Black Hat Europe 2025 | China's Nexus APT Exploiting Ivanti Endpoint Manager Mobile
三句話摘要
中國相關APT團體利用Ivanti Endpoint Manager零日漏洞進行企業級入侵,及威脅情報分享如何阻止大規模攻擊的事件分析。 及時的可操作威脅情報分享能有效阻止活動入侵,而將合法企業平台功能武器化是攻擊者常見的隱蔽手段,組織應將面向互聯網的應用放在威脅模型的最優先位置。 移動設備管理平台一旦被攻陷,威力遠超單一伺服器。攻擊者不需部署自訂惡意軟體,直接濫用MDM的合法功能(推送應用、安裝根憑證、鎖定設備、定位)就能對企業員工進行中間人攻擊、監控位置並截取流量,形成企業級命令控制中心。這是因為MDM對每部員工手機都具有完整控制權,攻擊者繼承了這套權力。
重點整理
重點- 1
移動設備管理平台一旦被攻陷,威力遠超單一伺服器。攻擊者不需部署自訂惡意軟體,直接濫用MDM的合法功能(推送應用、安裝根憑證、鎖定設備、定位)就能對企業員工進行中間人攻擊、監控位置並截取流量,形成企業級命令控制中心。這是因為MDM對每部員工手機都具有完整控制權,攻擊者繼承了這套權力。
- 2
Ivanti EPM的核心安全缺陷在於關鍵配置存放位置中的數據庫憑證以明文儲存而非加密。攻擊者獲得初始訪問後立即定位到系統目錄,輕易讀取MySQL憑證和PMS加密種子,進而解密MIFIS數據庫中的全部敏感數據(LDAP目錄、員工資料、位置信息、雲服務訪問令牌),大幅擴大入侵影響範圍。
- 3
中文語言工具(如FSCAN)、中國ISP基礎設施(China Telecom)、特定操作習慣等多重指標確認攻擊者身份,幫助提高歸因信心。這說明威脅行為者選擇工具和基礎設施時會留下習慣痕跡,這些痕跡是重要的溯源線索。
實用技巧與重點
乾貨- 漏洞發現時間:2025年4月;補丁發布:5月13日;POC公開:5月15日
- 漏洞類型:API功能「device future usage」缺陷,攻擊者通過GET請求加format參數執行任意命令
- 遠程執行方式:Java runtime執行Linux bash命令,獲得反向shell
- 數據庫:MIFIS(MySQL)
- 竊取信息:MySQL明文憑證、PMS加密種子、LDAP完整目錄、員工名稱/職位/郵箱、手機位置、Google Workspace/Salesforce/Office 365訪問令牌
- 後續工具部署:FSCAN(開源偵察工具)、FRP(反向代理隧道工具)
- 自動化指令:批處理腳本用於轉儲LDAP配置、Java/Tomcat進程內存恢復憑證
- 威脅情報行動時間:5月30日開始識別易受攻擊伺服器、通知受影響組織
- 受影響部門:醫療、電信、金融服務、政府機構
結論
結論“及時的可操作威脅情報分享能有效阻止活動入侵,而將合法企業平台功能武器化是攻擊者常見的隱蔽手段,組織應將面向互聯網的應用放在威脅模型的最優先位置。”
完整解析
詳細Ivanti Endpoint Manager是企業級的移動設備管理平台,負責遠程管理員工手機和平板電腦,推送安全策略、管理企業應用、控制郵件和內部服務訪問。一旦被攻陷,攻擊者將獲得對全部員工手機的完整控制權,這是一個極具破壞性的局面。
2025年4月,攻擊者開始利用Ivanti EPM中一個零日漏洞進行大規模攻擊。該漏洞源於一個名為「device future usage」的API功能,攻擊者只需發送一個帶有format參數的簡單GET請求,即可通過Java運行時執行任意Linux命令並獲取執行結果。5月13日Ivanti發布補丁修復了這個漏洞鏈(涉及兩個CVE),5月15日安全研究公司WatchTower Labs公布了概念驗證代碼。
攻擊流程清晰可尋:獲得初始訪問後,攻擊者立即搜索系統目錄。這裡存放著Ivanti的關鍵配置文件,其中包含未加密的MySQL數據庫憑證。這是第一個重大安全缺陷——企業級應用竟然以明文儲存資料庫密碼。攻擊者使用這些憑證登入本地MIFIS數據庫,同時從配置文件中提取Ivanti PMS的加密種子。有了加密種子,他們可以解密MIFIS中所有加密儲存的敏感數據。
MIFIS數據庫包含遠超出預期的信息:不僅有手機元數據和最後已知位置,還有完整的企業LDAP目錄(包括員工名稱、職位、郵箱地址)。更危險的是,若啟用了雲端整合,數據庫中還包含有效的Google Workspace、Salesforce和Office 365訪問令牌。握有這些令牌,攻擊者可以冒充合法用戶登入企業郵箱進行商業郵件妥協攻擊,或訪問SharePoint進行大規模數據竊取。
為了自動化數據竊取,攻擊者部署了批處理腳本,按序執行LDAP配置轉儲、Java和Tomcat進程內存提取(恢復Ivanti儀表板登錄憑證)等操作。隨後他們部署了開源工具FRP以建立反向代理隧道,使受損的Ivanti伺服器成為掃描企業內網、訪問非外部公開應用的中轉站,進行橫向移動。
歸因證據包括:C&C基礎設施部署在中國電信(常被中國APT團體使用)、使用FSCAN等以中文文檔記錄的開源工具、操作中頻繁出現中文字符等習慣特徵,這些共同指向中國相關APT團體。
威脅情報分享的關鍵環節發生在5月30日。Florian Roth指出該漏洞幾乎影響每個與日常生活相關的產業。Eclectic IQ通過互聯網掃描器識別易受攻擊的Ivanti伺服器(產品版本信息通常在HTML中易於發現),建立了包含數千台機器的潛在受害者清單,涵蓋公私部門的關鍵基礎設施。他們立即通知受影響組織和各國主管部門。僅憑這份情報分享,歐洲電信、金融、政府部門等關鍵部門的組織得以及時檢測和遏制已在進行中的入侵。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

