Check Point Research · Threat Intelligence Digest

最近三份分析报告

按 Check Point Research 站点公开发布日期倒序整理的中文研究摘要。三篇报告分别聚焦 AI 安全闸门绕过、被劫持网站的 SEO 欺诈基础设施,以及朝鲜 Lazarus 组织的“虚假招聘”攻击链。

抓取时间:2026-09-14来源:research.checkpoint.com类型:研究摘要,不是全文转载
3最新分析报告
3主要攻击面:AI、Web、终端
2026报告发布年份

一眼看懂

AI 应用层攻击者把恶意载荷藏进普通英文,绕过快速安全审查,再交给更强的目标模型处理。
Web 基础设施层攻击者入侵高信誉网站,安装 Apache 模块,把政府站点变成隐蔽反向代理和 SEO 跳板。
终端与身份层Lazarus 以招聘为诱饵,结合木马 PDF、Windows 零日提权和内核 Rootkit 获取长期控制。
共同特征攻击者不只攻击目标设备,也滥用目标的信任、信誉、自动化流程和安全边界。
01 · 最新

PuzzleMask:利用普通 prose 作为隐蔽的 AI 攻击载体

2026年9月10日
Prompt InjectionAI 安全闸门Agentic AI防护绕过
核心判断:这不是传统意义上的直接越狱,而是利用“弱安全检查模型 → 强目标模型”的架构差异,把恶意指令藏在看似正常的叙述中。

攻击机制

  • 攻击者把违规载荷嵌入一段普通英文 prose,不依赖表情、Base64、不可见字符等明显混淆手段。
  • 资源受限的快速检查模型只看到整体语义,把输入判定为 safe。
  • 目标模型随后从 prose 中提取隐藏载荷,把它当作新的输入继续处理,甚至执行其中的危险意图。

研究数据

  • 研究团队用自动化流程生成并测试了 23 个 crafted prompts。
  • 测试的快速检查模型包括 gpt-4o-mini、gpt-oss-safeguard、Claude 3 Haiku 和 Llama Guard 3。
  • 在目标模型测试中,配备 Python 代码解释器的 gpt-5-thinking-high 在超过 90% 的试验中成功提取并处理隐藏载荷。

对安全架构的启示

  • 不能只检查用户输入是否“看起来安全”,还要观察目标模型实际提取了什么。
  • 低成本 gatekeeper 与高推理能力 target 之间存在能力鸿沟时,单层分类容易失效。
  • Agent 拥有代码解释器、文件系统或工具权限后,间接注入的后果会明显放大。

建议防护

  • 对输入做独立的语义改写/规范化,再交给目标模型。
  • 在 gatekeeper 策略中明确要求识别“被包装、转述、引用”的指令载荷。
  • 同时监控模型行为、工具调用和输出,不要只看输入分类结果。
02

Gaming the system:中文网络犯罪团伙把巴西政府网站变成 SEO 武器

2026年9月2日
Gambling GoblinSEO 欺诈Apache 模块Linux 后门
核心判断:这不是简单的钓鱼站,而是先入侵高信誉网站,再让合法域名替攻击者承载流量和信任,最终把 SEO 排名转化为博彩导流能力。

攻击链

  • 自 2025 年年中起,名为 Gambling Goblin 的中文网络犯罪团伙持续攻击巴西政府和教育机构。
  • 团伙与此前针对亚洲博彩网站的 Earth Berberoka 有关联。
  • 入侵 Web 服务器后,编译并安装恶意 Apache 模块,静默反向代理访问者到攻击者控制的页面。
  • 页面伪装成 Google Play、Microsoft Store、Amazon 等可信应用商店,实际导向在线博彩和体育下注。

基础设施特征

  • 被劫持的高信誉政府域名被串成网络,用于提高搜索排名、劫持自然流量。
  • 恶意代理会剥离站点安全响应头,使注入内容更容易运行。
  • 攻击网络已有越南语、西班牙语和英语版本,并能每天生成新域名,具备跨地区复制能力。

工具与恶意组件

  • DownPro 自定义下载器
  • AlphaAgent 模块化后门
  • oRAT 远程访问木马
  • 基于 3snake 的凭据窃取器
  • SSH 暴力破解工具
  • 插件式侦察 Agent

多数工具使用加壳、虚拟化等方式拖慢分析并规避检测。

风险与防护

  • 当前博彩导流基础设施只需一次配置变化,就可能转为直接投放恶意软件。
  • 定期核查 Apache/Nginx 模块、站点文件和 Web 服务器启动参数。
  • 限制 Web 服务器出站连接,监控异常反向代理、DNS 和域名生成行为。
  • 对高信誉政府、教育和公共服务域名启用文件完整性监控和分层隔离。
03

Shattering the Dream:一份工作机会如何变成零日攻击

2026年8月11日
Operation Dream JobLazarusCVE-2026-68820FudModule Rootkit
核心判断:朝鲜关联 Lazarus 把社会工程、木马 PDF、零日本地提权、内核 Rootkit 和被攻陷 Web 服务器串成完整的长期入侵链,重点瞄准欧洲和印度的国防、航空航天组织。

初始入侵

  • 攻击者以招聘和工作机会为诱饵,利用伪装网站、SEO 和恶意 PDF 查看器提升可信度。
  • SecurityPDF 是被篡改的 PDF 查看器,打开攻击者构造的 PDF 后会执行名为 Troy 的新后门。
  • 攻击链还使用 DLL sideloading,以及伪装应用程序和加密压缩包。

权限提升与隐蔽

  • 利用 Windows AFD.sys 本地权限提升零日漏洞,后来被编号为 CVE-2026-68820。
  • 攻击者借此取得 SYSTEM 权限,部署新版 FudModule 内核 Rootkit,并削弱 EDR 可见性。
  • 微软在 2026 年 8 月 11 日的 Patch Tuesday 中发布修复。

横向与 C2

  • 还利用 CVE-2025-49113 攻击存在漏洞的 Roundcube Webmail 服务器。
  • 在被攻陷的 Roundcube 和 WordPress 服务器上部署 RelayShell PHP Webshell,把合法服务器改造成 C2 中继节点。
  • 至少一个西欧受害组织被进一步利用来发起鱼叉式钓鱼,借用受害组织的声誉攻击更多目标。

防护重点

  • 立即核查 Windows AFD.sys、Roundcube 和相关 Web 组件的补丁状态。
  • 限制从邮件、招聘网站和搜索结果直接下载可执行文件或 PDF 查看器。
  • 启用应用程序控制、受保护视图、EDR 内核遥测和异常驱动加载监控。
  • 检查 Web 服务器是否存在 RelayShell、异常 PHP 文件、未知模块和异常出站连接。

综合观察

三篇报告的共同趋势

  • 攻击者正在利用“可信外观”而不是单纯依赖高噪声漏洞:普通英文、政府域名、招聘机会和合法 PDF 查看器都可以成为包装层。
  • 安全边界从单台终端扩展到 AI 模型链路、Web 服务器信誉、搜索引擎排名和组织身份。
  • 仅部署一个检测点不够:需要把输入审查、行为监控、工具调用、服务器完整性和补丁管理连成闭环。

适合服务器管理员的落地检查

  • 核对公网 Web 服务的模块、反向代理、上传目录和出站连接。
  • 核对 SSH 认证、Webmail、WordPress、Roundcube、容器和操作系统补丁。
  • 对 AI Agent 禁止不必要的代码执行、文件写入和网络权限,并记录每次工具调用。
  • 对高信誉下载站、管理后台和内部 API 使用最小权限及来源 IP 限制。