攻防实战复盘
暗网哨兵:证照库失守溯源
2026年09月04日 · 周五
真实攻击复盘 高级
场景:某国家级身份认证平台,2026年9月3日。暗网监测显示1.5亿条公民证照数据被实时查询售卖,安全团队启动紧急溯源。
攻击 / 事件时间线
1
初始访问
攻击者并未选择正面突破,而是将矛头指向了平台的第三方OCR识别服务接口。通过GitHub代码泄露仓库,获取了该服务的内部API文档与测试白名单IP。攻击者利用云函数池化IP,伪装成白名单内的政务云健康检查节点,向OCR服务发送了精心构造的包含路径穿越载荷的图片处理请求,成功在服务端写入了WebShell,获得了第一块跳板。
云函数WebShell路径穿越
2
权限提升与横向移动
WebShell落地后,攻击者发现OCR服务以低权限服务账户运行。通过采集服务日志中的内存转储,利用Mimikatz抓取到明文口令,并借此口令成功登录了JumpServer堡垒机的管理后台。在堡垒机内,攻击者修改了运维计划任务,将恶意指令伪装成定时巡检脚本,通过合法的运维通道向核心证照数据库服务器执行了SQL命令,实现了从DMZ区到核心数据区的合法横向移动,全程绕过了边界防火墙的东西向流量检测。
MimikatzJumpServerSQL命令
3
数据窃取
攻击者并未直接拖取全量数据库,而是精准定位了存放证照缩略图的OSS存储桶。他们利用窃取的云服务商AK/SK,编写脚本通过云存储的跨区域复制功能,将包含公民身份证、户口本等敏感信息的文件增量同步至攻击者控制的海外存储桶。为规避流量监控,所有操作均通过云厂商官方API进行,流量加密且与正常业务流量特征完全一致,数据在数小时内便完成了静默转移。
OSS存储桶AK/SK跨区域复制
蓝队视角 · 发现与处置
蓝队通过暗网监测服务发现数据泄露情报后,立即对核心数据库与存储的访问日志进行全量回溯。通过分析云平台CloudTrail日志,发现存储桶存在异常的同区域复制任务,且发起者IP指向堡垒机。结合堡垒机操作审计,锁定违规运维任务,最终定位到恶意计划任务与OCR服务侧WebShell。应急处置上,蓝队第一时间吊销泄露的AK/SK、隔离OCR服务网段并强制全量重置堡垒机口令,同时通过主机入侵检测系统(HIDS)排查其他主机有无相同IOC,最终在业务低峰期完成漏洞修复与攻击路径封堵。
涉及关键技术 / 工具
云服务API日志审计内存转储凭据窃取计划任务伪装
防护经验总结
  • 对第三方服务接口实施严格的网络隔离与内容过滤,禁止其主动访问内网核心资源,所有请求必须经API网关进行白名单校验与协议清洗。
  • 部署堡垒机时,必须启用双因子认证,并对计划任务、定时脚本等自动化运维操作执行单独的变更审批流程,记录操作人、时间与内容哈希。
  • 云上安全基线需检查并禁用存储桶的跨区域/同区域复制功能,除非业务必需;开启云平台全量API操作审计,并将日志实时对接到SIEM进行异常行为分析。
#暗网监测#云安全#供应链攻击
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —