安天在长时间里进行研究, 积累流量侧网络行为检测方面的能力 , 进而沉淀塑造出由安天自己研发的网络行为检测引擎, 安天会定时发布网络行为检测能力提升通告 , 以此协助客户明晰流量侧网络威胁态势 , 能够适时修正调整检测策略 , 最终达到提高网络威胁检测效率的目的。
1.网络流量威胁趋势
本期榜首个热点, 是网络安全实战攻防演练活动。其中, 各类渗透组件集中曝光, 0day漏洞也集中曝光。Nday漏洞利用活动频繁, 涉及安全厂商产品, 还涉及OA产品。同时, 也涉及服务器组件及工具升级等。攻击方攻击手段贴合实战, 依据防守方防御策略, 采用钓鱼邮件这一手段, 还采用诱饵文件手段, 以及误导信息等多种社工手段。直接利用0day漏洞的粗暴攻击手段减少。
借助监测流量统计展开分析, 发觉境外APT组织基础设施起于活跃, 威胁主要聚焦于模仿政府域名的钓鱼网站, 以及窃密软件等, 涉及的组织或家族存在以下、绿斑、苦象、肚脑虫、海莲花、白象、LittleLooter、Winvoke、Remcos如此等等。
本期活跃的安全漏洞信息
1.Atlassian Jira, 存在服务端请求伪造漏洞, 此漏洞编号为CVE - 2022 - 26135。
2.阿特拉斯扬汇流默认情况下, 硬编码的密码出现泄露情况, 此情况对应编号为CVE - 2022 - 26138。
3.WSO2管控平台当中存在CSRF漏洞, 这种漏洞是CVE-2022-29548所对应的。
4.Spark Shell, 存在命令注入情况, 此情况对应编号为CVE - 2022 - 33891。
5.FastJson1.2.80, 代码执行方面存在漏洞, 此漏洞名为CVE-2022-25845。
值得关注的安全事件
1.CISA发出警告, Atlassian Confluence存在硬编码凭据漏洞, 此漏洞已被广泛利用。

美国网络安全和基础设施安全局, 也就是CISA, 把最近才披露出来的Atlassian安全漏洞, 添加进了其“已知遭利用漏洞”, 也就是Known Exploited Vulnerabilities的目录范围里。该漏洞被追踪为CVE - 2022 - 26138,它涉及到在Confluence Server以及数据中心实例里, 启用Questions For Confluence应用程序的时候, 使用硬编码凭据这种情况。要是成功利用了该漏洞, 就有可能会导致敏感信息出现泄露的状况。Atlassian软件公司在2.7.38版本中解决了这个漏洞, Atlassian软件公司在3.0.5版本中也解决了这个漏洞, 然而此后它却一直在被广泛利用, CISA进一步证实该漏洞已被利用, CISA要求美国联邦机构在8月19日以前进行修补。
2.利用Nginx、Log4j2等漏洞的钓鱼攻击频繁出现
网络安全实战攻防演练活动期间, 重大漏洞消息不断被持续爆出, 众多攻方凭借Nginx、Log4j2等漏洞的PoC/EXP以及与检测修复工具来实施钓鱼勾当。与此同时, 网络安全实战攻防演练进行期间, 钓鱼、近源那等诸多社工手段频繁地涌现出来。
2.安天网络行为检测能力概述
本期新增网络攻击行为特征, 涉及泛微OA漏洞, 用友GRP-U8漏洞, Atlassian Confluence默认硬编密码泄露漏洞, FastJson1.2.80代码执行漏洞, 致远OA漏洞等相关漏洞, 这些皆为攻防演练活动中活跃的具有高风险, 另外还包含远控木马, 僵尸网络, SQL注入, 信息泄露, 目录遍历等具有中风险, 而安天网络行为检测引擎收录了近期流行的网络攻击行为特征。
3.更新列表
本期安天网络行为检测引擎规则库部分更新列表如下:
安天网络行为检测引擎的最新规则库版本是Antiy_AVLX_2022080319, 建议要及时去更新安天探海威胁检测系统当中的网络行为检测引擎规则库, 这里请一定确认探海系统版本是6.6.1.2及其以上的SP1水平, 要是旧版本的话建议先升级到最新版本, 安天售后服务热线是400-840-9234。
安天探海网络检测实验室简介
安天探海网络检测实验室归属安天科技集团, 是其中的网络安全研究团队, 它着重于发觉网络流量里潜藏的各类网络安全威胁, 会从众多角度剖析网络安全威胁的原始流量数据形态, 深入探究各类新型攻击的流量基因特征, 并具备涵盖漏洞利用、异常行为、应用识别、恶意代码活动等方面的检测能力, 凭借这些给予网络安全产品充足能量, 进而针对网络安全形势的判断作出专业的剖析解读。