文章总结: 安全快讯涵盖多领域威胁:罗马大学遭亲俄黑客勒索攻击;新型攻击链结合钓鱼与OAuth漏洞可全面入侵Microsoft365;暗网出现针对工控系统的攻击框架;CentOS9内核曝本地提权漏洞;幻影窃取者利用DLL侧载技术窃取信息;n8n平台再曝关键RCE漏洞;飞塔等SSO配置不当成内网渗透隐患;Betterment遭社工攻击致140万客户信息泄露;工信部预警Office高危漏洞;攻击者利用非法NGINX配置劫持亚洲多国流量。 综合评分: 78 文章分类: 威胁情报,漏洞分析,应急响应,安全运营,网络钓鱼
利用钓鱼与OAuth令牌漏洞组合拳,攻击者可全面入侵企业Microsoft 365环境
汇能云安全
2026年2月11日 10:12 广东
02月11日,星期三,您好!中科汇能与您分享信息安全快讯:
01
罗马大学遭勒索软件攻击致运营中断,亲俄黑客组织被指为幕后黑手
意大利罗马的拉萨皮恩扎大学近期遭遇严重网络攻击,导致其IT系统瘫痪,教学、科研等日常运营受到广泛中断。作为欧洲学生人数最多的大学之一,该校已确认此次事件,并作为预防措施立即关闭了网络系统。据意大利媒体报道,攻击由亲俄威胁行为者Femwar02发起,使用了类似Bablock/Rorschach的勒索软件,该病毒株以快速加密能力著称。
尽管大学为避免触发72小时倒计时而未与攻击者交涉,但据称数据已被加密。目前,大学技术人员正与意大利网络安全部门及执法机构合作,全力从未受影响的备份中恢复系统。此次攻击不仅扰乱了数万名学生的学业,也凸显了教育机构作为关键公共服务部门,在数字化进程中面临的严峻网络安全挑战,其系统安全性与数据恢复能力备受考验。
02
利用钓鱼与OAuth令牌漏洞组合拳,攻击者可全面入侵企业Microsoft 365环境
安全研究人员揭示了一种结合钓鱼与API漏洞的新型高级攻击链,可导致企业Microsoft 365环境被全面入侵。攻击者首先滥用目标组织自身的公共API端点(如联系表单),通过操控输入字段,诱使组织的合法服务器向内部员工发送钓鱼邮件。由于邮件源自内部授权服务器,它们能完美通过SPF、DKIM等严格认证检查,直接进入收件箱,规避了传统过滤。
更具破坏性的是,当此漏洞与第二个缺陷——应用程序错误处理不当——结合时,攻击者能通过发送格式错误的请求,触发系统返回包含敏感OAuth令牌的详细调试错误信息。一旦窃取这些令牌,攻击者即可在不触发登录警报的情况下,获得对SharePoint、Teams、Outlook等核心企业资源的认证访问权限,并可能进一步渗透至整个Azure基础设施,实现持久潜伏与数据窃取。
03
暗网惊现新型工控系统攻击框架,声称可精准操控电力分配引发安全恐慌
安全研究团队在暗网市场发现一款正在秘密兜售的、高度专业化的工业控制系统攻击框架。卖家自称“APT IRAN”,声称该框架能够实现对电力分配系统的“精准操控”,包括选择性切断电路、破坏负载平衡,甚至对关键设备进行“压力测试”。其攻击原理在于滥用能源行业广泛使用的IEC 61850等国际标准通信协议,这些本是电网高效运行的“通用语言”,现可能被武器化为入侵物理电网的后门。
研究发现了该组织宣传渠道与伊朗伊斯兰革命卫队的关联线索,认为其能力比以往预估更为复杂。尽管无法百分百排除这是用于追踪对手的“蜜罐”,但工具描述的专业性及上架前后的挑衅行为,都表明针对关键基础设施的、能造成物理破坏的网络武器,其开发与扩散态势正在升级。全球能源、电力等关键基础设施运营者面临的威胁已从信息窃密转向直接的运行安全与物理破坏。
04
CentOS 9内核曝高危本地提权漏洞,攻击者利用流量控制机制可获root权限
安全研究人员披露了CentOS 9 Linux内核中一个关键的本地权限提升漏洞。该漏洞存在于名为“sch_cake”的队列管理机制中,当CAKE与HFSC等父级队列机制堆叠使用时,由于CAKE在丢弃数据包后仍错误地返回“成功”状态,会导致内核状态管理混乱,进而引发“释放后使用”漏洞。本地攻击者可利用此缺陷在内核上下文中执行任意代码,最终获得系统的最高root权限。
该漏洞由SSD安全公司发现,并在TyphoonPWN 2025竞赛中获奖。尽管目前尚无CVSS评分,但影响严重:任何能访问本地系统的低权限用户都可能借此完全控制系统。红帽公司已收到通知超90天,但修复仍在进行中。管理员应立即检查并避免使用CAKE队列,或考虑使用HTB等替代方案,同时监控异常网络流量,并等待内核补丁发布后尽快更新。
05
“幻影窃取者”借虚假DHL发票发起攻击,滥用合法签名Java工具实施信息窃取
一场复杂的恶意软件攻击活动正利用经数字签名的合法Java工具作为“掩护”,投放名为“幻影窃取者”的信息窃取程序。攻击以伪装成DHL发票的钓鱼邮件开始,诱使用户打开ZIP附件。附件中包含一个重命名为“DHL-INVOICE.exe”的正版Java工具jdeps.exe,以及一个恶意的jli.dll文件。
当用户运行“发票”时,系统会启动受信任的Java程序,但由于DLL搜索顺序,程序会优先加载同目录下的恶意DLL而非系统正版文件,从而触发“DLL侧载”攻击。恶意DLL作为一个加载器,最终通过“进程掏空”技术,将“幻影窃取者”注入到合法的微软系统进程中执行。这款基于.NET的窃取程序能盗取各类凭证,其配置信息采用AES-256加密,显示出高度的隐蔽性与操作安全性。此次攻击标志着攻击者正通过滥用合法软件和高级注入技术,系统性绕过现代终端安全防护。
06
n8n自动化平台再曝关键RCE漏洞,企业集成AI工作流程面临全面接管风险
继1月初曝出“Ni8mare”漏洞后,流行的AI工作流程自动化平台n8n在不到一个月内再次发现两个新的关键远程代码执行漏洞。其中CVE-2026-1470的CVSS评分高达9.9,源于平台沙箱机制可被绕过,使攻击者能在主机上执行任意代码。n8n平台被企业广泛用于集成CRM、数据库及大型语言模型等,集中存储了大量高敏感凭证,一旦被攻破后果严重。
这些漏洞影响n8n的云平台及自托管部署。攻击者通过创建恶意工作流程即可利用漏洞,从而完全控制n8n服务、窃取所有连接系统的API密钥与凭证,并可能横向移动至整个企业环境。随着企业加速采用n8n等工具集成AI业务流程,此类平台已成为高价值攻击目标。安全专家建议立即更新至修补版本,并将n8n与互联网隔离、实施强认证、最小化执行权限,并在Docker容器等隔离环境中运行工作流以增加攻击复杂度。
07
飞塔等厂商单点登录配置不当成普遍隐患,或致攻击者凭单一凭证横扫企业内网
网络安全专家发出警告,包括飞塔产品在内的企业单点登录系统,普遍存在的配置不当问题正构成严重安全漏洞。SSO旨在让用户使用一套凭证访问多个应用,但若配置过度宽松、缺乏多因素认证或会话管理不当,它便会从便捷工具沦为“单点故障”。一旦攻击者通过钓鱼等手段窃取一套SSO凭证,便能以此作为“万能钥匙”,在企业整个数字生态中横向移动,且不易触发额外验证警报。
作为网络安全头部厂商,飞塔的FortiAuthenticator等SSO解决方案被全球数万家企业使用,其配置问题具有广泛代表性。安全研究人员指出,攻击者已将此作为初始入侵的切入点,利用泄露的凭证建立持久访问并规避检测。企业需遵循安全最佳实践:为所有账户强制启用多因素认证、配置合理的会话超时策略、实施严格的网络隔离以限制泄露影响范围,并对所有认证事件进行全面的日志记录与监控。
08
美国投资平台Betterment遭社工攻击,140万客户个人信息泄露并被用于加密诈骗
美国自动化投资平台Betterment披露一起由社会工程攻击导致的数据泄露事件,约140万客户账户的个人信息被暴露。2026年1月初,攻击者通过诱骗第三方平台员工共享凭证,获得了Betterment用于客户通信的系统访问权限。随后,攻击者利用该权限向客户发送了欺诈性加密信息,承诺“投资翻三倍”以诱骗资金。
虽然Betterment当天便撤销了未授权访问并警告客户,但后续调查确认,多达143万个账户的姓名、电子邮件、物理地址、电话号码、出生日期及职位等信息被泄露。尽管客户投资账户和登录凭证未被直接访问,但泄露的个人标识信息组合极易被用于高精准度的钓鱼攻击、商业邮件欺诈及身份关联诈骗。此事件凸显了即使核心系统安全,依赖第三方服务或员工人为因素的安全链条依然脆弱,社会工程学攻击威胁持续攀升。
09
工信部紧急预警Microsoft Office高危漏洞,已被利用可绕过安全功能执行恶意代码
工业和信息化部网络安全威胁和漏洞信息共享平台发布风险提示,指出Microsoft Office存在一个安全功能绕过高危漏洞,并已被用于网络攻击。该漏洞源于Office在安全决策环节错误地依赖了不可信的输入数据。攻击者可构造特制的恶意Office文档,诱使用户打开,从而绕过本地安全防护功能,在系统上执行恶意代码。
受影响的软件版本广泛,包括Office 2016、2019、LTSC 2021/2024以及Microsoft 365 Apps for Enterprise。目前,微软官方已发布安全更新修复了该漏洞。工信部敦促相关单位及用户立即开展隐患排查,尽快升级至最新安全版本。对于无法立即更新的情况,可采取修改注册表(针对Office 2016/2019)或重启应用程序(针对Office 2021及后续版本)等临时缓解措施,以防范潜在的恶意代码执行风险。
10
攻击者利用非法NGINX配置劫持网络流量,亚洲多国顶级域名及中国基础设施成目标
安全研究人员发现,与之前React2Shell漏洞利用相关的攻击者,正在受感染的服务器上注入恶意NGINX配置,以实现大规模网络流量劫持。这些非法配置能将指向亚洲地区顶级域名、政府及教育机构域名,乃至中国托管基础设施的网络流量,重定向至攻击者控制的服务器。
攻击通过一个多阶段工具包实施,其中包含用于发现和篡改NGINX配置的Shell脚本。该工具包不仅能持久化控制,还能枚举并优先处理Linux或容器环境中的NGINX配置,并报告所有活跃的劫持规则。与此同时,威胁情报显示,在React2Shell漏洞披露两个月后,大部分利用尝试仍仅源自两个IP地址,其中一个用于分发挖矿程序,另一个则提供反向Shell。这表明少数攻击者正持续活跃地利用该漏洞,并已发展出包括流量劫持在内的复杂后期攻击能力,对网络基础设施安全构成严重威胁。
信息来源:人民网 国家计算机网络应急技术处理协调中心 国家信息安全漏洞库 今日头条 360威胁情报中心 中科汇能GT攻防实验室 安全牛 E安全 安全客 NOSEC安全讯息平台 火绒安全 亚信安全 奇安信威胁情报中心 MACFEESy mantec白帽汇安全研究院 安全帮 卡巴斯基 安全内参 安全学习那些事 安全圈 黑客新闻 蚁景网安实验室 IT之家IT资讯 黑客新闻国外 天际友盟
本文版权归原作者所有,如有侵权请联系我们及时删除
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:汇能云安全 《利用钓鱼与OAuth令牌漏洞组合拳,攻击者可全面入侵企业Microsoft 365环境》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论