
2026年5月至6月初,Oracle PeopleSoft 的一处严重 0Day漏洞 被攻击者利用,欧洲委员会及数十家机构因此陷入数据窃取与勒索危机。
据 The Register 援引报道,ShinyHunters 黑客组织在全球范围内利用该漏洞,先后攻陷约 100 家机构的 300 个实例。
攻击者重点瞄准企业资源计划(ERP)系统的管理与配置层,窃取敏感记录。泄露的数据涵盖员工及学生个人信息、薪资、税务与财务数据、健康记录、移民及护照文件。
据 AgentCypher.ai 估算,攻击者向每名受害者索要 40 万至 230 万美元不等的赎金,通常要求以比特币支付,目前总勒索金额尚未披露。欧洲委员会拒绝谈判,也未支付赎金。
Part 01:传统边界模型难以为继
这起事件充分说明,传统安全边界已经不再可靠。
如今用户、应用与数据分散在云平台、SaaS 服务、远程设备和第三方环境之中,安全防护再也不能以资产是否位于企业网络内部作为判断依据。身份校验、设备信任、最小权限访问与持续验证的重要性显著提升。
企业需要建立"失陷假设"的核心思路,围绕防护、检测、遏制与恢复四个维度构建安全体系。
Quantum Evolve 首席执行官 Mark Child 指出,传统边界安全的思路假设企业可以借助防火墙、VPN、网络分段守住清晰的网络边界。但现在应用、工作负载和用户分散在各类云服务、API、移动环境与第三方生态中,这种模式越来越难以为继。
AI 进一步加速了这一转变:攻击者可以利用 AI 自动化侦察流程、制作逼真的社会工程攻击素材,并大规模识别安全弱点。量子计算则对当前可信加密体系构成长期风险,企业现在就需要着手构建加密韧性。
因此落地零信任架构十分关键。零信任认为网络边界始终存在被突破的可能,重点强化身份校验、持续验证、最小权限、数据保护与恢复能力。其目标不仅是防范失陷,更要在管控措施失效时及时检测、遏制攻击,保障业务持续运行。
Part 02:云与SaaS供应链依赖加深
每接入一项云或SaaS服务,企业就新增一层依赖,而供应商自身往往还有其上游供应商。哪怕企业内部管控十分严密,也可能因供应链上游数层的服务商失陷而遭受攻击。供应链风险属于继承性风险,企业不仅要摸清直接供应商的情况,还要掌握这些供应商使用的关键服务。
Mark Child 指出,云与 SaaS 平台提升了业务敏捷性、降低了基础设施管理负担,但同时也带来了集中度风险。企业越来越依赖少数云服务商、身份服务商与托管服务商,而这些厂商往往拥有敏感数据与核心业务流程的特权访问权限。
AI模型、API、agents、数据处理服务进一步增加了依赖层级,也带来了一系列问题:数据在哪里处理?哪些模型可以访问数据?一旦服务商被攻破会产生什么后果?如果补丁安装不及时,这些弱点就可能演变为大规模利用事件。
Part 03:补丁安装滞后放大风险
现在从漏洞披露到被主动利用的窗口期已经极短。借助自动化扫描工具,攻击者根本不需要专门瞄准某一家企业,只要存在漏洞、暴露在互联网上的系统,很快就会被发现。
补丁发布并不等于风险消除,只有完成补丁部署或采取其他缓解措施,才能真正封堵漏洞。企业应当优先修复互联网暴露系统、身份基础设施中的漏洞,以及已被发现在野利用的漏洞。
Mark Child 警告,公开披露的漏洞会通过自动化扫描、漏洞利用框架、AI 辅助工具快速形成产业化利用能力。如果企业不能有效梳理资产、确定修复优先级、基于风险开展补丁工作,理论上的弱点可能在数天甚至数小时内就被用于实际攻击。
Part 04:云服务失陷影响全局业务
云环境失陷可能演变为全公司级别的安全事件,同时影响业务可用性、数据完整性、数据访问权限、身份服务与关键流程。
如果关键服务出现故障,企业可能同时丢失认证能力、通信渠道、客户系统与开发环境的访问权限。
如果身份、配置或数据已经不可信,仅仅恢复服务可用性是远远不够的。恢复的最终目标是重建可信的业务运行环境,覆盖 AI 模型、agents、API、数据管道,以及这些组件运行所依赖的身份体系。
Part 05:采用加密异地备份机制
对备份进行加密并跨地理区域分布式部署,仍是最有效的韧性控制措施之一。
企业应尽可能将备份与生产环境隔离,确保单云故障、网络攻击或物理事件不会同时摧毁生产环境与恢复环境。
最核心的系统应当采用不可变备份或离线副本进行保护。绝不能让攻击者在攻破生产环境后,顺带着获得删除恢复备份的权限。
Part 06:RTO制定需以业务为核心
恢复时间目标(RTO)的制定必须从业务需求出发。
核心要明确的问题是:服务中断多久后,产生的影响将无法接受。之后 IT 与安全团队再设计对应的系统与恢复流程,满足这一要求。
并非所有服务都需要达到 5 分钟内恢复的水平。修复优先级应当匹配业务重要性、合规要求与运营影响;RTO 是由业务决策、技术团队支撑实现的目标,而非技术部门强加给业务的指标。
Part 07:定期测试恢复流程
企业必须定期测试备份与恢复计划。
复制流程可能中断、凭证可能过期、依赖关系可能变化、文档可能过时。
测试的目的是验证系统确实可以恢复,且恢复后业务能够正常运行。
拥有备份并不等于具备恢复能力。
Part 08:身份成为新安全边界
身份是新的安全边界。如果攻击者获取了特权账号、会话令牌或 API 凭证,根本不需要攻破网络边界就能入侵系统。
因此多因素认证、特权访问管理、最小权限配置与强力监控是必不可少的措施。
韧性建设还需要覆盖身份故障场景:如果身份服务商不可用或被攻破,管理员要如何重新夺回控制权?每一份严谨的灾难恢复计划都必须包含这一问题的应对方案。
Part 09:警惕第三方集中度风险
企业必须重视集中度风险。
多个看似独立的供应商,可能底层依赖同一家超大规模云服务商、身份服务商、电信运营商或平台。
因此梳理依赖映射至关重要。
针对关键服务,企业应当准备独立备份、备用通信渠道、次级供应商与成文的手动操作流程,重点关注那些一旦同时发生故障就会造成最严重损失的依赖项。
Part 10:落地实践核心经验
最核心的经验是,网络安全与业务连续性工作再也不能割裂开展。
安全团队必须承认,预防性管控措施存在失效的可能;业务连续性团队也必须认识到,网络攻击后的恢复与普通服务中断不同——此时系统、凭证、数据都可能已经不可信。
当前的优先级十分明确:梳理关键依赖关系、做好身份防护、快速修复高风险漏洞、维护隔离备份、定期测试恢复流程。
韧性建设还必须覆盖供应商全生命周期,从采购、签订合同到日常监控、退出预案,都要纳入管理范围。
安全建设的目标不是彻底杜绝故障,而是确保故障不会演变为重大灾难。
参考来源
Beyond the Perimeter: Building Resilience Against Cloud and SaaS Supply-Chain Attacks