CISA | Cybersecurity Advisorie... 笔记

CISA | Cybersecurity Advisories 中文

CISA(网络安全和基础设施安全局)定期发布网络安全建议,以告知组织和个人关于潜在的威胁和漏洞。这些建议包括关于特定网络安全问题、威胁行为者策略、技术和程序、损害指标和建议缓解措施的详细报告。CISA还提供警报,这些警报是当前安全问题、漏洞和攻击的简洁摘要。此外,CISA还提供了工业控制系统(ICS)建议,这些建议专注于ICS产品中的漏洞及其缓解措施。

笔记线程

一组受俄罗斯支持的国家级网络行动者,代号为 LAUNDRY BEAR,自 2025 年 7 月以来一直针对西方政府及商业组织,利用 Zimbra Collaboration Suite(ZCS)软件开展活动。该组织的主要目标是为俄罗斯联邦收集敏感信息,重点在于隐蔽获取电子邮件数据。LAUNDRY BEAR 的最新行动采用了一种新型利用手段,该手段在首次被利用时属于零日漏洞,使其能够成功针对 ZCS 用户。该漏洞(CVE-2025-66376)已于 2025 年 11 月修补,但该组织部署复杂技术能力的能力表明其意图持续针对 ZCS 及其他电子邮件系统。该利用仅需用户在易感版本的 Webmail 服务中查看一封恶意邮件,随后即尝试窃取受害者最近 90 天的电子邮件通信及其他敏感信息。网络安全通告警示此类持续性的恶意威胁活动,并敦促组织更新其易感软件并实施额外缓解措施。该通告由多个起草和共同签署机构发布,包括美国国家安全局、联邦调查局及其他国际合作伙伴。LAUNDRY BEAR 的 targeting 几乎可以确定是为了为俄罗斯联邦收集敏感信息,其适应和演进战术、技术与程序(TTPs)的能力使其对西方组织构成重大威胁。该组织使用新型利用手段和复杂技术能力,表明其意图持续针对 ZCS 及其他电子邮件系统,组织被敦促定期更新邮件服务软件,并持续监控电子邮件系统以检测恶意活动。该通告提供了缓解建议,并包含具体修复措施,供组织在发现列出的入侵指标(Indicators of Compromise)时实施。
CdXz5zHNQW_hLnDnToqXU.png
与中国的关联网络行动者正越来越多地利用大规模被控设备构成的隐蔽网络(covert networks)来掩盖其恶意活动。这种战术、技术和程序(TTPs)的转变,使其逐渐摆脱对单独采购基础设施的依赖。此类隐蔽网络主要由被控的小型企业/家庭办公室(SOHO)路由器、物联网(IoT)设备和智能设备组成。借助这些网络,行动者能够以低成本、低风险且具备可否认性的方式开展网络行动,从而增加归因难度。这些网络被用于网络杀伤链的各个阶段,从侦察到恶意软件投递及数据窃取。现有证据表明,中国的信息安全公司创建并维护这些隐蔽网络。例如,感染超过 20 万台设备的“猎鹰列车”(Raptor Train)网络由 Integrity Technology Group 管理;而“伏特台风”(Volt Typhoon)所使用的 KV 僵尸网络则主要由存在漏洞的已淘汰路由器构成。由于这些僵尸网络具有动态和分布式的特性,依赖静态 IP 黑名单的传统防御范式正逐渐失效。防御方需通过绘制网络边缘设备图谱、建立正常连接基线以及利用威胁情报来适应这一变化。实施多因素认证,并采用 IP 地址或地理位置白名单,是至关重要的防护措施。规模更大或风险更高的组织可进一步通过实施零信任策略和缩减面向互联网的 IT 资产来增强安全性。建议最受针对的实体将此类隐蔽网络作为独立威胁进行主动狩猎与追踪。全面遵循网络安全最佳实践,仍是抵御此类不断演变威胁的根本之道。
CdXz5zHNQW_ATHApB8wCS.png