自Ivanti Endpoint Manager Mobile (EPMM)漏洞公開以來,針對該系統的攻擊持續不斷。這並非新消息,包含政府在內的多個大型機構已透過此漏洞遭入侵,我們也持續追蹤另一波攻擊浪潮的發展。
2026年2月4日,我們的遙測系統偵測到一場與以往大規模攻擊模式不同的協調性攻擊行動。與以往常見的攻擊後快速部署傳統網頁後門、執行偵察與列舉命令不同,這次攻擊者採取更謹慎的手法,先上傳一個有效負載,確認成功後便離開,並未執行任何命令。
關鍵重點:此次攻擊在/mifs/403.jsp路徑部署了一個休眠的記憶體中Java類載入器,該路徑較少見。此植入物僅能透過特定觸發參數啟動,目前尚未觀察到後續利用行為。這顯示出初始存取經紀人(IAB)的作業手法:先取得立足點,之後再出售或轉交存取權限。
Ivanti公布了兩個EPMM的嚴重漏洞——CVE-2026-1281與CVE-2026-1340,分別涉及驗證繞過與遠端代碼執行,影響不同套件(aftstore與appstore)。實際結果相同:未經驗證即可存取應用程式層端點。Ivanti隨即發布安全公告並提供修補建議,野外攻擊也隨之展開。
早期攻擊活動多為預期中的機會性掃描、大規模利用及常見網頁後門植入。
此次攻擊的每個利用行為都在以下路徑放置網頁後門:
該路徑本身並不新穎——403.jsp曾在先前針對Ivanti與MobileIron基礎設施的入侵中被觀察到,通常與其他基於JSP的網頁後門同時出現。此次攻擊值得關注的不是負載放置位置,而是其行為。
攻擊者並未部署傳統可互動執行命令的網頁後門,而是透過HTTP參數傳送Base64編碼的Java類檔案。每個負載解碼後為有效的Java位元組碼(以CAFEBABE標頭識別),功能為休眠的記憶體中類載入器,並非立即可用的後門。這點非常重要,以下將詳細說明原因。
該負載為編譯後的Java類(base.Info,原始檔案Info.java),並非傳統意義上的網頁後門——它不提供命令執行、檔案存取或任何互動功能。它是階段載入器,唯一目的是接收、載入並執行後續透過HTTP傳送的第二個Java類。
此類使用equals(Object)作為入口點,這不尋常但刻意為之——因為標準的servlet處理方法如doGet或doPost較容易被安全工具偵測。parseObj方法從參數中提取HttpServletRequest與HttpServletResponse,並具備回退邏輯以處理PageContext物件及各種servlet包裝器/外觀模式,使載入器能跨不同容器環境運作。
一旦被調用,載入器會檢查名為k0f53cf964d387的HTTP參數。若存在,會去除值的前兩個字元,並將剩餘部分Base64解碼為原始位元組。接著透過反射呼叫ClassLoader#defineClass在記憶體中載入該Java類,且不會寫入磁碟。載入後的類會以包含基本主機資訊的字串作為建構子參數實例化,並將其toString()輸出作為HTTP回應返回。
回應內容被固定分隔符(3cd3d / e60537)包裹,並以text/html格式回傳,方便自動化工具解析。
在Base64處理方面,載入器同時支援java.util.Base64(Java 8以上)與sun.misc.BASE64Decoder,確保兼容舊版與新版JVM。
在調用第二階段類之前,載入器會收集少量環境資訊:應用程式工作目錄(user.dir)、檔案系統根目錄(Windows的磁碟機字母或Unix的/)、作業系統名稱及執行用戶名稱。這些資訊會作為建構子參數傳遞給第二階段類,可能用於協助攻擊者日後定位目標環境。
從防禦角度來看,這點非常重要。在所有觀察到的遙測資料中,載入器被部署並確認可用,但未見後續請求提供第二階段類給觸發參數。存取權限已建立但保持休眠狀態。
這與初始存取經紀人(IAB)的行為一致。該工具通用且不依賴容器環境,設計用於跨環境穩定運作,而非執行特定後續利用任務。攻擊者大規模部署,確認成功後即離開。其目的可能是將已確認可用的存取權包裝後轉售或轉交給其他方,後者會在不同基礎設施上啟動它。
這種分工——一方建立存取,另一方利用——使得此類攻擊模式難以偵測。初始入侵與後續利用之間存在時間差,遙測資料在此期間通常保持沉默。
若您使用Ivanti EPMM,任何此類活動都應視為已遭入侵或嘗試入侵的證據——即使沒有後續利用行為。尤其是在沒有後續利用的情況下,缺乏進一步活動不代表存取權無價值,可能只是尚未被啟動。
立即行動:依照廠商指引立即修補Ivanti EPMM。重啟受影響的應用伺服器以清除記憶體中的植入物——這點至關重要,因為負載從未寫入磁碟。接著根據以下指標檢查存取日誌。
更多指標可參考Defused的遙測資料。
base.Info類已提交至VirusTotal,Nextron Systems的THOR APT掃描器以通用JSP網頁後門特徵規則偵測出該類。傳統防毒引擎多半無法偵測此類從未觸及磁碟的負載,但啟發式引擎能正確識別與記憶體中類載入器行為相符的特徵。
事件回應中常見的偏誤是優先處理明顯的入侵事件——勒索軟體爆發、大規模資料外洩、橫向移動等觸發所有偵測規則的行為。此次攻擊提醒我們,最危險的入侵往往是那些暫時沒有任何行動的。
使用未記錄的JSP路徑、記憶體中Java載入器與休眠執行觸發器,代表針對企業行動基礎設施後利用技術的重大進展。當攻擊者目標是建立存取清單而非立即造成損害時,所有通常的警示信號都會消失——這正是其目的所在。
若您使用Ivanti EPMM,請勿等待第二階段行動。立即修補、重啟並展開追蹤。載入器很有耐心,但您不必如此。