KeyFrame內部研究專用

Black Hat Europe 2025 | China's Nexus APT Exploiting Ivanti Endpoint Manager Mobile

Black Hat·6月23日週二·16 min英文

三句話摘要

中國相關APT團體利用Ivanti Endpoint Manager零日漏洞進行企業級入侵,及威脅情報分享如何阻止大規模攻擊的事件分析。 及時的可操作威脅情報分享能有效阻止活動入侵,而將合法企業平台功能武器化是攻擊者常見的隱蔽手段,組織應將面向互聯網的應用放在威脅模型的最優先位置。 移動設備管理平台一旦被攻陷,威力遠超單一伺服器。攻擊者不需部署自訂惡意軟體,直接濫用MDM的合法功能(推送應用、安裝根憑證、鎖定設備、定位)就能對企業員工進行中間人攻擊、監控位置並截取流量,形成企業級命令控制中心。這是因為MDM對每部員工手機都具有完整控制權,攻擊者繼承了這套權力。

重點整理

重點
  • 1

    移動設備管理平台一旦被攻陷,威力遠超單一伺服器。攻擊者不需部署自訂惡意軟體,直接濫用MDM的合法功能(推送應用、安裝根憑證、鎖定設備、定位)就能對企業員工進行中間人攻擊、監控位置並截取流量,形成企業級命令控制中心。這是因為MDM對每部員工手機都具有完整控制權,攻擊者繼承了這套權力。

  • 2

    Ivanti EPM的核心安全缺陷在於關鍵配置存放位置中的數據庫憑證以明文儲存而非加密。攻擊者獲得初始訪問後立即定位到系統目錄,輕易讀取MySQL憑證和PMS加密種子,進而解密MIFIS數據庫中的全部敏感數據(LDAP目錄、員工資料、位置信息、雲服務訪問令牌),大幅擴大入侵影響範圍。

  • 3

    中文語言工具(如FSCAN)、中國ISP基礎設施(China Telecom)、特定操作習慣等多重指標確認攻擊者身份,幫助提高歸因信心。這說明威脅行為者選擇工具和基礎設施時會留下習慣痕跡,這些痕跡是重要的溯源線索。

實用技巧與重點

乾貨
  • 漏洞發現時間:2025年4月;補丁發布:5月13日;POC公開:5月15日
  • 漏洞類型:API功能「device future usage」缺陷,攻擊者通過GET請求加format參數執行任意命令
  • 遠程執行方式:Java runtime執行Linux bash命令,獲得反向shell
  • 數據庫:MIFIS(MySQL)
  • 竊取信息:MySQL明文憑證、PMS加密種子、LDAP完整目錄、員工名稱/職位/郵箱、手機位置、Google Workspace/Salesforce/Office 365訪問令牌
  • 後續工具部署:FSCAN(開源偵察工具)、FRP(反向代理隧道工具)
  • 自動化指令:批處理腳本用於轉儲LDAP配置、Java/Tomcat進程內存恢復憑證
  • 威脅情報行動時間:5月30日開始識別易受攻擊伺服器、通知受影響組織
  • 受影響部門:醫療、電信、金融服務、政府機構

結論

結論

及時的可操作威脅情報分享能有效阻止活動入侵,而將合法企業平台功能武器化是攻擊者常見的隱蔽手段,組織應將面向互聯網的應用放在威脅模型的最優先位置。

完整解析

詳細

Ivanti Endpoint Manager是企業級的移動設備管理平台,負責遠程管理員工手機和平板電腦,推送安全策略、管理企業應用、控制郵件和內部服務訪問。一旦被攻陷,攻擊者將獲得對全部員工手機的完整控制權,這是一個極具破壞性的局面。

2025年4月,攻擊者開始利用Ivanti EPM中一個零日漏洞進行大規模攻擊。該漏洞源於一個名為「device future usage」的API功能,攻擊者只需發送一個帶有format參數的簡單GET請求,即可通過Java運行時執行任意Linux命令並獲取執行結果。5月13日Ivanti發布補丁修復了這個漏洞鏈(涉及兩個CVE),5月15日安全研究公司WatchTower Labs公布了概念驗證代碼。

攻擊流程清晰可尋:獲得初始訪問後,攻擊者立即搜索系統目錄。這裡存放著Ivanti的關鍵配置文件,其中包含未加密的MySQL數據庫憑證。這是第一個重大安全缺陷——企業級應用竟然以明文儲存資料庫密碼。攻擊者使用這些憑證登入本地MIFIS數據庫,同時從配置文件中提取Ivanti PMS的加密種子。有了加密種子,他們可以解密MIFIS中所有加密儲存的敏感數據。

MIFIS數據庫包含遠超出預期的信息:不僅有手機元數據和最後已知位置,還有完整的企業LDAP目錄(包括員工名稱、職位、郵箱地址)。更危險的是,若啟用了雲端整合,數據庫中還包含有效的Google Workspace、Salesforce和Office 365訪問令牌。握有這些令牌,攻擊者可以冒充合法用戶登入企業郵箱進行商業郵件妥協攻擊,或訪問SharePoint進行大規模數據竊取。

為了自動化數據竊取,攻擊者部署了批處理腳本,按序執行LDAP配置轉儲、Java和Tomcat進程內存提取(恢復Ivanti儀表板登錄憑證)等操作。隨後他們部署了開源工具FRP以建立反向代理隧道,使受損的Ivanti伺服器成為掃描企業內網、訪問非外部公開應用的中轉站,進行橫向移動。

歸因證據包括:C&C基礎設施部署在中國電信(常被中國APT團體使用)、使用FSCAN等以中文文檔記錄的開源工具、操作中頻繁出現中文字符等習慣特徵,這些共同指向中國相關APT團體。

威脅情報分享的關鍵環節發生在5月30日。Florian Roth指出該漏洞幾乎影響每個與日常生活相關的產業。Eclectic IQ通過互聯網掃描器識別易受攻擊的Ivanti伺服器(產品版本信息通常在HTML中易於發現),建立了包含數千台機器的潛在受害者清單,涵蓋公私部門的關鍵基礎設施。他們立即通知受影響組織和各國主管部門。僅憑這份情報分享,歐洲電信、金融、政府部門等關鍵部門的組織得以及時檢測和遏制已在進行中的入侵。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。