7*24小时服务热线   021-20685566
it-support@shanghaitech.edu.cn

关于境外攻击者利用AI代理实施跨国网络攻击事件的风险提示

日期:2026-09-15文章来源:图书信息中心

近期披露的境外网络攻击事件显示,攻击者利用大模型和AI智能体提升网络攻击的自动化水平,攻击效率和影响范围进一步扩大。结合本次攻击活动特点,建议各单位落实以下防范措施:

1.排查暴露面与已知漏洞。排查面向互联网的OA系统、应用服务器和数据库,重点检查是否存在Shellshock(CVE-2014-6271)、Ghostcat(CVE-2020-1938)、Spring4Shell(CVE-2022-22965)、Shiro反序列化(CVE-2016-4437)、Log4Shell(CVE-2021-44228)等已知漏洞,对未及时修补的系统立即实施补丁更新或临时缓解措施;此外,定期开展互联网暴露面排查,关闭非必要开放端口和目录。

2.针对攻击特征实施阻断。对本次攻击暴露的五个恶意IP(81.70.240.170,43.99.61.170,152.42.200.25,129.211.184.149,159.223.64.67)、共享代理端点、niestools.com域名族等基础设施特征,进行IP封堵、域名拦截和流量检测。

3.加强Web应用上传功能安全管控。建议对Web应用的文件上传功能实施严格的文件类型校验、内容检测和存储路径隔离,禁止将上传文件存放在Web可访问目录,对ASPX、JSP等可执行文件上传实施重点拦截。

4.强化身份认证与凭据保护。建议关闭不必要的LSASS内存访问权限,部署凭据保护机制(如Credential Guard),对域控和高权限账户实施额外保护;定期轮换关键系统密码,避免密码复用。

5. 建立应用层后门检测机制。建议对关键业务系统的账户体系实施定期审计,建立异常账户创建行为的实时告警机制,对数据库访问日志进行常态化分析。