据Arctic Wolf公司报告,威胁行为者疑似正在利用影响Quest KACE系统管理设备(SMA)的最高严重级别安全漏洞。
该网络安全公司表示,从2026年3月9日开始的一周内,在客户环境中观察到恶意活动,这些活动与在暴露于互联网的未修补SMA系统上利用CVE-2025-32975漏洞的行为一致。目前尚不清楚攻击的最终目标是什么。
CVE-2025-32975漏洞的CVSS评分为10.0分,属于身份验证绕过漏洞,允许攻击者在没有有效凭据的情况下冒充合法用户。成功利用该漏洞可能导致管理员账户被完全接管。Quest公司已于2025年5月修复了该问题。
在Arctic Wolf检测到的恶意活动中,威胁行为者被认为已经武器化了该漏洞,夺取了管理员账户的控制权,并执行远程命令,通过curl命令从外部服务器(216.126.225[.]156)下载Base64编码的有效载荷。
未知攻击者随后通过"runkbot.exe"创建了额外的管理员账户,这是与SMA代理相关的后台进程,用于运行脚本和管理安装。还检测到通过PowerShell脚本进行的Windows注册表修改,可能是为了实现持久化或系统配置更改。
威胁行为者实施的其他操作包括:
使用Mimikatz进行凭据收集。
通过枚举已登录用户和管理员账户,以及运行"net time"和"net group"命令进行发现和侦察。
获取对备份基础设施(Veeam、Veritas)和域控制器的远程桌面协议(RDP)访问权限。
为应对威胁,建议管理员应用最新更新,避免将SMA实例暴露于互联网。该问题已在版本13.0.385、13.1.81、13.2.183、14.0.341(补丁5)和14.1.101(补丁4)中得到解决。
Q&A
Q1:CVE-2025-32975漏洞的危险程度有多高?
A:CVE-2025-32975漏洞的CVSS评分为10.0分,属于最高严重级别。这是一个身份验证绕过漏洞,攻击者可以在没有有效凭据的情况下冒充合法用户,成功利用后可能导致管理员账户被完全接管。
Q2:Quest KACE SMA系统受到攻击后会发生什么?
A:攻击者利用漏洞获取管理员权限后,会执行多种恶意操作,包括从外部服务器下载有效载荷、创建额外管理员账户、使用Mimikatz收集凭据、进行系统侦察,以及获取备份基础设施和域控制器的远程访问权限。
Q3:如何防护Quest KACE SMA系统免受此漏洞攻击?
A:管理员应立即应用最新的安全更新,Quest已在版本13.0.385、13.1.81、13.2.183、14.0.341(补丁5)和14.1.101(补丁4)中修复了该漏洞。同时避免将SMA实例直接暴露于互联网环境中。
好文章,需要你的鼓励
企业AI搜索公司Glean宣布年度经常性收入(ARR)达3亿美元,较15个月前的1亿美元增长三倍。尽管谷歌、微软、OpenAI等科技巨头纷纷入局企业AI搜索市场,Glean凭借"上下文图谱"技术深度理解企业业务需求,并帮助客户显著降低AI计算成本。该公司提供按用量计费和混合定价两种模式,客户涵盖Databricks、Reddit、Pinterest及三星等企业。Glean上轮融资后估值达72亿美元。
香港中文大学与MiniMax提出ClaimDiff-RL框架,将图像描述的AI训练从整体打分升级为逐条核查,有效解决了传统方式导致AI"少说保平安"的问题,同时在多项基准测试上超越Gemini-3-Pro-Preview。
杰夫·贝索斯旗下的蓝色起源公司在佛罗里达卡纳维拉尔角进行静态点火测试时,新格伦重型火箭发生爆炸。这是美国历史上最大规模的火箭爆炸之一,也是蓝色起源公司遭遇的最严重失败。所有人员安全,但该事故可能导致新格伦火箭项目长期暂停。此前该火箭已成功完成三次发射,并实现了助推器回收和重复使用。
ParaVT是一个由南洋理工等多校联合提出的并行视频工具调用框架,通过让AI同时分析多段视频并引入PARA-GRPO算法解决训练中的格式崩溃与工具跳过问题,在六项长视频理解测试中平均提升约7.9%。