KeyFrame內部研究專用

SANS Stormcast Monday, August 10th, 2026: Linux Shell Forensics; Criticial MacOS Patch; More N-Central Hotfixes; Exploited Metabase Vuln;

SANS Stormcast·8月10日週一·8 min英文

三句話摘要

SANS 安全播報:Atuin 工具改造 Linux 取證功能,加上多個緊急安全補丁通告(Apple macOS、Exim、數據庫漏洞)。 Atuin 工具是改善 Linux 取證的好方案,但面對已知漏洞的主動利用(Apple、Exim、資料庫),應急補丁更新才是本周最優先的行動。 Atuin 透過使用結構化資料庫而非平文本文件,解決傳統 bash 歷史記錄的三大痛點:命令順序不準確、缺少執行時長資訊、預設儲存容量有限。工具支援靈活的過濾設定,可自動排除密碼相關命令被記錄,但必須在系統遭入侵前安裝才能發揮作用,因為攻擊者取得系統權限後可直接修改日誌。

重點整理

重點
  • 1

    Atuin 透過使用結構化資料庫而非平文本文件,解決傳統 bash 歷史記錄的三大痛點:命令順序不準確、缺少執行時長資訊、預設儲存容量有限。工具支援靈活的過濾設定,可自動排除密碼相關命令被記錄,但必須在系統遭入侵前安裝才能發揮作用,因為攻擊者取得系統權限後可直接修改日誌。

  • 2

    Apple macOS 屏幕共享漏洞雖然該功能預設未啟用,但在實際運維中經常被啟用用於遠程支援,且漏洞已被開發出可用的利用程式碼,降低了攻擊難度。

  • 3

    Exim 郵件伺服器的第二個熱修復是強制必要的,官方明確聲明即使已應用第一個修復也必須應用第二個,因為原修復不完整且漏洞正被主動利用。

實用技巧與重點

乾貨
  • 工具與服務:
  • Atuin 工具
  • SQLite 資料庫
  • MySQL 歷史記錄機制
  • Syslog(可用於日誌轉發,建議使用 TLS 加密版本)
  • Apple macOS 26(及之前兩個版本)
  • Exim 郵件伺服器中央版本
  • 漏洞發現者:
  • 屏幕共享漏洞:Alfredo Pessoli、Binario Atlas(Twitter 使用者逆向工程補丁並製作利用程式)
  • 漏洞相關資訊:
  • Apple 屏幕共享漏洞:CVE 未在逐字稿中提及,但已有公開利用程式碼
  • Exim:需要應用 Hotfix 2(非 Hotfix 1)
  • 數據庫漏洞:SQL 注入影響 `/api/session/reset_password` 端點,正被主動利用

結論

結論

Atuin 工具是改善 Linux 取證的好方案,但面對已知漏洞的主動利用(Apple、Exim、資料庫),應急補丁更新才是本周最優先的行動。

完整解析

詳細

這集播報涵蓋四項重要資安議題。首先介紹的是 Atuin 工具,它解決的是 Linux 取證中 bash 歷史記錄的根本局限。傳統方式下,bash 歷史儲存在純文本文件(通常是 `.bash_history`),不同的 shell 和配置方案導致格式不統一,而且記錄的資訊有限,主要問題包括命令順序經常不準確、無法看到命令執行耗時、預設儲存數量受限,以及在 `sudo` 切換用戶時的記錄追蹤不完整。Atuin 的核心改進是將記錄改為 SQLite 資料庫結構,不僅資源開銷接近文本文件,反而因結構化設計而大幅改善可搜索性與資訊豐富度。新系統會記錄每條命令的開始時間、結束時間、執行時長、執行用戶與工作目錄,並支援靈活的過濾規則,例如可以配置不記錄任何包含「密碼」字樣的命令。不過使用者應注意,該工具必須在系統被入侵前安裝,因為一旦攻擊者取得系統存取權限,就能直接修改或刪除記錄。另一個可行的替代方案是將命令直接轉發到 syslog,但這樣做的風險是 syslog 預設不加密,除非使用較新的 TLS 支援版本。

接著播報員討論了幾個需要立即處理的安全補丁。Apple 在周四發布了新版 macOS(包括最新的 macOS 26 及之前兩個版本)的安全更新,主要修復屏幕共享功能的一個漏洞,該漏洞被標記為「關鍵」等級,允許攻擊者在無需用戶授權的情況下訪問屏幕共享功能。雖然屏幕共享在 macOS 上預設不啟用,但實務上經常被企業環境啟用以進行遠程支援,所以風險不容忽視。漏洞已由安全研究人員逆向工程出補丁內容並製作出可用的利用程式碼,降低了攻擊門檻,因此每個有啟用屏幕共享的使用者應立即應用補丁。

另一個關鍵補丁涉及 Exim 郵件伺服器。該廠商此前發布過一個補丁但修復不完整,隨後發布了 Hotfix 1,本周又發布了 Hotfix 2。官方特別強調,即使已應用 Hotfix 1 也必須應用 Hotfix 2,因為該漏洞正在被主動利用,延遲更新會帶來實際風險。

最後播報員提醒有運行數據庫系統的組織必須更新,因為某個資料庫產品存在 SQL 注入漏洞,漏洞位於 `/api/session/reset_password` API 端點,允許攻擊者對資料庫進行任意訪問。該漏洞同樣正被主動利用,播報員建議查看 GitHub 相關議題以了解應急響應指南,特別是如何清理受影響的無效連線。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。