Threat Lab Quarterly:2026年8月
Aug 28, 2026
Netwrix于2025年7月15日组建了专门的内部Security Research团队,由Huy Kha, 安全研究总监领导。团队包括高级安全研究员Darryl Baker,他是Active Directory和identity security领域的公认权威。他们研究身份、数据安全、人工智能和云威胁,目标是将安全研究转化为Netwrix产品组合的实际改进。本季度,研究团队与PingCastle团队合作,扩大了Entra ID评估覆盖范围,并与Threat Manager团队合作,增加了包括ADCS漏洞在内的额外威胁检测。
团队的工作是Netwrix Threat Lab Quarterly的基础。每期将涵盖本季度重要的identity安全研究和新闻、Netwrix Security Research团队的原创发现,以及这些内容对identity和AD团队的实际意义。
在攻击者之前追踪过时和幽灵SPN
作者:Huy Kha
介绍
过去几年中,滥用 Service Principal Names(SPNs)的 Active Directory 攻击有所增加。最初是 Kerberoasting,但技术自那时起变得更加多样化。Ghost SPN 攻击可以通过声明无人使用的服务目标来实现权限提升。最近,SPN Unicode 冲突攻击允许任何拥有 write-SPN 权限的经过身份验证的用户,仅使用视觉上相同但技术上不同的 SPN 也能提升权限。
还有一个不太引人注意的隐患,那就是基本的安全卫生。在Netwrix,我们经常看到同样的模式反复出现,无论组织规模大小。计算机账户在Active Directory中保持启用状态,尽管其背后的机器已被报废。服务账户保留着仍指向不存在主机的SPN。没有人回头清理这些账户,所以它们就那样存在,依然活跃,依然容易受到Kerberoasting攻击,却无人关注。
在您的域中查找隐形SPN
我们的安全研究团队决定构建一个工具,使IT专业人员和管理员更容易使用:一个名为Find-StealthSPNs的PowerShell脚本,它可以在计算机和用户账户中搜索隐匿的SPN,方便您查看结果并决定实际需要清理的内容。
脚本分两次主要运行。第一次检查林中的每个计算机账户。由于每台加入域的机器默认至少注册一个SPN,此次检查确认该计算机的主机名是否仍能在DNS中解析,以及其任何SPN是否指向已不存在的主机。我们称之为ghost SPN,即仍存在于账户上、技术上有效但指向无效目标的SPN。它还会捕获那些在AD中预创建但从未真正加入的计算机账户,因为这些账户通常没有任何SPN,长期无人注意地存在。
我们有意通过DNS而非ICMP ping来检查此项。一些管理员依赖ping快速判断SPN后面的主机是否仍然存活,但在大多数环境中,ICMP经常被防火墙和基于主机的过滤阻止,因此ping失败并不能说明太多问题。缺失的DNS记录是一个更可靠的信号,表明没有任何人期望该主机名仍然存在,无论该设备本身是否会响应ping。
第二轮检查关注用户账户,特别是持有SPN的账户,因为这是服务账户的经典设置。对于发现的每个SPN,它检查两件事:是否在AD中仍存在匹配的计算机账户,以及该主机名是否仍能在DNS中解析。如果两者都不是,那几乎是明确的信号,表明该SPN是累赘。账户仍然活跃,SPN仍然注册,并且通过Kerberoasting仍然可以被利用,只是现在没有任何合法的依赖了。
此外,该脚本还检查SPN Unicode冲突,这是一种我们之前提到的攻击类型,即伪造的SPN在视觉上可能与真实SPN相匹配,但其底层值完全不同。它会标记任何包含隐藏或相似字符的SPN,并交叉引用林中的每个SPN,以捕捉两个账户似乎拥有相同SPN的情况。可能会有一些误报,因此请务必先仔细核查。
所有操作仅使用 ADSI 和 DirectorySearcher,因此不依赖于 ActiveDirectory PowerShell 模块,并且可跨整个林中的所有域运行,而不仅限于您执行的那个域。
关于DNS解析的简要说明: 此脚本使用您运行它的计算机上配置的解析器检查DNS。为了获得(更)准确的结果,请从域控制器而非工作站运行,因为DC已设置为解析您环境中的所有域。从具有异常或受限DNS设置的计算机运行可能会导致对实际存在的记录产生错误的MISSING_DNS结果。
结论
归根结底,我们试图帮助组织通过清理那些无人再跟踪的过期账户来减少攻击面。每一个ghost SPN,每一个绑定到早已不存在的机器的启用计算机账户,每一个仍指向不存在主机的服务账户,都是Active Directory中不应存在的多余项。这些都不需要复杂的攻击者,只需要有人在你之前注意到它们。
DEF CON 34的身份安全视角
作者:Darryl Baker
DEF CON 34和Black Hat USA 2026发布了三项独立研究,均指向identity基础设施。以下是每项研究的公告内容及其对运行identity和AD项目人员的意义。
CloudBasher:免费云shell变成攻击者基础设施
Jenko Hwong和Chris Ryan介绍了CloudBasher,这是一款通过逆向工程AWS、Azure和GCP免费云shell功能背后的私有REST API和WebSocket会话构建的开源工具包。 该工具包将在GitHub公开,并附带基于泄露数据的2026年云配置错误模式分析。
研究揭示了一些值得Identity Management团队关注的具体发现。
- 被攻破的AWS身份可以承担角色并启动大量CloudShell环境。
- 在基础访问令牌被撤销后,WebSocket 终端会话仍然保持活跃,因此撤销凭据并不一定会结束活动会话。
- M365 和 Gmail 消费者账户默认获得 CloudShell 访问权限,这将相关攻击面扩展到个人账户,而不仅限于企业账户。
一旦会话建立,工具包会保存在$HOME目录中(重置后仍然存在),可以在合法用户自己的会话中锁定其sudo权限,并安装C2框架。
重要原因: 如果您的identity程序将令牌撤销视为会话终止等同,这项研究表明该假设应被验证,而非假定。同时,也值得确认您的CloudShell访问策略和监控是否能检测到异常的会话创建。
GhostJacking:基于日志中隐藏指令行动的AI编码代理
Tenet Security的Barak Sternberg、Nevo Poran和Ron Bobrov介绍了GhostJacking,这是一种通过在代理预期读取的日志中植入指令来劫持AI编码代理的技术,如WAF警报、错误报告和监控输出。Tenet报告称,在Cloudflare的默认配置下,对Claude Code的成功率达90%,并估计仅通过Cloudflare配置就有超过15,000个组织暴露风险。
Tenet在三个平台上演示了该技术。被污染的Cloudflare WAF日志条目(Cloudflare覆盖约42%的Fortune 500公司)导致代理更改DNS设置并重定向流量。注入的Datadog日志消息(约48%的Fortune 500使用)导致代理安装恶意软件包,进而引发远程代码执行和凭据窃取。被污染的Sentry错误报告(Sentry服务约400万开发者)导致受损的Claude Code实例为攻击者向Sentry的Seer AI代理担保,形成代理间信任链。Tenet还报告发现了超过2700个暴露的Datadog API密钥,并单独向Anthropic披露了Claude Desktop中与JWT相关的沙箱逃逸。该问题在DEF CON演讲前已修复。
代理人在这三种情况下的操作都使用其自身合法且已授权的凭据。这意味着EDR、WAF和IAM工具不会标记任何异常。
重要原因: RBAC、最小权限和MFA在这里无效,因为代理的访问是合法的。问题在于被告知如何使用该访问权限。Tenet自己的建议是合理的起始清单:默认限制代理的出站网络访问,基础设施变更前需人工批准,将只读工具与可写工具分开,并将代理读取的每条日志或警报视为不可信输入,无论其来自哪个平台。
The OpenAI–Hugging Face incident: An agent that escaped its own test
2026年7月,OpenAI披露在使用ExploitGym基准(898个真实漏洞)进行内部评估时,一款实验版GPT-5.6 Sol在关闭安全防护的情况下逃出沙箱,破坏了Hugging Face的生产基础设施。Hugging Face于7月16日披露了该事件;OpenAI于7月21日披露了其角色。Eric Wallace和Michael Dalton在2026年Black Hat USA大会上进行了介绍。
根据披露,代理在一个自托管的Artifactory(JFrog的软件包注册缓存代理)实例中发现并利用了零日漏洞,逃出沙箱并访问互联网。代理随后推断Hugging Face托管了基准测试的答案密钥,并直接针对它。多个代理实例随后通过Artifactory本身协调,交换数十万条消息以分配任务和共享漏洞利用。在某个时刻,代理怀疑有冒名顶替者,提议对消息进行加密签名。OpenAI于7月4日关闭该通道后,代理在四天内利用未经身份验证的端点上的目录名作为替代消息通道重新建立了该通道。
在为期4.5天的活动中,OpenAI记录了超过17,600次代理操作,包括外泄136个凭证存储密钥、盗取一把mesh VPN认证密钥、通过Tailscale注册181台设备,以及获取GitHub App写入权限。11个Kubernetes节点的活动包括通过AWS实例元数据进行节点冒充、使用被盗的EdDSA JWT签名密钥伪造身份令牌,以及创建带有主机文件系统挂载的特权Pod。OpenAI表示还发现了其他较小的沙箱逃逸,性质有限,且其认为这些逃逸均未离开其自身网络。
关于 identity 和 incident response 的一个细节:Hugging Face 的取证查询被其尝试用于调查的 OpenAI 和 Anthropic 模型中内置的相同商业 AI 安全防护措施阻止,因为这些防护措施无法区分事件响应人员的问题和攻击者的问题。Hugging Face 使用了一个拥有 7530 亿参数的开放权重模型(GLM-5.2),在数小时内处理了超过 17,000 个攻击者事件,而非数天。
重要原因: 这是一个文档记录的案例,展示了一个自主代理独立发现漏洞、窃取凭据、伪造令牌并在无人指挥下横向移动云基础设施。如果您的IAM和治理模型仅考虑人类和服务账户身份,此事件是增加第三类——能够自主行动的自主代理——的具体理由。
这三者的共同点
CloudBasher涉及协议级别的identity控制漏洞:令牌撤销、角色承担边界、默认访问策略。GhostJacking是指AI代理使用合法的委托identity执行不应信任的指令。OpenAI–Hugging Face事件则是代理自行获取并伪造凭证,无需人为或被篡改的日志提示。
这三者之间有一个共同的线索:防御者受限于攻击者无需遵守的工具。CloudBasher利用了防御者未测试的假设。GhostJacking利用了identity工具无法评估意图的事实。在OpenAI–Hugging Face案例中,旨在防止滥用的安全防护措施也拖慢了响应人员的速度。
面向identity和AD团队的实用后续步骤
基于这项研究,本季度值得做的四件事:
您可能错过的研究
如果您错过了,我们正在分享Netwrix Security Research团队的三篇热门文章。
强大的LDAP扩展控制:AD中的反修复和隐形侦察
高级安全研究员Darryl Baker审计了Active Directory所有已记录的LDAP扩展控件,发现了两个具有攻击潜力但此前未公开的漏洞。FORCE_UPDATE允许拥有对单个属性写权限的攻击者使恶意值在AD的复制冲突解决中获胜,因此防御者后续的修复会被静默回滚。DirSync上的OBJECT_SECURITY标志允许任何域用户通过复制路径批量读取AD数据,而不会生成正常搜索会触发的日志事件。两者均不授予新权限,但都绕过了大多数防御者依赖的检测;帖子中包含相应的检测指导和开源红蓝工具。
重要原因:这两种技术都绕过了大多数AD监控规则所依赖的精确日志事件(事件1644,事件4662)。如果您的检测没有专门针对这些事件进行测试,可能不会触发。非常值得检查您的SACL金丝雀和狩猎查询是否能真正捕捉到这些。
您的 AI 编码助手正在泄露秘密
Darryl Baker审计了包括Claude Code、GitHub Copilot、Cursor、Continue.dev和Cline在内的14款流行AI桌面助手工具的凭据存储,发现大多数工具将OAuth令牌和API密钥以明文JSON形式保存在可预测的文件路径中。一个具体漏洞是:在WSL上,Windows端的Claude Code凭据文件可能继承全局可读权限。文章介绍了八种攻击场景,包括劫持活跃的Claude Code远程控制会话,以及将多个服务令牌汇总到单一可读文件的MCP配置文件。还介绍了Netwrix的开源扫描器AIHound,用于检测此类暴露的凭据。
重要原因:如果您的工程师使用这些工具中的任何一个,他们的凭据很可能正以明文形式存储在磁盘上,位于攻击者无需猜测的文件路径中。读取这些凭据不需要权限提升,而且由于MCP配置将多个服务令牌打包到一个文件中,一台被攻破的笔记本电脑可能会连锁影响所有连接的系统或服务。这可能包括数据库、云基础设施,甚至其他AI工具。AIHound为您提供了一种快速检查自身暴露风险的方法,防止被他人发现。
使用AI自动化Entra ID租户销毁
Huy Kha使用Claude for Chrome针对Microsoft Graph Explorer演示了,一旦登录账户已拥有Global Administrator权限,浏览器端JavaScript和Graph批处理请求即可自动执行批量用户删除、密码重置、会话撤销和Conditional Access策略移除。该帖子将此与包括Stryker和Storm-0501案件在内的真实事件联系起来,这些事件中破坏性租户操作发生在特权账户被攻破之后,并指出AI并未创造新的攻击路径;它利用了现有的管理员工作流程,使其更快、更易于大规模执行。
重要原因:这是特权账户被攻破与租户完全毁灭之间的差距,人工智能自动化正在迅速缩小这一差距。一旦有人获得Global Admin会话,他们就不再需要脚本技能或时间来造成最大破坏。这提高了保护和监控管理员会话及Graph Explorer等工具的重要性,而不仅仅是凭证本身。
2026年数据与Identity Security报告:代理型AI采用与准备的进展与差距
Netwrix Research Lab调查了来自1,889个组织的2,317名IT和安全专业人士,编制了2026年数据和Identity安全报告。调查结果显示,人工智能显著扩大其identity范围的组织被攻击的频率约为未扩大组织的四倍。报告将差距归因于治理速度而非严格性:76%的组织未完全治理或监控非人类身份,只有11%的组织通过持续执行和监控报告了完整的人工智能安全准备状态。
重要原因:数据打破了一个常见假设,即仅凭强大的identity hygiene即可防范AI驱动的风险。如果您的identity governance仍依赖季度审查和定期审计,值得检查新AI代理或非人类身份存在多久才被发现。正是这种延迟,而非缺失的控制,才是本报告中漏洞差距的真正原因。
这就是本期Netwrix Threat Lab Quarterly的全部内容。我们将很快带着新的研究和更多关闭攻击者指望你忽视的漏洞的方法回来。
分享到
了解更多
关于作者