勒索软件研究 · 子课题07 · 四页连载 · 第 2 / 4 页

典型案例深度复盘

九起真实事件、三个攻击世代。本章以"背景—漏洞—攻击链—影响—处置—启示"六要素框架,对 2017 年以来最具研究价值的供应链攻击事件进行全要素复盘,全部事实均取自公开权威来源。

阅读指引:案例按攻击通道类型分为三组——Ⅰ. MFT 文件传输平台攻击波(GoAnywhere → MOVEit → Cleo → Gladinet,完整呈现 Clop 的"狩猎流水线");Ⅱ. 企业套件与更新通道(Oracle EBS、SolarWinds);Ⅲ. 运维通道与开源/开发生态(Kaseya、3CX、XZ Utils);Ⅳ. IT 管理与边缘基础设施"跳板清单"(CitrixBleed、PaperCut、SysAid、ScreenConnect、TeamCity、Ivanti——均收录于 CISA KEV 目录)。每组案例既独立成篇,又共同构成攻击范式的演化证据链。
GROUP Ⅰ

MFT 文件传输平台攻击波:Clop 的"狩猎流水线"

2023 年 2 月至 2025 年 12 月,Clop 对四款主流文件传输软件发起连续打击。四起事件共享同一套战术脚本:寻找暴露于公网的管理界面 → 零日利用 → 部署 Web Shell → 批量窃取数据 → 以泄露施压。差异仅在于漏洞机理与收割规模。

案例 1 · GoAnywhere MFT 零日攻击(2023.01–02)

Clop / FIN11CVE-2023-0669CISA KEV 2023.02.10
漏洞机理

管理控制台许可证响应端点(License Response Servlet)存在 Java 反序列化缺陷,未经身份验证的远程攻击者可构造恶意序列化对象触发 gadget 链,以高权限执行任意命令。NVD 基础分 7.2,但实际部署中大量管理控制台违规暴露于公网(8000/8001 端口),使其表现为前置验证型 RCE

攻击链
  • 2023-01-18 起遭零日利用(早于补丁发布约 3 周)
  • 自动化扫描公网暴露实例,投递序列化载荷
  • 部署 Netcat 后门与 JSP 工具,窃取文件传输存储中的敏感数据
  • 全程回避加密,仅窃取文件用于勒索施压
影响

Clop 自称 10 天内窃取 130 余家组织数据。后续确认受害者包括:医疗集团 Community Health Systems(最高 100 万患者)、Hatch 银行(约 14 万客户 SSN)、日立能源、云备份厂商 Rubrik、宝洁、多伦多市政府、萨克斯第五大道、皇冠度假酒店集团等。CISA 于 2 月 10 日将其纳入 KEV 目录,要求联邦机构 3 月 3 日前完成修复。

处置与修复

Fortra 2 月 1 日发布安全通告、2 月 7 日发布修复版本 7.1.2。Censys 扫描显示,补丁发布两个多月后仍有约 180 个公网管理面板,其中约 30%(55 台)存在未修复迹象——暴露面收敛速度远慢于攻击者的收割速度

启示:CVSS 评分 ≠ 实际风险。7.2 的"中高分"在实际公网暴露语境下构成顶级威胁。安全团队应以"资产互联网暴露面 × 漏洞可利用性"重新排序修复优先级,而非机械服从 CVSS。

来源:Fortra 安全通告 FI-2023-001;CISA KEV;Censys Exposure Report(2023.04);HHS HC3 通报(2023.04.28)。

案例 2 · MOVEit Transfer 大规模数据窃取(2023.05)

ClopCVE-2023-34362CISA AA23-158A
漏洞机理

MOVEit Transfer Web 应用存在 SQL 注入漏洞,攻击者构造特制请求经 /moveitisapi/moveitisapi.dll 执行任意 SQL 语句,进而部署被安全厂商命名为 LEMURLOOT 的 Web Shell(Rapid7 分析命名;Microsoft 将幕后攻击者编号为 Lace Tempest),该 Shell 伪装成合法 MOVEit 文件驻留,可列举目录、下载 Azure Blob Storage 中的文件并上传至攻击者服务器。

攻击链
  • 5 月 27–28 日起遭零日利用(早于补丁数日)
  • 利用 SQLi 写库 → 经 Guest 文件上传通道投放 human2.aspx Web Shell → 激活 LEMURLOOT
  • 调用合法存储 API 批量外泄数据
  • 6 月 6 日起在泄露站点分批挂牌受害组织
影响

Emsisoft 持续统计(截至 2024-06-28):2,773 家组织、95,788,491 名个人受影响,美国组织占 78.9%。重灾区为教育(39.1%)、健康医疗(20.1%)、金融与专业服务(13.3%)。受害者包括美国能源部、路易斯安那州机动车管理局、Maximus(1,130 万人)、Welltok(1,000 万人)、英国航空、壳牌、强生系企业等。大量组织是因其服务商使用 MOVEit 而"间接沦陷"。

处置与修复

Progress 于 5 月 31 日发布首个补丁,6 月 9 日、6 月 15 日追加修复。CISA 联合 FBI 等多机构发布 AA23-158A 咨询,提供检测规则与狩猎指南。事件后续引发 SEC 调查、多起集体诉讼与超大规模的数据泄露通知潮。

启示:① 单一零日可演变为国家级数据灾难,"间接受害者"(服务商的客户)往往数量更多、感知更晚;② Emsisoft 警示,失窃 PII 将长期滋养鱼叉钓鱼与 BEC——数据泄露的攻击性后果具有跨年度持续性;③ 补丁发布后"修复窗口期"仍是攻击窗口,快速资产定位能力比补丁本身更稀缺。

来源:Emsisoft MOVEit 统计库;CISA AA23-158A(2023.06.07);Progress Software 安全公告(2023.05.31 起)。

案例 3 · Cleo 文件传输平台二次收割(2024.12)

Clop(自称)+ TermiteCVE-2024-50623 / 55956CISA KEV 2023.12.13 / 12.18
漏洞机理

CVE-2024-50623 允许未授权文件上传/下载并导致 RCE,影响 Cleo Harmony、VLTrader、LexiCom 全系 MFT 产品。厂商 2024 年 10 月发布 5.8.0.21 修复,但 Huntress 发现补丁不完整,攻击者可绕过修复——随后被分配新编号 CVE-2024-55956。"补丁打补丁"的结构为攻击者打开了二次收割窗口。

攻击链
  • 12 月 3 日起,攻击者经未修复/可绕过实例上传 Java 后门,执行命令、窃取数据并纵深渗透
  • Blue Yonder(星巴克、BIC 等供应链软件商)11 月已遭 Termite 勒索软件打击;Clop 随后声称其 12 月数据窃取亦源于 Cleo 漏洞(Blue Yonder 声明两事件无关联)
  • Clop 在泄露站点分批公布受害者:66 家 → +49 家 → +50 家 → +183 家
影响

Huntress 确认至少 50 台 Cleo 主机沦陷;Clop 宣称影响组织累计 500+ 家(含其单方面宣称、未逐一核实部分)。家得宝墨西哥站、Rackspace、Total Wine 等知名企业在列;WK 凯洛格公司向监管机构确认因 Cleo 漏洞泄露个人数据

处置与修复

CISA 于 12 月 13 日、18 日先后将两枚漏洞纳入 KEV 目录。针对"补丁绕过"类风险,Huntress 等建议升级至修复完整版本后强制重置全部凭据并回溯日志——仅升级版本不等于清除已植入后门。

启示:供应商"补救式补丁"本身需要验证。企业安全团队应将"厂商补丁有效性"纳入威胁模型,对高危补丁采取"灰度验证 + 入侵假设(assume breach)"双重动作:升级之后仍须假设系统可能已被染指。

来源:Huntress 技术分析(2024.12);CISA KEV 目录;SOCRadar 持续跟踪(2024.12–2025.04);Cleo 官方公告。

案例 4 · Gladinet CentreStack 密钥级缺陷(2025.12)

Clop(CISA 确认)CVE-2025-14611 / 11371 / 30406CISA KEV 2025.12.15
漏洞机理

CVE-2025-14611 为不安全加密实现:产品使用硬编码的加密密钥与初始化向量,且在所有存在漏洞的安装实例中完全相同——任何攻击者掌握该密钥即可解密任意受害者的加密数据,属于设计级缺陷而非实现失误。另两枚漏洞(CVE-2025-11371、CVE-2025-30406)用于绕过认证、执行恶意代码并窃取服务器数据。受影响版本:CentreStack/TrioFox 16.12.10420.56791 之前全部版本。

攻击链
  • CISA 确认攻击含已知勒索组织 Clop,大量攻击来自同一 IP(147.124.216[.]205)
  • 利用弱加密控制获取数据访问权,再叠加认证绕过与 RCE 实现持久驻留与数据窃取
  • 面向互联网暴露的 CentreStack/TrioFox 文件共享与协作服务器批量扫描
影响

作为面向企业的文件共享/协作平台,CentreStack 用户涵盖金融、制造、医疗等多行业。CISA 于 2025 年 12 月 15 日将 CVE-2025-14611 纳入 KEV 目录;FINRA 于 2026 年 1 月 29 日向会员机构发出专项警报。由于密钥全网相同,历史加密数据的保密性整体失效

处置与修复

升级至 16.12.10420.56791 或更高版本;无法立即修复时,CISA 建议限制互联网暴露、对敏感端点强制认证、临时分段隔离服务,并对端点实施速率限制与异常检测。

启示:"硬编码密钥"是供应链安全评审中必须逐条核验的红线条款。采购评审应要求供应商出具密码学设计说明(密钥如何生成、存储、轮换、是否按租户隔离),并将"组件依赖中的硬编码密钥"纳入 SCA 检测规则。

来源:CISA KEV 目录(2025.12.15);FINRA Cybersecurity Alert(2026.01.29)。

GROUP Ⅱ

企业套件与更新通道:直指核心系统的"战略打击"

当攻击对象从"传输管道"升级为"ERP 核心"与"出厂代码",事件性质就从数据泄露逼近业务存亡与国家安全。

案例 5 · Oracle EBS 零日供应链打击(2025.08–10)

Clop(疑 FIN11 执行)CVE-2025-61882 / 61884CVSS 9.8 · CISA KEV 2025.10
漏洞机理

CVE-2025-61882 位于 Oracle E-Business Suite(12.2.3–12.2.14)并发处理组件的 BI Publisher Integration 模块,未经身份验证的 HTTP 请求即可触发远程代码执行。Qualys TRU 还原出五阶段复合利用链:UiServlet SSRF → CRLF 注入伪造请求头 → HTTP 长连接复用滥用 → 路径遍历绕过认证过滤器 → 不可信 XSLT 解析执行任意代码。独立看每环仅属中等严重度,串联即成 9.8 分顶级零日。

攻击链
  • 至少 8 月起以零日形式在野利用(菲尼克斯大学披露数据于 8 月 13–22 日被窃取)
  • 攻击载荷内存驻留、无文件化落地,规避文件检测
  • Halcyon/Mandiant 研判:攻击者滥用 EBS 默认密码重置机制接管账户,横向收集数据
  • 10 月 5 日 Oracle 发布紧急安全警报;10 月 27 日 CISA KEV 修复期限
影响

Clop 泄露站点点名 29 家知名机构:哈佛大学、华盛顿邮报、Envoy Air(美航子公司)、Logitech、施耐德电气、艾默生、Cox 企业、南非金山大学等;部分泄露包达数百 GB 乃至数 TB。华盛顿邮报确认 9,720 人的姓名、银行账号与社保号泄露;大韩航空配餐服务商 KC&D 遭渗透后 3 万名员工记录被公开;英国最大 NHS 信托机构 Barts Health 为阻止数据泄露诉至高等法院。Shadowserver 观测互联网暴露系统峰值 742 台。

处置与修复

Oracle 发布带外安全警报与补丁;Mandiant CTO Charles Carmakal 公开确认 Clop 利用该漏洞于 8 月实施多起数据窃取。Oligo 披露:该漏洞利用代码在补丁发布前数月已在黑市出售——零日窗口进一步拉长。CISA 要求联邦机构在 KEV 更新后按最短时限修复。

启示:① "中低危漏洞串联"是新一代零日的生成方式,漏洞管理必须评估漏洞链而非孤立 CVE;② 关键 ERP 的互联网暴露面应默认清零,以 VPN/零信任网关收敛入口;③ 补丁未至时的"虚拟补丁"(WAF 规则、速率限制、出口流量审计)是必备兜底能力。

来源:Oracle Security Alert(2025.10.05);Qualys ThreatPROTECT(2025.10.06);Mandiant/Google Cloud(Charles Carmakal 声明);Oligo Security 分析;Shadowserver 数据;Paubox/BleepingComputer/The Register 报道(2025.10–12)。

案例 6 · SolarWinds Orion 供应链沦陷(2020.12)

APT29(美政府归因)SUNBURST(Solorigate)CISA AA20-352A
事件概要

攻击者渗透 SolarWinds 构建环境,在 Orion 平台 2019.4–2020.2.1 版本的更新包中植入 SUNBURST 后门,再经合法代码签名与官方更新通道分发给约 18,000 家客户。后门休眠 12–14 天后经 DGA 域名与攻击者 C2 通信,按目标价值选择性激活第二个载荷(Teardrop 等)。

发现与归因

2020 年 12 月由 FireEye 在自身入侵调查中率先发现;CISA 发布 AA20-352A 联合咨询并以"应急指令 21-01"要求联邦机构排查断网。美国政府正式归因于俄罗斯对外情报局相关 APT29(Nobelium);事件波及美国财政部、商务部、国土安全部及大量 Fortune 500 企业。

政策级后果

事件直接催生 2021 年 5 月拜登总统第 14028 号行政令《改善国家网络安全》:要求联邦采购软件须提供 SBOM、遵循安全开发框架(后落地为 NIST SP 800-218 SSDF),并将软件供应链安全确立为国家战略议程

启示

① 签名与官方更新通道不等于可信——"出厂可信假设"必须升级为"构建过程可验证";② 对高权限 IT 管理软件的更新包应实施签名验证之外的独立行为基线监测;③ 事件证明国家级攻击者与勒索组织共享同一套供应链逻辑,防御体系应按最高威胁等级设计。

来源:CISA AA20-352A(2020.12.17);FireEye/Mandiant 公开报告;白宫 EO 14028(2021.05.12)。

GROUP Ⅲ

运维通道与开源生态:被低估的"信任放大器"

这两类通道的共同特征是:攻击者投入的算力与人力极小,却可借"合法权限"与"社区信任"获得不成比例的影响力。

案例 7 · Kaseya VSA × REvil 托管服务链式勒索(2021.07)

REvil(Sodinokibi)VSA 服务器零日约800–1500家下游企业
事件概要

2021 年 7 月 2 日(美国独立日假期前夕,瞄准防守真空期),REvil 利用 Kaseya VSA 远程监控与管理(RMM)平台的多个服务器端零日漏洞,先关闭多因素认证等防护,再伪造"Kaseya VSA Agent Hot-fix"更新,经 MSP(托管服务商)的 VSA 实例推送至其下游客户终端并触发加密。

影响

直接受控 VSA 实例不足 60 家,但经托管链路级联加密约 800–1500 家企业:瑞典连锁超市 Coop 约 800 家门店因收银系统瘫痪被迫停业数日;新西兰多所学校、澳大利亚多家企业与政府机构中招。REvil 先索要 7000 万美元"通用解密器"赎金,后降至 5000 万美元。

处置

Kaseya 紧急关停 SaaS 基础设施并发布检测工具;7 月 13 日 REvil 悄然下线(站点与基础设施关闭,普遍推测与执法压力相关);Kaseya 随后获得通用解密器并免费分发给下游受害者。

启示

RMM/运维平台是"超级跳板":它本就拥有合法的分发与执行权限,一旦被劫持,EDR 白名单机制反而掩护恶意进程;② MSP 安全水位 = 其全体客户的安全水位,采购托管服务必须将服务商安全能力作为准入硬指标;③ 节假日与夜间是勒索行动的日历性规律,值守编排应相应调整。

来源:Kaseya 官方事件通告(2021.07);路透社(Reuters)连续报道(2021.07);Huntress/Rapid7 技术分析。

案例 8/9 · 3CX 供应链事件(2023.03)与 XZ Utils 后门(2024.03)

UNC4736(朝鲜相关,Mandiant 归因)XZ:CVE-2024-3094(CVSS 10.0)
3CX:被签名的恶意安装包

全球客户约 60 万的软电话厂商 3CX 的 DesktopApp(Windows/macOS 版)遭篡改,携带合法签名的安装包经官网分发给下游。Mandiant 将攻击者归因为朝鲜背景的 UNC4736,并溯源发现其初始入侵点是 3CX 员工安装的、早已被污染的 X_TRADER 交易软件——一次"供应链攻击引发另一次供应链攻击"的级联式双重污染(Mandiant 称系首次观察到该模式);部分 3CX 加密货币行业客户随后被进一步以 Gopuram 加载器定向渗透。该事件再次证明:官方下载页 + 有效代码签名 ≠ 可信软件

XZ:两年"养号"的社会工程杰作

攻击者以"Jia Tan"身份对 XZ Utils 压缩库进行长达约两年的贡献与社区渗透,最终获得共同维护权限,在 5.6.0/5.6.1 版本中经构建脚本(build-to-host.m4)注入针对 liblzma 的后门,可经 sshd 依赖链影响 Linux 服务器。2024 年 3 月 29 日由微软工程师 Andres Freund 在排查 SSH 登录延迟约 0.5 秒的异常时偶然发现——若非这一延迟,后门或随主流发行版流向全球。

共性机理
  • 都不依赖漏洞利用,而是直接坐上"上游椅子"(开发环境 / 维护权限)
  • 都沿"构建 → 签名/分发 → 下游"信任链自动传播
  • 检测均依赖低概率偶然事件(安全公司自查 / 性能异常)
启示
  • 开源治理:关键组件的维护者变更、构建脚本变更必须纳入监控与审批
  • 构建安全:SLSA 级别的可复现构建与出处证明(provenance)是防御正解
  • 性能基线异常(登录延迟、CPU 曲线)应作为威胁狩猎信号

来源:Mandiant/Google TAG《3CX Supply Chain Compromise》系列报告(2023);Openwall oss-security 邮件列表(2024.03.29);Red Hat/Fedora/Debian 安全公告;NVD CVE-2024-3094。

GROUP Ⅳ

IT 管理与边缘基础设施:勒索软件的"跳板清单"

严格意义上,本组事件属于"攻击者利用广泛部署的软件漏洞实现一对多入侵",而非"供应商被沦陷"。但依据本课题第 1 页确立的边界——供应商软件即攻击媒介、风险沿供应链传导——此类事件与 MFT 攻击共享同一套商业逻辑:先拿下"站在门口的保安系统"(VPN、远程管理、打印管理、ITSM),再进入内网收割。CISA KEV 目录 2023 年以来收录的勒索相关漏洞中,此类通道占比显著上升,是必须补齐的研究拼图。

案例 10 · CitrixBleed 会话令牌窃取(2023.10–11)

LockBit 3.0 等CVE-2023-4966CVSS 9.4 · CISA KEV 2023.10.18
漏洞机理

Citrix NetScaler ADC / Gateway 存在缓冲区溢出,攻击者可在未经身份验证的情况下窃取有效会话令牌——从而绕过密码与 MFA 直接接管已认证会话,这是它与常规"拿密码"漏洞的本质区别。

攻击与影响

自 2023 年 8 月下旬起遭零日利用,10 月 10 日补丁发布时利用已持续月余。CISA、FBI、IC3 等发布联合网络安全咨询警示风险。确认/宣称受害者包括波音(LockBit 于 11 月在泄露站点公开展示样本后被迫公开承认)、澳大利亚港口运营商 DP World(运营一度停摆数日)等。

处置

CISA KEV 于 10 月 18 日收录并要求联邦机构按 SLAs 修复;Citrix 多次发布固件更新。联合咨询特别强调:仅打补丁不能使已失窃的会话令牌失效,必须强制注销全部活动会话并重启。

启示

① "绕过 MFA"类漏洞彻底击穿"MFA 即安全"的单点信仰——会话层的异常检测(不可能旅行、UA 突变)必须补齐;② 补丁与"凭据/会话杀伤"是配套动作,缺一不可。

来源:Citrix 安全公告(2023.10.10);CISA KEV(CVE-2023-4966);CISA/FBI/IC3/MS-ISAC 联合网络安全咨询(2023.11);BleepingComputer/The Record 对波音与 DP World 事件的报道。

案例 11 · 打印与 ITSM 管理面连环失守:PaperCut(2023.04)与 SysAid(2023.11)

Cl0p / LockBit 关联组织CVE-2023-27350 / CVE-2023-47246CISA KEV 2023.05 / 2023.11
PaperCut:打印服务器的意外价值

PaperCut MF/NG 的 SetupCompleted 端点存在认证绕过+远程代码执行(CVSS 9.8)。漏洞于 3 月修复,但 4 月起遭在野利用——微软证实 LockBit 关联组织利用其投递 LockBit 勒索软件;同一漏洞亦被 Cl0p 用于数据窃取(与 MOVEit 并行的狩猎分支)。打印服务器看似"边缘",实则是普遍部署、长期无人盯防的内网立足点。

SysAid:同一支攻击队伍的"换台狩猎"

IT 服务管理(ITSM)软件 SysAid On-Prem 遭路径遍历+代码执行(CVE-2023-47246),微软将攻击者归因为 Lace Tempest——即 MOVEit 事件同一威胁行为者,并与 Cl0p 勒索活动关联。攻击者投递以 Graffiti 命名的加载器并释放命令行隧道工具,手法与 MOVEit 事件高度同构。

共性机理
  • 都是"非核心但人人装"的管理类软件,安全水位普遍低于核心资产
  • 都遵循"漏洞修复 → 批量在野利用 → 双组织(数据窃取+加密勒索)并行收割"的时序
  • 勒索组织的狩猎清单具有明显的品类扩张轨迹:文件传输 → 打印/ITSM → 远程接入
启示
  • 资产管理必须覆盖"边缘管理面":打印、ITSM、监控、代理软件同样纳入漏洞 SLA
  • 同一 TA 跨品类复用手法——威胁情报应按"行为者"而非"CVE"组织

来源:PaperCut 安全公告(2023.03)与微软安全博客(2023.05);SysAid 公告(2023.11)与微软安全博客《Lace Tempest 滥用 SysAid 零日漏洞》(2023.11);CISA KEV 目录。

案例 12 · 远程接入与 CI/CD 工具沦陷:ScreenConnect、TeamCity、Ivanti(2024)

Black Basta / Bl00dy / UNC5221 等CVE-2024-1708/1709 · CVE-2024-27198 · CVE-2023-46805/21887CISA KEV 2024.02–03
ConnectWise ScreenConnect(2024.02)

远程访问工具 ScreenConnect 曝出认证绕过(CVE-2024-1709,CVSS 10.0)与路径遍历(CVE-2024-1708)组合漏洞,暴露的管理服务器可被直接接管。CISA 等发布联合咨询,确认 Black Basta、Bl00dy 等勒索组织用于初始访问与横向移动;事件印证了 Kaseya 教训——RMM 工具的"合法远控"属性天然成为勒索组织的理想跳板。

JetBrains TeamCity(2024.03)

CI/CD 服务器 TeamCity 曝出认证绕过+远程代码执行(CVE-2024-27198,CVSS 9.8)。微软、Mandiant、Sophos 分别报告多个国家背景威胁行为者在野利用;Build 服务器一旦失守,攻击者即可在软件构建环节植入恶意代码——这是"沦陷式"与"杠杆式"供应链风险的交汇点,部分入侵事件进一步延伸至勒索软件部署。

Ivanti Connect Secure(2024.01)

VPN 网关 Ivanti Connect Secure 遭 CVE-2023-46805(认证绕过)与 CVE-2024-21887(命令注入)组合利用,Mandiant 归因于 UNC5221(评估与俄罗斯相关威胁行为者关联)。CISA 罕见地连续发布两份紧急指令(ED 24-01、ED 24-02),要求联邦机构执行凭据重置乃至整机重置出厂设置,并警示后续被多个勒索组织沿用同类入口。

启示
  • VPN/RMM/CI-CD 三类工具构成"边缘跳板清单"的核心,应默认按最高威胁等级防护
  • Ivanti 事件确立新范式:补丁不足信时,官方直接要求"凭据全量重置+整机重建"——恢复成本应纳入采购评估
  • CI/CD 失守=构建源头失守,SBOM 与出处证明(provenance)是唯一能自证的防线

来源:ConnectWise 公告与 CISA 等联合咨询(2024.02);JetBrains 公告(2024.03.04)与微软/Mandiant/Sophos 威胁报告;Ivanti 公告与 CISA 紧急指令 ED 24-01/24-02(2024.01);CISA KEV 目录。

十二大案例横向对比

案例入口通道加密?关键时间差防御失效点
GoAnywhere商业软件公网管理台否(纯数据勒索)利用早于补丁约3周CVSS低估+控制台违规暴露
MOVEit商业软件 Web 接口利用早于补丁数日SQLi+WebShell混合链未覆盖
Cleo商业软件文件通道补丁不完整致二次窗口补丁验证缺失
Oracle EBSERP 公网应用组件零日窗口≥2个月漏洞链评估缺失+暴露面未收敛
Gladinet文件共享服务器设计级缺陷长期潜伏密码学设计评审缺位
SolarWinds出厂更新包否(间谍载荷)后门潜伏12–14天激活出厂可信假设+签名滥用
Kaseya VSAMSP 运维分发通道假期前夜发起运维通道权限未分段
3CX签名安装包否(定向二次渗透)多版本持续分发签名验证单一依赖
XZ Utils开源维护权限否(预置后门)社区渗透约2年维护者变更无监控
CitrixBleedVPN/网关公网组件利用早于补丁月余会话令牌无监控、MFA被绕过
PaperCut / SysAid打印/ITSM管理面(PaperCut)修复后批量在野利用边缘管理面无资产清单
ScreenConnect / TeamCity / Ivanti远程接入/CI-CD/VPN漏洞公开即遭武器化跳板工具按低风险资产对待
规律提炼:十二个案例中仅 Kaseya、CitrixBleed、PaperCut、ScreenConnect 等少数事件涉及加密——这与勒索研究总览中"纯数据勒索占比过半"的态势互为印证。供应链攻击的场景特性(数据密集、暴露面广、杠杆高)使"窃取+施压"模式全面压倒"加密+解密"模式;而所有案例的防御失效点都指向同一件事:组织对第三方软件组件、通道与权限的可见性不足
REFERENCES · 本章主要参考文献

第 2 页 参考文献

Censys. "Months After First GoAnywhere MFT Zero-Day Attacks, Censys Still Sees ~180 Public Admin Panels." 2023-04。https://censys.com/blog/months-after-first-goanywhere-mft-zero-day-attacks-censys-still-sees-180-public-admin-panels/
Emsisoft. "Unpacking the MOVEit Breach: Statistics and Analysis." 持续更新。https://www.emsisoft.com/en/blog/44123/unpacking-the-moveit-breach-statistics-and-analysis/
Huntress. Cleo 漏洞与补丁绕过技术分析(2024.12)及 SOCRadar 持续事件跟踪。 https://socradar.io/cleo-file-transfer-vulnerabilities-cl0ps-attack-vector/
Qualys Threat Research Unit. "Oracle E-Business Suite RCE Vulnerability Exploited in the Wild (CVE-2025-61882)." 2025-10-06。https://threatprotect.qualys.com/2025/10/06/oracle-e-business-suite-remote-code-execution-vulnerability-exploited-in-the-wild-cve-2025-61882/
Paubox. "Cl0p ransomware gang names 29 Oracle EBS breach victims." 2025-11-18;及 The Register / BleepingComputer 相关确认报道(Barts Health NHS Trust、Washington Post、Korean Air KC&D 等)。https://www.paubox.com/blog/cl0p-ransomware-gang-names-29-oracle-ebs-breach-victims
The White House. Executive Order 14028, "Improving the Nation's Cybersecurity." 2021-05-12(联邦公报 FR Doc. 2021-10460)。https://www.federalregister.gov/documents/2021/05/17/2021-10460/improving-the-nations-cybersecurity
Mandiant / Google Cloud Threat Intelligence. 3CX 供应链妥协系列报告(UNC4736、Gopuram)。 2023。https://cloud.google.com/blog/topics/threat-intelligence/3cx-software-supply-chain-compromise
Openwall oss-security 邮件列表. "backdoor in upstream xz/liblzma leading to ssh server compromise"(Andres Freund)。 2024-03-29。https://www.openwall.com/lists/oss-security/2024/03/29/4
CISA. Known Exploited Vulnerabilities (KEV) Catalog(含 CVE-2023-4966、CVE-2023-27350、CVE-2023-47246、CVE-2024-1708/1709、CVE-2024-27198、CVE-2023-46805 等条目)。 https://www.cisa.gov/known-exploited-vulnerabilities-catalog
Microsoft Security Blog. LockBit 关联组织利用 PaperCut CVE-2023-27350 及 Lace Tempest 滥用 SysAid CVE-2023-47246 分析。 2023-05 / 2023-11。https://www.microsoft.com/en-us/security/blog/
CISA. Emergency Directive 24-01 / 24-02(Ivanti Connect Secure)及 ConnectWise ScreenConnect 联合网络安全咨询。 2024-01 / 2024-02。https://www.cisa.gov/news-events/directives/ed-24-01-mitigate-ivanti-connect-secure-and-ivanti-policy-secure-vulnerabilities
Reuters. Kaseya/REvil 事件连续报道(2021 年 7 月),含受影响企业数与 7000 万美元赎金要求。(国际主流通讯社原始报道,多家安全厂商事件复盘均以此为基准)
上一页 · 第 1 页课题总览与威胁态势
第 2 页 / 共 4 页