全球网络安全速递微软Defender零日补丁被绕过全版本Windows中招

admin 2026-09-14 04:43:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文报道微软Defender零日漏洞ShieldCrash绕过补丁影响全版本Windows,攻击者借道私人手机钓鱼窃取Microsoft365数据,欧盟网络弹性法案24小时上报义务生效,并给出四步加固建议与自检脚本。 综合评分: 85 文章分类: 漏洞分析,威胁情报,安全意识,安全建设,应急响应


全球网络安全速递 微软Defender零日补丁被绕过 全版本Windows中招

原创

紫禁 紫禁

紫禁玄科

2026年9月11日 14:51 四川

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

GLOBAL SECURITY BRIEFING

全球网络安全速递 微软Defender零日补丁被绕过 全版本Windows中招

2026年09月11日 · 每日速递

全球速递#漏洞预警#欧盟合规#身份安全

系统防护与风险提示:补丁不是终点

TODAY · 今日要点

今天有三件事值得所有用 Windows 的人、管着 Microsoft 365 的人,以及把产品卖到欧洲的人各看一遍:微软 Defender 的新零日「ShieldCrash」被公开,它绕过的是上个月刚打上的补丁,全版本 Windows 受影响;攻击者开始绕过企业防护,直接打电话到员工私人手机,借道 Graph API 摸清并搬走公司数据;欧盟《网络弹性法案》的事件报告义务就在今天生效,漏洞 24 小时不报,最高罚 1500 万欧元。下面把事实、数字和能落地的动作一次说清。

974

9月补丁修复CVE

24h

欧盟上报时限

1500万

欧元最高罚款

2.5%

或全球年营收

01 微软 Defender 又爆零日:补丁被绕过,全版本 Windows 中招

九月的微软补丁星期二刚刚创下历史纪录:单月修复了 974 个漏洞。但补丁还没凉透,一位化名 Nightmare-Eclipse(又名 Chaotic Eclipse、MSNightmare)的安全研究员,就在 GitHub 上放出了新的 Windows 零日利用代码「ShieldCrash」。

它的特别之处不在于漏洞有多新,而在于它是一次「补丁绕过」:微软八月修补的 CVE-2026-69414(代号 ShieldBreak,位于 Windows Defender 恶意软件防护引擎中的提权缺陷)被认为并没有修彻底。研究者在 ShieldCrash 的 README 里写得很直接——「在特定条件下,ShieldBreak 造成的问题仍然可以被完全相同地触发。微软堵住了几处,但漏掉了一处。」

按 GitHub 上这段概念验证(PoC)代码的说明,它可以在完全打好补丁的 Windows 系统上,以 SYSTEM 权限实现任意文件读取,影响所有仍受支持的 Windows 版本。安全公司 SOCRadar 的 CISO Ensar Seker 复核后认为,该利用「尚未提供完整的 SYSTEM 命令行或任意写入能力」,但确实能以系统权限读取普通用户无权访问的敏感文件:配置文件、凭据、密钥。而这类高权限文件泄露,往往就是一条大规模入侵链里最关键的拼图。Nightmare-Eclipse 随后在 X 上反驳,称这是一个「完整的提权漏洞」,并公开向同行喊话:想看看有没有人能在他之前把它做成完整利用。

补丁被绕过:一条异常路径穿过防护缺口

02 一个电话打到私人手机:绕过企业防护直取 Microsoft 365

如果你觉得「公司电脑装了 EDR、邮箱有 MFA,攻击者进不来」,这条情报值得重新评估。自今年 5 月起,微软跟踪到至少两个威胁组织——代号 Storm-3032 与 Storm-3121——正把钓鱼目标从公司设备转向员工的私人手机。手法并不复杂:打电话或发短信给员工,冒充公司的 IT 服务台,声称必须立刻更新用于登录办公账号的认证方式(passkey、多因素认证 MFA,或单点登录 SSO 配置),否则将失去访问权限,紧接着发来一个「恢复访问」的链接。

攻击链关键节点

入口  冒充 IT 服务台的电话/短信,落在员工私人手机

手法  中间人(AiTM)窃取凭据与会话令牌 + 设备代码钓鱼

域名  company[.]add-passkey[.]com 这类「雇主名+安全话术」组合

持久化  得手后为账号注册攻击者自己的 MFA 设备

侦察  查询 Microsoft Graph API 的 /users、/groups、/sites

外泄  小批量、长周期搬运 SharePoint、OneDrive、Exchange 数据

拿到权限之后的做法更值得研究。为了不被杀毒软件和 EDR 发现,攻击者几乎不使用恶意程序,而是直接查询微软 Graph API——/users、/groups、/sites 这类请求在企业环境里每天都有,单看一次毫不可疑;只有当同一个身份或应用在短时间内发起异常大量的调用时,才有可能触发告警。摸清家底后,他们从小批量、长周期地窃取 SharePoint、OneDrive 和 Exchange 里的数据,最后很可能把访问权转卖给包括 ShinyHunters 在内的敲诈组织。微软强调,目前尚未把这些初始访问活动与已知的企业入侵事件直接关联。

欧盟新规今日生效:24 小时上报倒计时

03 欧盟网络弹性法案今日生效:24 小时不报,最高罚 1500 万欧元

同样在今天生效的,还有欧盟《网络弹性法案》(Cyber Resilience Act,CRA)中被提前执行的报告义务。CRA 的绝大部分要求要到 2027 年 12 月才正式强制执行(例如软件物料清单 SBOM、漏洞处理流程、风险评估),但欧盟特意把「事件报告」这一整块单独快进了一年多,可见其分量。

从 9 月 11 日起,所有在欧盟成员国销售产品的组织,一旦发现其产品中存在已被积极利用的漏洞,或发生严重影响数据与功能可用性、真实性、完整性、机密性的安全事件(例如供应链入侵),都必须在 24 小时内通过 ENISA 的单一报告平台(Single Reporting Platform,SRP)上报;72 小时内提交包含严重程度、影响范围与临时缓解措施的详细通报;补丁发布后需在两周内提交正式安全报告,一个月内提交完整的最终报告。不报的代价是:最高 1500 万欧元,或企业全球年营业额的 2.5%,取较高者。

适用范围判定很简单:产品在欧盟销售,且产品具备任何形式的网络连接能力——硬件软件、面向企业或消费者都算,公司注册地不在欧盟同样受约束;只有部分已被欧盟其他法规监管的技术和开源软件不在范围内。法规对最小的企业留了口子:员工少于 10 人且年营业额低于 200 万欧元的微型企业、员工少于 50 人且年营业额低于 1000 万欧元的小型企业,可因错过 24 小时时限而免于罚款。

还有一个容易被忽略的细节:CRA 只强制上报「已被积极利用」的漏洞,对已知但尚未被利用的漏洞没有报告要求。这也意味着,真正的合规底座不是写文档,而是把检测与响应跑通——出事了能第一时间知道,才谈得上 24 小时内上报。

零日应急四步走:先看见,再加固

04 四步加固:把「零日焦虑」变成可执行动作

01别急着关掉 Defender。在官方补丁出来之前,先确认「篡改保护」处于开启状态,限制本地管理员权限,并重点排查与 Defender 保护文件交互的异常进程——现在已经有公开的 PoC 代码,要假设有人会拿它来偷凭据、做持久化。

02把私人设备纳入身份安全边界。明确规定:任何 MFA、passkey、SSO 的变更请求都不得通过私人手机的电话或短信触发;IT 服务台永远不会主动致电索要验证码或让员工点链接「恢复访问」。

03给 Graph API 调用建基线。对 /users、/groups、/sites 的调用做「身份 + 频率」双维度告警,并对小批量、跨多日的下载行为建立可见性——攻击者靠的就是「单次调用不可疑」。

04产品销往欧盟的团队,今天就把上报链路搭好。确定 24 小时上报的责任人、值班电话、ENISA SRP 账号与内部升级流程;等到真出事再注册账号,24 小时根本不够用。

下面这段 PowerShell 自检脚本可以直接在 Windows 上跑,一次看清补丁、篡改保护状态与可疑事件,用来验证加固是否到位。

Windows 安全自检脚本(只读,不改配置)

!/usr/bin/env python3

Windows 安全自检:补丁 / 篡改保护 / 可疑事件(只读)

import subprocess, datetime

def ps(cmd):

 return subprocess.run([“powershell”, “-NoProfile”, “-Command”, cmd],

       capture_output=True, text=True).stdout.strip()

ts = datetime.datetime.now().strftime(“%Y-%m-%d %H:%M:%S”)

print(f”[{ts}] Windows 安全自检开始”)

1) 篡改保护是否开启(关掉 Defender 反而更危险)

print(“IsTamperProtected =”, ps(“(Get-MpComputerStatus).IsTamperProtected”))

2) 引擎版本与特征库更新时间

print(“AMEngineVersion =”, ps(“(Get-MpComputerStatus).AMEngineVersion”))

print(“SignatureUpdated =”, ps(“(Get-MpComputerStatus).AntivirusSignatureLastUpdated”))

3) 最近安装的补丁(确认 9 月补丁已装)

print(ps(“Get-HotFix | Sort-Object InstalledOn -Descending | “

   “Select-Object -First 5 HotFixID,InstalledOn | Format-Table -AutoSize”))

4) 审计 Defender 非信息级事件,找异常进程

print(ps(“Get-WinEvent -LogName ‘Microsoft-Windows-Windows Defender/Operational’ “

   “-MaxEvents 20 | Where-Object {$_.LevelDisplayName -ne ‘Information’} | “

   “Select-Object TimeCreated,Id | Format-List”) or f”[{ts}] 无可疑事件”)

KEY TAKEAWAYS

01  补丁打了不等于安全:ShieldCrash 证明「修过的那一处」还可能被绕过,可用性与版本号必须持续复核。

02  企业最强的防线也可能被一部私人手机绕开——身份安全要覆盖「人」,而不只是设备。

03  合规的起点是「看得见」:24 小时上报的底气,来自日常的检测与响应能力。

觉得有用?点个「在看」让更多人看到

紫禁玄科

专注网络安全 · 深度分析


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:紫禁玄科 紫禁 紫禁《全球网络安全速递 微软Defender零日补丁被绕过 全版本Windows中招》

评论:0   参与:  0