KeyFrame內部研究專用

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast·8月24日週一·5 min英文

三句話摘要

2026年8月24日網路資安週報,涵蓋 Microsoft EntraID 漏洞修補、GitLab 關鍵安全更新,以及 PowerShell 登入日誌管理技巧。 組織應立即檢查 MFA 部署完整性、修補 GitLab GraphQL 漏洞,並提醒用戶警惕遊戲相關軟體中的惡意軟體風險。 Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。

重點整理

重點
  • 1

    Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。

  • 2

    PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。

  • 3

    GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。

  • 4

    遊戲相關軟體(如外掛、破解檔)經常被惡意軟體打包分發,GTA6 的 113GB 洩漏檔案即存在此風險,應等待官方正式發行或謹慎驗證來源。

實用技巧與重點

乾貨
  • Microsoft EntraID:
  • 漏洞類型:反序列化 (Deserialization) 遠端代碼執行
  • 狀態:已修補,初報稱已遭利用後更正為未遭利用
  • 影響範圍:Microsoft 自身雲端系統
  • GitLab 漏洞:
  • 漏洞 1:GraphQL 指令碼代碼注入,允許未認證攻擊刪除/修改儲存庫
  • 漏洞 2:跨站請求偽造 (CSRF) - 嚴重程度較低
  • PoC 可用:已發佈概念驗證代碼
  • PowerShell 指令碼用途:
  • 檢查多因素認證 (MFA) 部署覆蓋率與遺漏帳號
  • 分析 EntraID 登入日誌(成功/失敗登入)
  • 擴充資料:IP 位址、登入地理位置、風險係數
  • 自定義風險評估規則
  • GTA6 洩漏:
  • 檔案大小:113 GB
  • 風險:內含惡意軟體
  • 典型分發模式:遊戲外掛/破解檔混合惡意軟體

結論

結論

組織應立即檢查 MFA 部署完整性、修補 GitLab GraphQL 漏洞,並提醒用戶警惕遊戲相關軟體中的惡意軟體風險。

完整解析

詳細

本集 Stormcast 由 Johannes Ulrich 自佛羅里達州傑克遜維爾錄製,涵蓋多項資安重點。首先介紹微軟在 EntraID(Azure Active Directory 新名稱)方面的進展。Rob 在週五發布的兩項 PowerShell 指令碼方案分別針對多因素認證 (MFA) 部署驗證與登入日誌分析。MFA 驗證指令碼的目標是確認 MFA 推行完整性,找出組織內未啟用 MFA 的「落隊帳號」(lagging accounts),以便快速達成合規。第二份指令碼則分析 EntraID 登入活動(含失敗與成功登入),透過 IP 位址、登入地點國家等附加資訊檢測可疑活動。第三份腳本進一步加入風險係數的概念,組織可根據自身環境(如地理分佈、VPN 使用模式等)自定義風險評估規則,提高異常檢測的精準度。

微軟在週四發佈安全公告,宣布修補 EntraID 中的遠端代碼執行漏洞。這是一個反序列化 (Deserialization) 漏洞,初期報告引起混淆的是微軟標記該漏洞「已遭利用」(already exploited),但隨後微軟更正立場為「未遭利用」(not yet exploited)。值得注意的是,微軟近期在雲端軟體安全透明度上有明顯提升,開始為雲端服務漏洞發佈 CVE 編號與官方公告,就如同對待內部部署軟體漏洞一樣。此舉雖然增加了透明度,但也顯示微軟面對的漏洞挑戰持續存在。

在開源軟體方面,GitLab 發佈了兩項漏洞修補。第一項是透過 GraphQL 指令碼進行的代碼注入漏洞,允許未經認證的攻擊者刪除或修改儲存庫。修改功能特別危險,因為可能演變成供應鏈攻擊。更令人警惕的是,該漏洞的概念驗證代碼已公開發佈。第二項漏洞為跨站請求偽造 (CSRF) 攻擊,嚴重程度相對較低。對於執行 GitLab 內部部署版本的組織而言,立即修補是當務之急。

最後值得提醒的是遊戲安全風險。GTA6 遊戲的 113GB 洩漏檔案正在網路上流傳,其中混合了惡意軟體。這是典型的遊戲生態風險:遊戲外掛、破解檔、修改器等遊戲相關軟體經常被用作惡意軟體分發渠道。業界在這方面已見多不怪,建議玩家等待官方正式發行或格外謹慎地驗證下載來源。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
The odds were classified.
30 min
Web2 安全英文PODCAST8月24日

The odds were classified.

CyberWire Daily

  • 預測市場的透明性成國家安全風險:Polymarket 公開區塊鏈交易紀錄使異常交易活動一目瞭然,若基於非公開軍事資訊的交易被複製追蹤,會放大敏感信號並危害國防安全。
  • 基礎設施設備的系統性供應鏈漏洞:斯洛伐克測速相機案例揭示,即使是無害設備也可能內含嚴重後門(硬編碼俄羅斯電話、失效 SecureBoot、無認證直播串流),這類漏洞可能被用於遠端監控或控制。
  • 企業內部威脅的多層隱形技術:SynkLoader 透過偽裝成 IT 客服的社交工程攻擊,在記憶體執行多語言組件,結合虛假鎖屏盜取認證,再以網路隧道擴展縱深存取,難以被傳統防禦偵測。