当你信任的工具变成威胁

本周登上头条的一系列安全事件有着一条令人不安的共同线索:被攻陷的系统,恰恰是组织和个人本该最信任的那些。谷歌已修补了Pixel调制解调器中一个正被积极利用的零点击漏洞,攻击者已将ScreenConnect远程管理平台转而用于攻击托管服务提供商,WSO2身份基础设施正遭受积极利用,一起网络攻击也已波及一艘油轮。综合来看,这些事件印证了安全研究人员反复警告的一种模式:信任本身已成为攻击面。

这些事件没有一件是孤立发生的。调制解调器芯片、远程支持工具、身份平台,以及关键海事基础设施,都被设计为默认可靠。而这恰恰使它们成为极具吸引力的目标。

Pixel零点击漏洞:无需任何点击

谷歌已针对Pixel设备调制解调器固件中的一个零点击漏洞发布补丁,而该漏洞在修复发布之前就被发现正被积极利用。零点击漏洞尤其危险,因为它完全不需要受害者进行任何交互。没有钓鱼链接需要点击,没有恶意附件需要打开,也没有可疑应用需要安装。该漏洞只需设备在调制解调器层面处理传入数据即可触发,这意味着手机所有者在本质上没有任何机会通过谨慎或警觉来规避它。

这就是为什么调制解调器层面和基带漏洞被视为移动安全中最严重的一类缺陷。它们运行在大多数用户、甚至大多数杀毒工具都缺乏可见性的层级之下。该漏洞在公开披露之前就已在野外被利用,这一事实凸显了这些底层漏洞对高级攻击者而言有多么宝贵。

ScreenConnect滥用瞄准企业所依赖的MSP

攻击者还在将ScreenConnect——一款被广泛使用的远程访问与支持工具——转而用于攻击使用它的托管服务提供商。MSP处于一个格外敏感的位置:它们被信任可以同时拥有对数十甚至数百个客户网络的管理访问权限。当MSP所使用的远程管理工具被攻陷或滥用时,爆炸半径会远远超出该提供商本身,并波及每一个依赖该访问权限的下游客户。

这类供应链式攻击与其他近期事件如出一辙,攻击者利用的是信任关系,而不是突破加固过的边界。那场在数小时内袭击了数千个GitHub仓库的Megalodon攻击展示了类似原理:自动化滥用一个受信任平台,损害会迅速累积。MSP以及依赖它们的企业应当假设,任何单一的特权远程访问点都是高价值目标。

WSO2身份基础设施面临积极利用

像WSO2这样的身份基础设施,处于组织验证谁被允许访问什么的核心位置。当这一层被积极利用时,后果会向外扩散到每一个依赖它进行身份验证的应用和服务。这反映了攻击者直接针对身份与访问系统的更广泛趋势,而不是逐个尝试攻破单个应用;这一策略也见于近期影响企业身份验证协议的正被积极利用的Netlogon漏洞。一旦身份基础设施被攻陷,防御者往往无法再信任自己的日志或访问控制,这使得恢复变得困难得多。

一起网络攻击波及油轮

有关一起网络攻击波及一艘油轮的报道提醒人们,数字入侵不再局限于服务器和软件。海上航运日益依赖联网的导航、通信和运营系统,而对此类基础设施的攻击会带来超越数据丢失的物理世界后果。

这对你意味着什么

大多数读者不会直接管理一艘油轮或一个身份平台,但其中的根本教训具有广泛适用性。Pixel零点击漏洞影响的是日常智能手机用户,这有力地说明了应当立即保持设备更新,而不是推迟打补丁。如果你使用MSP提供IT支持,或者你的组织依赖第三方远程访问工具,请询问已部署了哪些监控和访问控制。供应链信任,无论是移动调制解调器、远程支持平台,还是软件下载,其强度都取决于链条中最薄弱的一环;这一点也体现在JDownloader供应链入侵事件中,该事件将合法安装程序替换为恶意程序。

可操作要点

一有可用更新就立即安装最新的Pixel安全更新,因为该零点击漏洞无需用户犯错即可被利用。如果你的企业使用ScreenConnect或类似的远程管理工具,请向你的MSP核实访问日志正在被审查,并且所有管理账户都强制启用了多因素认证。运行WSO2或类似身份基础设施的组织应立即应用可用补丁,并审计身份验证日志中的异常。对于任何涉及关键基础设施行业的人来说,这一系列事件是一个信号:现在就重新审视事件响应计划,而不是等到攻击发生之后。