多个中国黑客组织同时盯上同一零日漏洞链

安全公司Proofpoint的一份新报告指出,多个与中国结盟的威胁组织正在各自独立地利用同一组零日漏洞链入侵各类组织。据Proofpoint称,漏洞被发现后,利用活动迅速展开,该公司表示相关活动仍在进行中,并预计随着更多组织采用该技术,活动范围将进一步扩大。

这次攻击活动引人注目的不仅仅是利用速度。多个各自独立、与国家结盟的黑客集群似乎在同一时间汇聚到了同一组漏洞上。这种并行采用的情况表明,该漏洞利用链要么在中国网络间谍生态系统中被共享,要么足够简单,以至于多个组织独立发现了它。无论如何,这都指向一批资源充足、协调有序的行为者,一旦可用的漏洞利用链出现,他们便会迅速行动。

“零日漏洞链”究竟意味着什么

对于不熟悉安全术语的读者来说,零日漏洞是指软件厂商在漏洞被发现和利用时并不知晓的安全漏洞,这意味着尚无补丁可用。而零日漏洞“链”则是指攻击者将多个漏洞串联起来,利用一个漏洞获得初始访问权限,利用另一个提升权限,依此类推,直至完全控制目标系统。

这对普通用户很重要,因为这些漏洞链的起点往往不过是浏览器、电子邮件客户端或广泛使用的企业软件之类再普通不过的东西。即使你从未听说过所涉及的具体厂商或产品,底层软件组件也经常同时出现在消费级和企业级工具中。当这样的零日漏洞链被积极利用时,厂商发布补丁、各组织在更多攻击者跟进之前完成修补的倒计时就开始了。

Proofpoint的发现契合了一个更广泛且日益明显的模式——与中国国家相关的网络行动。研究人员已分别记录了中国黑客利用DeepSeek AI将攻击量翻倍以加速侦察和恶意软件开发的情况,而其他关于中国国家支持的攻击活动针对记者和活动人士的报道则表明,这些组织的目标并不限于企业或政府。像Intrusion Truth这样的调查团队甚至致力于揭露支持这一生态系统的新中国网络承包商,说明Proofpoint刚刚标记的这类攻击活动背后有着多么庞大的基础设施和人力投入。

攻击目标是谁,以及为何范围在扩大

Proofpoint的报告将目标描述为“各类组织”,并未将攻击活动限定于某一行业或地区。这种广度与中国结盟的间谍组织通常的运作方式一致:它们往往优先考虑获取访问权限而非精确打击,针对任何掌握有价值情报、知识产权或战略数据的组织,无论是政府机构、研究机构,还是拥有有用供应链关系的私营企业。

Proofpoint预计相关活动将扩大,这是此处最重要的操作性细节。零日漏洞链很少能长期保持独家。一旦某个组织证明了漏洞利用链有效,其他组织往往会逆向工程或独立重新发现同样的技术,尤其是在底层漏洞仍未修补的情况下。这很可能就是为什么多个组织似乎同时在使用它,而非某个行为者单独行动。

这对你意味着什么

本文的大多数读者并不会直接运行这些组织所针对的企业系统,但连锁反应仍然值得关注。针对各组织利用的零日漏洞链往往依赖相同的软件栈——浏览器、操作系统和生产力工具——这些同样出现在个人设备上。当厂商修补此类漏洞链中涉及的漏洞时,这些更新通常适用范围广泛,而不仅限于企业部署。

如果你在一家组织工作,尤其是政府、研究、技术或任何处理敏感数据的行业,现在正是确认你的IT或安全团队是否在密切关注厂商公告、并在补丁发布后立即应用的好时机。个人用户应将此视为一个提醒:尽可能让软件自动更新,因为对于及时修补的系统来说,零日漏洞利用窗口关闭得最快。

使用VPN本身无法阻止零日漏洞利用链,因为这些攻击通常针对软件漏洞而非网络流量。但保持良好的总体安全卫生习惯——保持软件更新、使用多因素认证、限制内部系统不必要的互联网暴露——仍然是在此类技术公开后抵御机会主义利用的最有效防御手段。

在不断扩大中的攻击活动中保持领先

这种快速、多组织协同利用的现象,表明与国家结盟的黑客行动已变得多么成熟和高度协调。随着Proofpoint持续追踪该攻击活动,预计会有更多关于具体涉及哪些漏洞以及哪些厂商受影响的细节浮出水面。在补丁得到确认并广泛应用之前,各组织应假设任何相关系统均已暴露并采取相应行动,因为Proofpoint已明确表示这一活动远未结束。

目前,实际的建议很明确:及时打补丁,关注厂商安全公告,并将有关零日漏洞正在被积极利用的报道视为审视自身暴露面的信号,而非恐慌的理由。像这样由间谍活动驱动的攻击活动进展迅速,但保持及时更新的组织和个人可以显著降低自身风险。