← 返回 2026-09-16 简报

人类攻击者利用Marimo远程代码执行漏洞,8秒内突破SSH堡垒机

语音播报
摘要
事件:人类攻击者利用Marimo远程代码执行漏洞,仅用8秒从初始访问横向移动至SSH堡垒机。 要点:利用CVE-2026-39987获取Shell,通过AWS Secrets Manager提取凭证并写入密钥,9小时内执行超850条命令。 影响:证明熟练攻击者无需AI即可实现机器级速度与高隐蔽性,警示开发者需强化配置审计与权限管控。

Ravie Lakshmanan 2026年9月15日 漏洞/恶意软件

随着人工智能(AI)缩短从发现漏洞到被利用的时间窗口,并降低恶意行为者的入门门槛,Sysdig的最新研究结果表明,熟练的人工操作员在获得初始访问权限后,同样能够以极快的速度行动。

在这家云安全公司强调的一个案例中,威胁行为者使用其“手工编写和调试”的自定义Python工具包,在没有AI代理介入的情况下,仅用八秒就从存在漏洞的Marimo笔记本跳转至SSH堡垒主机。

Sysdig威胁研究团队表示:“八秒是我们预期在AI辅助攻击中看到的速度。该操作员仅凭技能就达到了这一速度,并且在过程中直接绕过了我们针对同一CVE进行分析的所有代理型威胁行为者(ATA)都落入的陷阱。熟练的人工攻击者不仅能够以机器般的速度移动,而且往往能更好地规避防御者的检测。”

该攻击链利用了CVE-2026-39987(CVSS评分:9.3),这是一个影响Marimo所有版本的预认证远程代码执行漏洞,在公开披露后数小时内即遭到积极利用。

据称,在获得初始立足点后,威胁行为者执行了端到端的凭据跳转链,利用Marimo的缺陷获取完整的交互式Shell,随后使用从受感染实例中收集的凭据调用Amazon Web Services(AWS)Secrets Manager,并使用检索到的私钥通过SSH访问堡垒主机——

18:57:22:新的WebSocket连接

18:57:26:查询应用程序存储的凭据返回已收集的AWS密钥

18:57:30:在堡垒主机上观察到SSH认证

整个活动从下午12:52开始,当时来自“172.236.12[.]17”的第一次WebSocket连接建立到由Marimo暴露的“/terminal/ws WebSocket端点”,直到晚上9:50结束,在此期间,威胁行为者针对攻击者拥有的VPS部署了asyncssh风格的监听器设置。

Sysdig表示:“在长达九小时的会话中,他们发出了超过850条交互式命令,未使用任何可识别的公开可用攻击工具,并在会话中手工编写脚本。操作员的技术手段集中在单个后台运行的Python3调用上,而非代理框架,该调用一次性完成提取凭据、从Secrets Manager获取SSH密钥、将其写入磁盘并通过SSH认证至堡垒主机的操作。”

“AI可能正在改变攻击的经济性——更多的目标、更快的利用时间以及减少重复性任务的手工劳动——但它尚未取代那些知道如何从头构建并避开陷阱的熟练攻击者。”

这些发现之际,Hunt.io披露了一个加密挖矿活动的细节,该活动已 compromising 3,562台Redis服务器,可能是通过在互联网上广泛扫描端口6379上的候选Redis主机而实现的,同时启动了三个并行管道——

WordPress目标发现,扫描HTTPS主机列表以获取WordPress版本、已安装的插件以及是否暴露了XML-RPC或目录列表

基于AOF的SSH authorized_keys注入,利用Redis的追加只读文件(AOF)模式执行authorized_keys SSH密钥注入

Lua沙箱逃逸探测,针对三台主机(“47.250.92[.]230”、“34.166.99[.]116”和“20.198.10[.]42”)运行Redis EVAL命令和沙箱逃逸尝试

主要的利用方法是使用SLAVEOF命令将攻击者控制的内容 smuggle 到目标Redis服务器上,导致部署XMRig挖矿程序。该活动在发现188.245.99[.]156上暴露的工作环境中后浮出水面,尚未归因于任何已知的威胁行为者或组织。

“已确认的受害者范围涵盖从2015年的Redis 2.8.17到2023年的7.2.0,以及从已停止维护(EOL)的RHEL/CentOS 6到当前的Ubuntu内核的Linux系统,这表明问题在于缺乏身份验证,而非特定版本的漏洞,”Hunt.io表示。

“该工具包在三项服务上运行了四种技术,但只有Redis恶意复制能够在大规模环境中生效:SSH密钥注入和MongoDB沙箱逃逸在2,810次尝试中均返回零结果;虽然成功恢复了一条完整的WordPress凭据到Webshell的攻击链,但未能在大规模环境中得到确认。”

近几个月来,同一个攻击者还被关联到代号为“Operation CameraSwarm”的大规模活动,该活动利用暴力破解攻击、身份验证绕过漏洞(CVE-2021-33044和CVE-2021-33045)以及点对点(P2P)中继技术,入侵了超过14,000台大华IP摄像头。

原文链接:https://thehackernews.com/2026/09/human-attacker-exploits-marimo-rce.html
来源:The Hacker News
以上内容由 AI 自动翻译,仅供参考。
← 返回简报