[点晴永久免费OA]紧急预警!Windows Task Host提权漏洞遭勒索团伙大规模利用
|
admin
2026年8月27日 18:42
本文热度 150
|
一个低权限账户,即可拿下整个Windows系统的控制权
事件概述
2026年8月14日,美国网络安全和基础设施安全局(CISA)正式确认,勒索软件团伙正在大规模利用Windows Task Host高危提权漏洞CVE-2025-60710发起攻击。该漏洞影响Windows 11和Windows Server 2025,允许本地低权限攻击者通过低复杂度利用将权限提升至SYSTEM级别,从而完全控制设备。微软已于2025年11月发布补丁,CISA于2026年4月13日将其列入已知被利用漏洞(KEV)目录,近日进一步标记为遭勒索软件攻击利用。一个早已有补丁的漏洞,在披露近一年后仍被勒索团伙成功利用——补丁管理的缺失,正在为攻击者敞开大门。
事件经过
漏洞本质:一个“链接”引发的系统沦陷
CVE-2025-60710是一个链接跟随(Link Following)漏洞,存在于Windows Task Host组件中。Windows Task Host是负责托管后台DLL进程的核心系统组件,帮助Windows在关机时安全关闭这些进程。其中一项计划任务——与Windows AI Recall相关的PolicyConfiguration计划任务——以NT AUTHORITY\SYSTEM(Windows最高权限级别)运行。问题的关键在于:该任务操作于用户可写的AppData路径,且在删除文件时未正确检查目录联接或符号链接。攻击者可以创建恶意符号链接,诱使SYSTEM级别的任务删除攻击者选定的受保护文件。公开的利用技术将这一“删除原语”转化为SYSTEM级别的代码执行。攻击链条:从普通用户到系统最高权限
初始访问:攻击者通过网络钓鱼、窃取凭证、其他漏洞利用等方式,先获取一个低权限本地用户账户权限提升:利用CVE-2025-60710,从普通用户权限一键提升至SYSTEM后渗透操作:获得SYSTEM权限后,攻击者可以关闭安全防护工具、窃取凭据、建立持久化后门、在内网横向移动最终收割:在整个网络准备好后,大规模部署勒索软件,加密文件、锁定用户、瘫痪业务时间线:一场本可避免的灾难
2025年11月11日:微软发布CVE-2025-60710安全补丁2026年4月13日:CISA将其列入KEV目录,确认已被在野利用2026年8月14日:CISA确认勒索软件团伙正在利用该漏洞从补丁发布到勒索团伙大规模利用,整整9个月的时间窗口——足够任何有基本补丁管理流程的组织完成修复。
事件危害
“低权限”到“完全控制”——一次提权改变一切
CVE-2025-60710的CVSS评分为7.8(高危) 。但正如安全专家所言:“CISA添加的‘勒索软件’标记比严重性评分更重要,因为权限提升是勒索软件攻击的必经之路。”在整个网络部署勒索软件,加密文件共享、锁定用户账户“最可信的Windows组件”成为攻击者的帮凶
Task Host是Windows中最受信任的组件之一——大量的计划任务代码都在其中以SYSTEM权限运行。攻击者利用这个“信任”实现了“借刀杀人”:让系统自己删除自己的保护文件,让系统自己赋予攻击者最高权限。企业面临大面积暴露风险
对于大规模部署Windows 11和Windows Server 2025的企业而言,暴露面极为广泛。SaaS提供商、云托管服务和本地数据中心只要运行受影响版本,均面临威胁。
防御建议
针对CVE-2025-60710的威胁特性——补丁已发布近一年、利用条件低、后果极其严重——建议各组织立即采取以下行动:立即部署微软2025年11月安全更新,覆盖所有Windows 11和Windows Server 2025系统审查环境中是否存在已失陷的低权限账户,轮换可能暴露的凭证针对上述防御需求,以下三家厂商提供了专业解决方案:科力锐:勒索拦截 + 应用级灾备
科力锐勒索拦截系统基于勒索病毒加密永恒不变的 “读、加密、写”行为特征,创新研发拦截技术。产品提供五大能力:已知防护、未知防护、诱捕拦截、响应处置及可信安全区,覆盖PC、物理机和虚拟机。针对CVE-2025-60710这类提权后部署勒索软件的攻击模式,科力锐的方案强调事中拦截+事后恢复双管齐下。其新一代灾备一体机提供微秒级CDP持续数据保护,可在勒索攻击发生后分钟级恢复业务。截至目前,科力锐已累计护航超60万套核心业务系统,守护90万TB高价值数据资产。亚信安全:AI赋能的一体化勒索治理
亚信安全依托AI XDR架构,以自研“信立方”安全大模型为核心,实现 “数据驱动、AI原生” 的体系化安全范式。方案融合AI XDR全栈数据协同能力,实现勒索攻击链全程可视与精准管控。核心载体包括 “银狐”智能行为检测引擎(基于深度学习构建勒索攻击行为基线,精准识别提权后的异常行为)和ATTK专杀工具(集成勒索病毒基因图谱与攻击追溯引擎)。亚信安全“方舟”勒索治理计划提供从发现到响应再到恢复的全链条治理,通过云网边端邮智能联动有效切断勒索攻击路径。弘积科技:L2-L7层全方位立体防护
弘积科技提供从网络边界到应用层的全方位安全防护体系。其SuperSG综合安全网关(NGFW) 和SuperTP威胁防御网关(IPS) 相互配合,检测全网未知威胁和风险入侵,帮助用户实现L2-L7层全方位立体防护,提供事前告警、事中防御、事后取证的完整安全闭环。弘积的资产安全风险数字化管理平台可自动检测安全漏洞,定期更新外部威胁情报,主动掌握最新安全态势。其容器安全监测平台提供入侵后的行为检测与响应能力,可实时监测提权后的异常系统行为。
总结
CVE-2025-60710的教训深刻而沉重:一个2025年11月就已修复的漏洞,在2026年8月仍在被勒索团伙大规模利用。从补丁发布到CISA确认勒索利用,整整9个月。这不是零日漏洞的“突然袭击”,而是补丁管理缺失的必然结果。攻击者的手法并不复杂——先通过钓鱼或窃取凭证拿到一个低权限账户,再利用这个漏洞一步登天,拿到SYSTEM权限后关闭所有安全防护,最后在整个网络部署勒索软件。“打补丁”从来不是技术问题,而是管理问题。 在勒索软件团伙已经将CVE-2025-60710纳入攻击武器库的今天,每一台未打补丁的Windows 11和Windows Server 2025,都是一扇敞开的门。防御的关键在于体系化建设:
事前:建立严格的补丁管理流程,2025年11月的补丁必须在今天之前完成部署事中:部署AI驱动的XDR实现全链路监测,实时发现提权行为在勒索软件面前,没有“等等再说”的余地。 检查你的Windows 11和Windows Server 2025——如果还没有安装2025年11月的安全更新,现在就是最后的行动时刻。
阅读原文:点击这里
该文章在 2026/8/27 18:43:20 编辑过