vanti 公开披露了影响 Connect Secure (ICS) VPN 设备的两个关键漏洞: CVE-2025-0282 和 CVE-2025-0283。
网络安全公司 Mandiant 的报告称,CVE-2025-0282 零日漏洞利用活动开始于 2024 年 12 月中旬。这一漏洞的利用引发了人们对潜在网络漏洞以及受影响组织后续损害的担忧。
比较而言,CVE-2025-0282 是两个漏洞中更为严重的一个,被描述为未经身份验证的基于栈的缓冲区溢出漏洞。
利用该漏洞,攻击者无需身份验证即可实现远程代码执行,从而为他们在受感染的网络中部署恶意软件或进行进一步攻击提供立足点。
CVE-2025-0283 的信息尚未完全披露,但同样被认为是关键漏洞。
Mandiant 的持续调查表明,CVE-2025-0282 正在被利用于针对多个组织的定向攻击活动中。
攻击者在发起攻击前展示了探测 ICS 设备版本的高超技术,特别是针对特定软件版本中的漏洞进行攻击。
Mandiant 观察到威胁行为者利用了一系列恶意软件家族,包括已知的 SPAWN 生态系统(SPAWNANT 安装程序、 SPAWNMOLE 隧道工具和 SPAWNSNAIL SSH 后门)。
在受感染的设备中还识别出了两个新的恶意软件家族:DRYHOOK 和 PHASEJAM。
攻击技术和持久化方法
攻击者在利用 CVE-2025-0282 时典型的攻击步骤包括禁用 SELinux 等安全功能、写入恶意脚本、部署 Web Shell 以及篡改系统日志以隐藏入侵痕迹。
特别令人担忧的是,攻击者植入了在系统升级后仍然能够存活的持久化恶意软件组件,确保即使系统被修补,攻击者仍能保持访问权限。
分析还揭示了攻击者在 ICS 软件组件中部署了 Web Shell,以实现远程访问和代码执行。
例如,PHASEJAM 恶意软件会劫持系统升级过程,利用基于 HTML 的虚假升级进度条,从视觉上让管理员误以为升级正在进行。实际上,恶意行为者会悄悄阻止合法升级,确保系统仍然受到入侵威胁,同时保持攻击不被发现。
另一种恶意软件 SPAWNANT 则通过将自身嵌入系统文件来确保升级过程中的持久性。
在漏洞利用后,还观察到威胁行为者从设备的多个关键区域删除了入侵证据:
- 使用 dmesg 清除内核消息,并从调试日志中删除漏洞利用期间生成的条目
- 删除故障排除信息包(状态转储)以及进程崩溃生成的任何核心转储
- 删除与系统日志故障、内部 ICT 故障、崩溃痕迹和证书处理错误相关的应用程序事件日志条目
- 从 SELinux 审计日志中删除已执行的命令
幕后黑手是谁?
Ivanti 和 Mandiant 认为此次攻击活动带有间谍活动的痕迹。
受感染的 ICS 设备数据库缓存已多次被泄露,这引发了人们对暴露的 VPN 会话数据、 API 密钥、凭证和证书的担忧。
网络安全专家警告称,如果这些漏洞的概念验证利用代码被公开,可能会吸引更多威胁行为者参与,从而导致攻击的范围扩大。
Ivanti 对零日漏洞的响应
Ivanti 正在处理零日漏洞 CVE-2025-0282 和 CVE-2025-0283,这两个漏洞影响了 Ivanti Connect Secure 、Policy Secure 以及 Neurons for ZTA 网关。
修复程序可以通过下载门户获取。
题外话
根据腾讯安全发布的《互联网安全报告》,目前中国网络安全人才供应严重匮乏,每年高校安全专业培养人才仅有3万余人,而网络安全岗位缺口已达70万,缺口高达95%。
我们到招聘网站上,搜索【网络安全】【Web安全工程师】【渗透测试】等职位名称,可以看到安全岗位薪酬待遇好,随着工龄和薪酬增长,呈现「越老越吃香」的情况。
我们看一看招聘网站技术向网络工程师的招聘要求,平均薪资水平相当可观:
题外话
黑客&网络安全如何学习
今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。
1.学习路线图
攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的路线图,如果你能学完它们,你去就业和接私活完全没有问题。
2.视频教程
网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。
内容涵盖了网络安全法学习、网络安全运营等保测评、渗透测试基础、漏洞详解、计算机基础知识等,都是网络安全入门必知必会的学习内容。
(都打包成一块的了,不能一一展开,总共300多集)
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
🐵这些东西我都可以免费分享给大家,需要的可以点这里自取👉:网安入门到进阶资源
3.技术文档和电子书
技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,由于内容的敏感性,我就不一一展示了。
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
🐵这些东西我都可以免费分享给大家,需要的可以点这里自取👉:网安入门到进阶资源
4.工具包、面试题和源码
“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。
还有我视频里讲的案例源码和对应的工具包,需要的话也可以拿走。
🐵这些东西我都可以免费分享给大家,需要的可以点这里自取👉:网安入门到进阶资源
最后就是我这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。
这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。
参考解析:深信服官网、奇安信官网、Freebuf、csdn等
内容特点:条理清晰,含图像化表示更加易懂。
内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
🐵这些东西我都可以免费分享给大家,需要的可以点这里自取👉:网安入门到进阶资源
————————————————
版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
侵权,请联系删除。