为该组织提供协助,涉数据窃取与勒索活动。值得注意的是,逮捕并未令该组织收敛:在嫌疑人被捕后的数日内,残余成员反而升级行动,窃取了FBI相关的高度敏感数据,并对其他勒索团伙实施反向勒索。这一案例说明:其一,单点逮捕对去中心化犯罪组织的威慑有限;其二,犯罪生态内部已出现“黑吃黑”式的复合博弈,组织间的攻击与反勒索进一步复杂化了威胁图景。
Warlock 勒索团伙则展示了“低技术高杠杆”的另一种路径。该团伙2025年中借助代号ToolShell的SharePoint零日漏洞链崭露头角,此后一年多仍在持续利用未打补丁的SharePoint漏洞,入侵全球水务、电信、政府和高校等关键基础设施。其攻击对象已跨越地域——西班牙和葡萄牙的大型组织亦成为受害者。Warlock的持续性利用暴露了两个产业性问题:大量机构的补丁管理严重滞后于漏洞披露节奏;老旧但有效的利用链在“长尾暴露面”上具备长期商业价值。
此外,观察期内还出现了两类值得产业界关注的技术趋势:一是AI驱动的攻击自动化——荷兰漏洞披露研究院(DIVD)披露其遭代理式AI驱动的入侵,攻击者利用Zammad协作系统的两个零日漏洞,由AI代理自动完成侦察与利用流程,验证了AI攻击从概念走向实战;二是合法工具滥用——新型恶意软件Kothamine利用Tailscale的合法组件建立加密C2信道,流量混入正常远程访问行为,使传统基于域名黑名单的网络检测手段失效。与此同时,APT方向亦有新披露:FamousSparrow组织推出新后门SparroWocky,微软则披露了此前未识别的持久化框架NeedyMantis,受害目标横跨电信、高校、医疗及政府相关组织,显示关键基础设施同时承受勒索犯罪与定向渗透的双重压力。
三、跨境执法追责初显成效
在执法层面,2024—2025年出现了一批具有标志意义的跨境追责进展。针对Snowflake案,26岁加拿大安大略省基奇纳男子Connor Riley Moucka认罪,承认计算机欺诈及共谋入侵并勒索超过165家机构,并承认窃取超过1亿名AT&T用户数据。此人曾被列为2024年最具影响力的网络犯罪威胁行为者之一,其认罪是云数据窃取勒索浪潮中首例落地的司法追责之一,具有判例与威慑双重意义。荷兰警方对ShinyHunters关联人员的逮捕,则显示了欧洲执法机构对数据窃取勒索产业链“上下游协助者”的打击能力。
不过从产业视角看,执法成效与威胁规模之间仍存在明显不对称:逮捕与认罪多为单点突破,团伙核心成员的归案率仍然有限,ShinyHunters在成员被捕后的挑衅性升级即是佐证。跨境司法协作、虚拟资产追踪与云平台责任机制,仍是决定追责效能的三大变量。
四、小结
综合来看,勒索攻击已从“技术犯罪”演变为一条分工清晰的产业化链条:入口层(凭据窃取、漏洞利用)、行动层(自动化工具、合法基础设施滥用)、变现层(数据勒索与团伙间博弈)、对冲层(对抗执法的快速重组)。防御方的应对重点相应地从“防加密”转向“防窃取、防凭据失陷、补齐暴露面短板”,并在监管合规与执法协作层面持续投入。本章后续将从攻防技术与治理机制两个维度展开分析。
上游:漏洞供给与工具链
攻击产业链的价值源头,在于漏洞的发现、验证与武器化利用能力。谁掌握了可用的入侵入口,谁就掌握了产业链中最稀缺、定价最高的环节。本章以SharePoint零日利用链ToolShell的长期复用与开源协作平台零日漏洞被武器化为典型样本,剖析漏洞供给端的产业化逻辑。
零日利用链:从“一次性武器”到“长效资产”
传统认知中,零日漏洞的利用窗口通常以补丁发布为终点。但赛门铁克的监测显示,Warlock勒索软件团伙在2025年中凭借代号ToolShell的SharePoint零日漏洞链一举成名后,一年多以来仍在持续利用未打补丁的SharePoint漏洞,入侵全球水务、电信、政府和高校等关键基础设施。这一案例揭示了两个层面的产业事实:
其一,漏洞利用链的生命周期并不取决于技术有效期,而取决于防御方的修补速度。ToolShell自公开至今,大量机构的补丁管理仍严重滞后,使得同一利用链得以在长达一年多的时间窗口内反复变现。对攻击方而言,这意味着前期在漏洞挖掘与利用开发上的投入可以通过持续复用摊薄成本,形成典型的“高杠杆资产”。
其二,关键基础设施的暴露面管理是当前最突出的短板。水务、电信、政府、高校等机构多为暴露在互联网边缘的资产密集型组织,恰好构成勒索软件的优先目标池。工具链的复用与目标池的滞后修补相互叠加,构成了ToolShell持续高产的供需基础。
值得注意的是,Warlock作为一岁的年轻威胁行为者,其攻击行为模式已显示出与国家级APT相似的成熟度,近期还出现了向西班牙和葡萄牙大型组织拓展的迹象。这说明高价值利用链正在从头部团伙向新兴团伙扩散,漏洞供给端的溢出效应在加速。
开源协作平台:零日武器化的新标的
另一个标志性事件是,荷兰权威漏洞披露机构DIVD自身遭遇了一起由代理式AI驱动的网络攻击。攻击者利用开源协作工单系统Zammad的两个零日漏洞实施入侵,并借助AI代理自动化完成侦察与利用流程。
该事件具有双重意义。第一,攻击标的的选择逻辑发生了迁移:开源协作平台(工单、CI/CD、代码托管等)沉淀了大量身份凭据、会话令牌与组织内部信任关系,一旦被攻陷,其杠杆效应不亚于传统的高价值服务器。DIVD作为漏洞披露机构被攻陷,本身就说明开源协作平台在身份与会话安全上的系统性短板具有普遍性。第二,AI代理完成从侦察到利用的完整链路,验证了AI驱动攻击从概念验证走向实战部署,攻击的边际成本与门槛进一步下移——这实际上是在漏洞供给端引入了“自动化产能”。
工具链的横向扩展:合法组件滥用与定制化后门
漏洞之外,攻击工具链还在向“合法组件武器化”方向演进。新型恶意软件Kothamine利用合法VPN工具Tailscale的组件tailcat建立加密通信信道,流量混入合法工具行为、不依赖恶意域名,使传统的域名黑名单与网络检测手段失效。这类“借道合法工具”的手法,与定制化后门的持续迭代(如FamousSparrow组织新旗舰后门SparroWocky,微软披露的长期持久化框架NeedyMantis)共同表明:工具链竞争已从“利用入口”延伸到“驻留与隐蔽”环节。
产业逻辑小结
从上述案例可以提炼出漏洞供给端的三个产业化特征:
1. 利用链是复用型资产:ToolShell长达一年多的复用证明,只要防御方修补滞后,零日利用链可持续产出入侵机会,投入产出比极高。
2. 目标池向开源协作平台扩展:协作系统承载的身份与信任资产成为新的高价值入侵入口,AI代理的引入进一步降低了利用门槛。
3. 人才与工具在团伙间流动:参考Snowflake案中独立入侵者对165家机构的勒索、ShinyHunters成员被捕后残余力量仍能升级攻击并反勒索其他勒索团伙等事实,可见漏洞利用能力与工具链正通过灰产协作网络快速扩散,形成"挖掘—武器化—分发—变现"的闭环分工。
对防御方而言,上游竞争加剧意味着:补丁管理时效必须以“天”而非“月”为单位衡量;对开源协作平台与合法远程访问工具的会话安全监控,应纳入与边界防护同等优先级的治理范畴。
中游:攻击执行与能力演进
攻击执行层是攻击产业链中技术密度最高的环节。从本期观察的素材看,该环节呈现两条并行的演进主线:其一是AI代理(Agentic AI)首次被验证可独立完成侦察与漏洞利用,攻击自动化从概念验证走向实战;其二是定制化后门与持久化框架的持续迭代,攻击方在“长期驻留”这一目标上不断加深投入。
一、AI代理攻击的实战化验证
荷兰漏洞披露研究院(DIVD)披露的自身被入侵事件,是本报告期内最具产业信号意义的案例。攻击者利用协作工单系统Zammad的两个零日漏洞实施入侵,并使用AI代理自动化完成侦察与漏洞利用流程。这一事件的核心价值在于:它不再是实验室环境中的推演,而是对一家权威漏洞披露机构真实发生的攻击,首次完整验证了“AI驱动攻击链”在实战中的可行性。
从产业逻辑看,该事件带来三重影响。第一,攻击成本的边际下移。AI代理将侦察、漏洞筛选、利用尝试等重复性环节自动化,意味着过去依赖高技能人力的攻击前置阶段,其门槛正在降低。第二,开源协作平台的供应链风险显性化。Zammad作为广泛使用的开源工单系统,其身份与会话安全短板在本次事件中被集中暴露,预计将带动同类协作类软件的安全审计需求。第三,为防御方提供了一手样本。DIVD作为行业机构主动披露自身被攻陷的过程与细节,使防守社区得以首次近距离观察AI代理的攻击行为模式,这类“以攻养防”的数据积累将成为未来AI安全对抗的基础资产。
值得注意的是,本报告期内多起重大数据窃取勒索案件的追责进展,也从侧面刻画了攻击执行层的“人力”侧面貌。加拿大男子Connor Riley Moucka就2024年Snowflake客户大规模入侵勒索案认罪,承认共谋入侵并勒索超过165家机构,窃取超过1亿名AT&T客户的通话与短信记录。同期,荷兰警方逮捕一名23岁嫌疑人,其被怀疑为ShinyHunters提供协助;而逮捕发生后数日内,残余成员不仅未收敛,反而升级行动,窃取FBI相关敏感数据,甚至反向勒索勒索软件团伙Cl0p。这类“黑吃黑”现象表明,数据窃取勒索已形成内部竞争激烈的成熟市场,头部行为者被捕并不会自动瓦解组织能力。
二、定制化后门与持久化框架的迭代
在定向攻击方向,攻击方围绕“持久化访问”这一核心目标持续投入研发,出现多个值得关注的工具迭代。
ESET披露的SparroWocky是FamousSparrow组织的新旗舰后门。该组织长期针对政府、酒店等行业开展网络间谍活动,新后门的推出代表其工具链的代际升级。微软威胁情报团队则披露了此前未被识别的框架NeedyMantis,其核心特征是为已攻陷网络提供长期持久化访问,受害目标横跨电信、高校、医疗及政府相关组织。两者共同指向一个趋势:定制化、低复用率的专属工具正在替代通用恶意软件,成为高价值目标入侵的标配,这对依赖公开样本特征的检测体系构成结构性挑战。
在持久化与隐蔽通信层面,新出现的Kothamine恶意软件滥用合法VPN工具Tailscale的组件tailcat建立加密C2信道。由于流量混入合法工具行为、不依赖恶意域名,传统基于域名黑名单的网络检测手段基本失效。“滥用合法远程访问工具”正在成为C2隐蔽化的主流路线,防御重心被迫从网络边界转向身份与信任链管理。
勒索软件方向,Warlock团伙的表现同样体现执行层的持续性问题。该团伙在2025年中借ToolShell SharePoint零日漏洞链成名后,一年多来仍持续利用未打补丁的SharePoint漏洞入侵全球水务、电信、政府和高校等关键基础设施;同期该团伙还被观察到攻击西班牙、葡萄牙的大型组织,呈现类似国家级APT的行为特征。这一持续性直接暴露了大量机构补丁管理严重滞后——零日漏洞在披露后长期仍是高价值入侵入口。
三、攻击链视角的小结
从攻击链全貌看,AI代理加速了前端的侦察与利用,定制后门与持久化框架巩固了中后端的驻留能力,合法工具滥用则弥合了通信环节的检测盲区。三个环节的能力演进相互衔接,构成一条日益完整的自动化、隐蔽化攻击流水线。对产业而言,防御投入的重心需要相应前移与下沉:向前是补丁管理与暴露面收敛(Warlock案例的直接教训),向下是身份、会话与合法工具行为的细粒度监测(DIVD与Kothamine案例的共同指向)。攻击执行层的产业化与实战化已成事实,攻防天平的修复将取决于防御方能否将上述一手样本快速转化为可规模化的检测与治理能力。
下游:变现渠道与隐蔽通信
勒索攻击的产业化,最终体现在变现环节的成熟与多样化。观察2024年以来的多起标志性案件可以看到,攻击团伙的收入结构正从单一的加密勒索,演变为“窃取—勒索—二次贩卖—反向勒索”的复合变现链条;与此同时,为保障这条链条的运转,攻击者在通信层面的隐蔽化投入显著加大,滥用合法工具建立C2信道已成为值得警惕的新趋势。
变现模式的复合化:窃取与勒索并行
2024年大规模云数据窃取勒索浪潮中,Snowflake客户入侵案具有标志性意义。26岁的加拿大安大略省男子Connor Riley Moucka已就针对Snowflake客户的入侵与勒索案认罪,承认共谋入侵并勒索超过165家机构,同时窃取超过1亿名AT&T客户的通话与短信历史记录。该案展示的典型模式是:攻击者不急于加密数据,而是先大规模窃取,再以数据泄露的合规与声誉风险为筹码实施勒索。对受害者而言,即便有备份可以恢复业务,数据外泄的威胁依然成立,这使得“窃取式勒索”在谈判中占据结构性优势。
从产业链视角看,窃取所得数据的用途也不再单一:一部分用于勒索谈判,一部分可能流向数据黑市二次变现。变现渠道的多元化直接提升了单次入侵的投入产出比,这也是云数据类攻击在2024年集中爆发的产业动因之一。
团伙之间的反向勒索:地下经济的内卷
更具产业观察价值的是团伙间的博弈升级。荷兰警方逮捕一名23岁、曾服刑且自称已“改邪归正”的网络罪犯,其被怀疑为知名数据窃取勒索组织ShinyHunters提供协助。耐人寻味的是,逮捕事件并未令该组织收敛——残余成员在数日内升级攻击,窃取了与FBI相关的高度敏感数据,并反过来对俄罗斯勒索软件团伙Cl0p实施勒索。
“黑吃黑”式的反向勒索并非全新现象,但其出现在头部团伙之间,反映出地下经济内部分工细化后的新博弈逻辑:一方掌握的入侵成果、数据或漏洞本身就是另一方的高价值标的。对防御方而言,这意味着攻击者之间也存在数据泄露风险,地下生态的对抗性在加剧,事件的可预测性进一步下降。
隐蔽通信:合法工具成为C2新载体
变现链条能否运转,取决于攻击者对已入侵网络的持久控制能力,而C2信道的隐蔽性是其中关键。安全厂商近期披露的新型恶意软件Kothamine提供了典型样本:其利用合法VPN工具Tailscale的组件tailcat建立加密通信信道以接收攻击者指令。由于通信流量混入合法远程访问工具的正常行为特征,且不依赖恶意域名,传统基于域名黑名单和网络特征检测的防御手段难以发现。
这类手法代表了一个更广泛的趋势:攻击者将合法的企业级远程访问与组网工具纳入攻击工具链,借力其加密、组网与身份管理能力,将恶意信道“伪装”在正常运维流量之中。对防守方而言,检测重心不得不从“识别恶意域名”转向“识别合法工具的异常使用”——包括异常的组网行为、非预期的账号与设备加入、偏离基线的远控流量等。这也意味着网络检测体系的重建成本将部分转移到企业侧。
持久化访问与补丁滞后:下游的上游支撑
隐蔽C2的价值在于长期驻留。微软威胁情报团队披露的此前未被识别的恶意软件框架NeedyMantis,其核心特点正是为攻击者提供对已攻陷网络的长期持久化访问,受害目标横跨电信、高校、医疗及政府相关组织。与之呼应的是,Warlock勒索软件团伙在2025年中借ToolShell SharePoint零日漏洞链成名后,至今仍在利用未打补丁的SharePoint漏洞入侵全球水务、电信、政府和高校等关键基础设施,一岁多的漏洞至今仍是高价值入侵入口。
三条线索共同指向同一产业逻辑:入侵入口(未修复漏洞)—持久化工具(长期访问框架)—隐蔽信道(合法工具滥用)—复合变现(窃取+勒索+反向勒索),已构成一条高度专业化、各环节可复用的地下产业链。大量机构补丁管理严重滞后,则为这条链条提供了持续的“原料”供给。
对产业而言,下游的对抗升级意味着防御重心需要前移与下沉:前移至补丁与暴露面管理,压缩入侵入口;下沉至身份、会话与合法工具使用的细粒度监测,压缩隐蔽信道的生存空间。在变现端收益递增、团伙间博弈加剧的背景下,单纯依赖边界检测的传统防御模型,正面临结构性失效的压力。
数据与竞争:威胁行为者图谱
一、格局总览:产业化、实战化与老牌团伙的持续迭代
2024—2025年,威胁行为者生态呈现出清晰的产业化分层:一类是以云数据窃取—勒索为核心的商业犯罪团伙,以Snowflake客户入侵案为标志性事件;另一类是以长期持久访问为目标的高级持续性威胁(APT)行为者,其中中国背景组织的行为轨迹尤为值得产业界关注。两类行为者在目标选择、技术路线和变现方式上日趋专业分工,推动防御厂商之间的竞争聚焦到检测指标产出与威胁情报披露能力上。
商业犯罪侧,26岁加拿大男子Connor Riley Moucka就针对Snowflake客户的入侵与勒索案认罪,承认共谋入侵并勒索超过165家机构,并窃取超过1亿名AT&T客户的通话与短信记录。该案作为2024年大规模云数据窃取勒索浪潮的标志性案件,确认了“单点突破云供应商、横向波及大量下游客户”这一产业化攻击模型的可行性。同期,荷兰警方逮捕一名23岁涉嫌协助ShinyHunters的嫌疑人;被捕后数日内,该组织残余成员非但未收敛,反而升级行动并反向勒索俄罗斯勒索团伙Cl0p,显示出商业犯罪团伙间也存在横向博弈与竞争关系,行业内部并非铁板一块。
二、中国背景行为者:从传统区域向欧洲市场扩展
微软威胁情报团队披露的「NeedyMantis」恶意软件框架,由一个中国背景威胁行为者使用,受害目标横跨电信、高校、医疗及政府相关组织,核心能力是对已攻陷网络建立长期持久化访问。这是该框架首次被识别和命名,微软的披露为受影响行业提供了直接可用的检测线索。
更值得注意的是目标地域的变化。一个成立仅一年的、疑似中国背景的勒索团伙Warlock,其行为模式类似国家相关APT组织,却将攻击投向了西班牙和葡萄牙的大型组织。这类“APT式手法+勒索变现+非传统地缘区域”的组合,被解读为中国背景行为者向欧洲市场扩展的信号:欧洲南部的关键基础设施与大型企业,正在从传统上聚焦亚太与北美的威胁版图中被纳入高价值目标序列。
Warlock的技术路径同样具有持续性。赛门铁克监测发现,该团伙在2025年中利用代号ToolShell的SharePoint零日漏洞链成名后,一年多来仍在利用未打补丁的SharePoint实例入侵全球水务、电信、政府和高校等关键基础设施。这表明其并非机会主义攻击,而是围绕一条被验证有效的高价值入侵入口持续运营——同时也暴露出大量机构补丁管理严重滞后的问题。
此外,ESET披露的老牌APT组织FamousSparrow推出新旗舰后门SparroWocky,显示长期针对政府、酒店行业的定制化工具链仍在迭代升级。老牌与新晋中国背景行为者的并存,构成了从间谍活动到勒索变现的连续谱系。
三、关键基础设施成为高价值目标
综合上述案例,水务、电信、医疗、政府四大部门构成当前最受关注的高价值目标集:Warlock持续利用ToolShell打击水务与电信;NeedyMantis的受害目标集中于电信、医疗与政府相关组织;FamousSparrow长期针对政府机构。关键基础设施之所以被集中锁定,产业逻辑在于三点:一是数据与业务中断的双重杠杆价值高,勒索议价能力强;二是此类机构IT/OT融合程度提升,暴露面扩大;三是供应链与云化改造带来单点突破的规模化收益(如Snowflake案所示)。
与此同时,攻击技术本身也在向“合法工具滥用”与“AI自动化”演进。新型恶意软件Kothamine利用合法VPN工具Tailscale的组件tailcat建立加密C2信道,流量混入合法行为且不依赖恶意域名,使传统域名黑名单与网络检测手段失效。更具标志性的案例是,荷兰漏洞披露研究院(DIVD)自身遭代理式AI驱动的攻击,攻击者利用协作工单系统Zammad的两个零日漏洞,由AI代理自动化完成侦察与利用——AI驱动攻击已从概念验证走向实战。权威披露机构自身被攻陷,凸显开源协作平台在身份与会话安全上的普遍短板。
四、防御侧竞争:检测指标与情报披露成为核心战场
攻击侧的上述演进,直接重塑了防御厂商的竞争格局。竞争焦点已从传统的终端与网关能力,转向两个维度:一是检测指标(IOC/行为特征)的产出速度与质量——微软对NeedyMantis的命名与披露、ESET对SparroWocky的深度分析、赛门铁克对Warlock持续利用ToolShell的追踪,本质都是在向客户输出独家检测价值;二是情报披露的品牌效应——是否率先命名新团伙、是否提供攻击链一手样本,已成为厂商威胁情报业务的市场区隔手段。
对采购方而言,产业启示有三:其一,面对Warlock这类长期复用已知漏洞入口的团伙,补丁管理与暴露面收敛的边际收益高于堆砌新检测产品;其二,针对合法工具滥用与AI自动化攻击,基于域名与签名的传统网络检测需向身份、会话与行为分析升级;其三,云供应商单点被攻陷即可波及上百家下游机构,云侧责任划分与多租户数据隔离应纳入关键基础设施的采购评估标准。
📚 参考素材(撰写本文时引用的相关资讯,绿色徽标=相关度评分)
以下8条资讯与本报告主题高度相关,构成本报告的事实基础。
- •
26岁加拿大安大略省基奇纳男子Connor Riley Moucka就针对云数据公司Snowflake客户的入侵与勒索案认罪,承认计算机欺诈及共谋入侵并勒索超过165家使用Snowflake的机构,同时承认窃取超过1亿名AT&T客户的通话与
— 资讯 - •
荷兰漏洞披露研究院(DIVD)披露自身遭一起由代理式AI驱动的网络攻击,攻击者利用协作工单系统Zammad的两个零日漏洞实施入侵。DIVD作为荷兰权威漏洞披露机构,其被攻陷本身即具标志性意义:攻击者以AI代理自动化完成侦察与利用流程,验证了
— 资讯 - •
赛门铁克监测发现,Warlock勒索软件团伙在2025年中利用代号ToolShell的SharePoint零日漏洞链一举成名后,至今一年多仍在利用未打补丁的SharePoint漏洞入侵全球水务、电信、政府和高校等关键基础设施。这一持续性攻击
— 资讯 - •
ESET研究人员披露了FamousSparrow APT组织的新旗舰后门SparroWocky,详细分析了其技术特征与攻击手法。该组织长期针对政府、酒店等行业进行网络间谍活动,此次新增的后门代表其工具链的迭代升级。ESET通过命名谐音与刘易
— 资讯 - •
荷兰警方逮捕一名23岁曾服刑的网络罪犯,怀疑其为知名黑客组织ShinyHunters提供协助,涉数据窃取与勒索活动。耐人寻味的是,被捕者自诩已『改邪归正』。在其被捕后的数日内,残余的ShinyHunters成员不仅没有收敛,反而大幅升级攻击
— 资讯 - •
一岁大的中国黑客威胁行为者疑似犯罪团伙,行为类似于与国家相关的APT攻击,攻击意外地点的西班牙和葡萄牙大型组织。
— 资讯 - •
微软威胁情报团队披露一个此前未被识别的恶意软件框架「NeedyMantis」,由一个中国背景的威胁行为者在针对性入侵活动中使用,受害目标横跨电信、高校、医疗及政府相关组织。该框架的核心特点是提供对已攻陷网络的长期持久化访问,属于典型的高级持
— 资讯 - •
新型恶意软件Kothamine利用合法VPN工具Tailscale的组件tailcat建立加密通信信道,接收攻击者指令。由于通信流量混入合法工具行为且不依赖恶意域名,传统基于域名黑名单和网络检测的防御手段难以发现,反映了攻击者滥用合法远程访
— 资讯