SANS Stormcast Friday, August 7th, 2026: Fast SSH Attacks; Dell BIOS Passwd Weakness; Crypto Wallet Vuln; Benchmarking LLMs for Threat Intel (@sans_edu)
三句話摘要
SANS 安全播報涵蓋 SSH 快速入侵、Dell BIOS 加密漏洞、加密庫隨機數缺陷,以及 LLM 在威脅情報分析中的實際效能。 現代威脅要求防禦從被動監控升級為主動架構設計,同時需正確理解 LLM 等新工具的位置——作為減輕認知負荷的助手,而非替代人類經驗的決策者。 SSH 入侵的威脅源於極高的自動化程度和執行速度(22 秒內完成)。防禦不能只依賴強密碼和延遲告警,必須實時監控 authorized_keys 變更、集中管理公鑰,且立即應對異常——任何延遲都可能導致進一步入侵。
重點整理
重點- 1
SSH 入侵的威脅源於極高的自動化程度和執行速度(22 秒內完成)。防禦不能只依賴強密碼和延遲告警,必須實時監控 authorized_keys 變更、集中管理公鑰,且立即應對異常——任何延遲都可能導致進一步入侵。
- 2
Dell BIOS 密碼存儲採用 32 字節空間搭配 20 字節 XOR 金鑰,實現存在根本缺陷。短於 20 字節的密碼會被零填充,暴露金鑰;某些字節甚至可能未加密。攻擊者可通過讀取 SPI 閃存輕易破解密碼,緩解方案包括固件更新或使用 32 字節密碼,但根本漏洞仍存。
- 3
CryptJS 加密庫已 3 年無法真正生成隨機數且停止維護。多個加密錢包依賴該庫,用戶若確認使用應將資產遷移至新錢包,但識別受影響的錢包較困難,漏洞披露方提供在線檢查工具。
- 4
LLM 在威脅情報分析中能達 80% 人類一致率,但關鍵因素是提示詞設計(零樣本、基於證據、上下文感知角色),而非模型本身。LLM 可產生聽起來合理的錯誤建議,必須由經驗豐富的分析師最終審核和決策。
實用技巧與重點
乾貨- SSH 攻擊時間線:22 秒從入侵到持久化
- 持久化方法:在 authorized_keys 添加攻擊者公鑰
- Dell BIOS 漏洞參數:32 字節密碼儲存 + 20 字節 XOR 金鑰 + 零填充暴露
- 受影響加密庫:CryptJS(已停止維護)
- 漏洞時長:3 年
- 評估 LLM 模型:Gemini、ChatGPT、Claude
- 提示詞設計等級:Level 1 零樣本 / Level 2 基於證據 / Level 3 上下文感知角色
- 效能基準:80%(4/5 推薦人類對齊)
- 分析師一致性:高度一致(如 LLM 供應鏈攻擊案例中五位分析師都推薦供應鏈與脆弱性管理計畫)
結論
結論“現代威脅要求防禦從被動監控升級為主動架構設計,同時需正確理解 LLM 等新工具的位置——作為減輕認知負荷的助手,而非替代人類經驗的決策者。”
完整解析
詳細本期播報聚焦四大安全議題,從快速威脅到長期系統風險逐層深入。
首先是 SSH 自動化攻擊的迅猛性。SANS 實習生 Daryl Jimenez 記錄了一起案例,攻擊者從入侵到建立持久化存取僅耗時 22 秒,充分體現當今攻擊的自動化程度。攻擊者通過在 authorized_keys 檔案中添加自己的公鑰實現持久化存取,此後無需密碼即可重復進入伺服器。這要求防禦策略必須超越傳統強密碼建議,轉向實時監控 authorized_keys 的任何變更、建立集中式密鑰管理機制,並對告警立即響應。延遲響應會給攻擊者進一步入侵的機會,因此快速檢測和反應至關重要。
其次是 Dell BIOS 密碼存儲中的根本性加密設計缺陷。Amber Wolf 研究團隊發現,Dell 系統將 BIOS 密碼保存在 SPI 閃存中,採用 XOR 加密技術,但實現過程存在多個漏洞。系統為密碼分配了 32 字節儲存空間,搭配一個 20 字節的固定 XOR 金鑰。當密碼長度短於 20 字節時,剩餘字節會被零填充。由於 XOR 運算的特性,零值與金鑰做 XOR 會直接暴露金鑰本身。許多 BIOS 密碼未達 20 字節,攻擊者可從空填充部分提取完整金鑰,進而解密整個密碼。更糟的是,某些字節甚至可能完全未加密。攻擊者可透過替代作業系統啟動或直接連接 SPI 芯片讀取器來存取閃存。目前的緩解方案包括應用固件更新或強制使用 32 字節密碼,但根本漏洞和進階密鑰推導弱點仍需解決。
第三個議題關乎 CryptJS 加密庫的持久失效。多個比特幣和加密貨幣錢包依賴 CryptJS 進行隨機金鑰生成,然而該庫已被驗證在過去三年內無法真正生成隨機數。由於該庫已停止維護,漏洞修復看無希望。用戶面臨的困境是難以確定自己的錢包是否使用了該庫,但若確認使用應立即採取行動。漏洞發現方採取分階段披露策略,尚未公開所有技術細節,而是提供在線表單讓使用者檢查錢包地址是否受影響。用戶應謹記僅提交公鑰進行檢查,絕不洩露私鑰,盡管網頁承諾在瀏覽器端處理數據。
最後,主持人採訪了 SANS 研究生 Ricky Banda,他發表了關於「將免費層 LLM 作為認知輔助用於操作非結構化網絡威脅情報」的論文。Ricky 擁有超 15 年事件響應經驗,曾與政府機構和科技巨頭合作,觀察到事件響應工作的高認知負荷——既要管理 5-10 起活躍事件,又要在新漏洞公布時暫停所有工作進行分析和防禦規劃。他的研究評估了 Gemini、ChatGPT 和 Claude 在三個漸進式提示詞級別(零樣本、基於證據、上下文感知角色模擬)上的表現,並將 LLM 建議與五位人類安全專業人士的建議進行比對。令人意外的發現是,決定因素並非模型本身,而是提示詞的設計水準。LLM 的推薦達到 80% 人類一致率(即五條建議中至少四條與人類分析師一致),這個閾值足以讓人類分析師進行輕微修正而無需完全重做工作。Ricky 強調,LLM 可能產生聽起來極其合理但實則錯誤的建議,例如在某些情況下推薦 IAM 政策而非行為檢測規則。人類分析師在決策座位上的角色不可替代——LLM 應作為認知輔助工具,幫助快速理解和篩選威脅情報,而非替代人類判斷。人類分析師之間的一致性出奇地高,如在 LLM 供應鏈攻擊案例上,五位分析師都推薦部署供應鏈與脆弱性管理計畫,顯示經驗豐富的分析師往往能達成共識。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

