黑客把数据库变成“卧底“:一次围绕 Viva Aerobus 的诡异入侵,最后却因黑客自己的低级失误彻底翻车
谁能想到一家航空公司赖以运转的数据库服务器会在神不知鬼不觉中沦为攻击者的遥控器更令人啼笑皆非的是这场精心策划的入侵最终竟然栽在攻击者自己手里——他们用来存放战利品的公开服务器忘了上锁。2026年9月下旬网络安全研究团队在例行威胁狩猎中意外发现了一台暴露在互联网上的服务器。顺藤摸瓜之后一个与墨西哥廉价航空公司 Viva Aerobus 环境密切相关的入侵事件浮出水面。9月25日至29日之间攻击者完成了一系列教科书式的渗透动作窃取凭证、收集源代码、为横向移动铺路。而让整件事显得既专业又荒诞的是他们选择了一条极不寻常的作案通道——把微软 SQL Server 变成执行命令和搬运文件的工具。一条藏在数据库会话里的隐形通道攻击者的核心手法是滥用 SQL Server 内置的 xp_cmdshell 功能。这项功能的本意是给数据库管理员提供便利启用后可以直接在操作系统层面运行命令。可在攻击者手里它成了一把打开 Windows 系统大门的万能钥匙通过普通的数据库会话提交 Windows 命令再对 PowerShell 脚本进行编码混淆数据库连接瞬间摇身一变成为控制底层操作系统的秘密通道。这种数据库当跳板的思路并不新鲜历史上针对 SQL Server 的多起攻击都走过同样的路径——只要拿到数据库访问权限就能绕到数据库之外执行系统命令。但这次调查恢复的证据描绘的是入侵得手之后的操作过程并不能证明具体的初始入侵方式。究竟是漏洞利用、弱口令爆破还是其他手法至今仍是个谜。研究人员也未能识别出特定的恶意软件家族因为在现场发现的更像是一套完整的工具箱而非某个单一植入程序。文件不走寻常路Base64 借壳数据库回传如果说命令执行只是开胃菜那接下来的文件窃取手段堪称巧思。攻击者没有架设传统的恶意软件控制服务器而是复用同一条数据库连接完成数据外传工具读取目标文件内容将其切割成若干小片段逐片转换成 Base64 文本再通过 SQL 查询的返回结果带出去。Base64 本质上只是一种文本编码方式谈不上加密但它完美地利用了数据库响应通道作为掩护。命令从这条路进来数据从这条路出去全程没有任何可疑的新连接建立防火墙和流量审计设备很难察觉异常。没有 C2 服务器、没有新增通信信道一次干净利落的渗透窃密就这样在数据库会话的掩护下完成。类似的数据库功能滥用在 Mjobtime 应用程序漏洞利用事件中也曾出现二者异曲同工都是借数据库的合法外衣行操作系统命令执行之实。不过研究团队明确表示并未将本次入侵与 Mjobtime 软件关联起来。HTTP 日志还原出的时间线耐人寻味9月25日16时20分受害环境首次拉取攻击载荷仅仅一分钟后一台无关的主机开始围观这台暴露的服务器并在两三分钟内完成了探查到了18时04分至05分更多外部主机前来下载工具、收集遗留工件。也就是说从攻击者部署基础设施的那一刻起这台秘密仓库就已经对全网敞开了大门。十七件兵器悉数亮相凭证收集成为重头戏在攻击者遗留的公开服务器上研究人员清点出17个命名工具几乎完整还原了入侵后作业的每一步。其中最扎眼的是围绕凭证展开的一系列操作。Mimikatz 的使用痕迹赫然在目表明攻击者曾进行凭证转储。这种手法在 HiddenGh0st 凭证窃取活动中也曾出现尽管目前尚无证据将两起事件关联。除了内存抓取攻击者还盯上了 Windows DPAPI 保护机制下的 SQL Server Management Studio 连接历史——那些保存着数据库用户名和密码的连接配置文件同样被整套打包带走。这些记录即便受 DPAPI 加密保护依然极具价值它们能帮攻击者快速锁定下一个目标梳理出企业内部数据库的连接图谱。当然文件到手不等于密码全解但防守方绝不能抱侥幸心理。源代码和配置文件也没能幸免。攻击者收集了大量涉及数据库连接、OAuth 认证、电子邮件、SFTP 乃至支付与报表集成的代码与配置。值得肯定的是研究团队公开发布时做了脱敏处理敏感值、受害主机名、用户名等私密信息一律隐去避免这些秘密被二次利用。其余工具则暴露出更清晰的横向移动意图有的脚本专门对其他 SQL 系统批量测试凭据组合有的则探测 SMB 管理共享的访问权限。种种迹象表明攻击者在为深入内网积极铺路只不过现有证据无法证实他们是否真的成功突入了其他系统。比入侵更尴尬的是黑客自己公开了罪证这场事件最富戏剧性的一幕在于攻击者存放工具与窃得资料的 loot、loot2 两个目录居然对互联网完全公开。换句话说最初的受害者还没发现自己被入侵攻击者的赃物仓库就先被无关的路人甲逛了个遍。安全研究团队正是通过这台疏于防护的公开服务器才得以完整还原整个工具链。攻击工具和窃取资料被双重曝光——原始攻击者或许根本没意识到他们费心收集的成果早已落入其他不速之客之手。这也给事件定性带来一个新维度就算最初的黑客没有滥用这些数据拿到副本的第三方也未必守规矩。ThreatMon 在报告中措辞严厉地警告只要凭证或密钥曾抵达过这台暴露的服务器就必须视同已泄露处理因为最初的攻击者很可能根本不是唯一的接收者。企业该如何亡羊补牢对于防守方而言这次事件敲响了多层警钟。数据库服务器绝不是只管数据的孤岛任何在 SQL Server 服务账户下出现的异常行为都值得高度警惕xp_cmdshell 被意外调用、编码后的 PowerShell 被执行、临时目录里出现可疑的文件操作这些都应触发即时调查而非例行忽略。已经保存的数据库连接记录和密码资料必须按敏感资产对待。历史网络连接需要对照公开的入侵指标逐一回溯排查端点上也该检索匹配的哈希值和已知工作目录。值得庆幸的是截至目前调查尚未发现乘客数据、支付数据或核心商业数据失窃的证据但这并不能成为放松警惕的理由——凭证一旦外泄后续连锁反应可能滞后数月才显现。从 SQL Server 到 PowerShell从 Mimikatz 到 SMB 探测攻击者留下的每一件工具都在提醒企业现代渗透早已不依赖惊世骇俗的零日漏洞而是把企业环境里被忽视、被默认放行的合法功能一件件变成手里的武器。堵住这些合法通道的滥用或许比追逐漏洞补丁更为紧迫。附公开入侵指标IoCs速查此次事件披露的服务器地址为 151.243.232.123用于部署攻击工具并存放窃得材料。关键文件哈希包括 exfil.pyc38f49ba68b891bb476510704cddf080798f3c70075e2a517e98e04e833f64fa、upload.py33aeaaa3d57b7785ef2be5b8ccd39d534b8af50e0cd32a5036fdb64601a52fc9与 sqlspray.ps18b6c53e3d57b4c3049f3d0765a44d9a52feb6af78f1eaa5aff19daf1b9665998。攻击者在端点上使用的工作目录为 C:\Windows\Temp\artex公开赃物目录包括 loot 与 loot2。涉及的脚本文件涵盖 chrome_dump.ps1、cred_dump.ps1、cred_enum.ps1、sqlspray.ps1、mssqltest.ps1、vault.cmd、vtest.ps1 等另有 exfil.py、upload.py 两件文件传输工具以及从暴露服务器上恢复的 cred_dec.txt、mdump.txt、httpd.log 等工件。cmd.exe 与 powershell.exe 作为合法系统进程被滥用执行可疑命令同样列入排查清单。安全团队提醒以上 IP 与域名信息已做脱敏处理企业应在 MISP、VirusTotal 或自有 SIEM 等受控威胁情报平台中完成解析与比对切勿直接访问。

相关新闻

跑酷游戏主题场景开发实战:从水上狂欢到高山峡谷

跑酷游戏主题场景开发实战:从水上狂欢到高山峡谷

2026 年版本更新,三个场景,这期内容我们从开发视角聊透如果你负责一个长期运营的跑酷项目,最头疼的问题通常是:新版本怎么做出新意?地图换皮改颜色玩家不买账,机制改太多又担心老玩家上手成本高。近期我围绕…

2026/10/4 4:24:16 阅读更多 →
梦百合杯六届启示:公开赛制、AI时代与围棋大赛的变与不变

梦百合杯六届启示:公开赛制、AI时代与围棋大赛的变与不变

第六届“MLILY梦百合0压床垫杯”世界围棋公开赛启动的消息,这两天在棋友圈里传得很快。作为一个从第一届一路看过来的老棋迷,我觉得这届赛事有几个点特别值得聊:一是它连续办了六届,在当前还能保持稳定节奏的世界大赛里确实不多见…

2026/10/4 4:24:16 阅读更多 →
无 sudo 服务器备份实战:坚果云 WebDAV + rclone 定时同步方案

无 sudo 服务器备份实战:坚果云 WebDAV + rclone 定时同步方案

1. 为什么是坚果云 WebDAV rclone:没 sudo 的服务器备份困境1.1 共享服务器上的备份三座大山我这边的情况是:公司实验室有台共用的开发服务器,平时大家都在上面跑训练任务、挂脚本、放代码,但账号权限管得很严。我自己的账户就是…

2026/10/4 4:24:15 阅读更多 →

最新新闻

Agent Loop智能体循环包含哪些步骤?

Agent Loop智能体循环包含哪些步骤?

1.基本思路2.Agent loop最小实现def agent_loop(user_input, tools, max_iterations20):messages [system_prompt, user_input]for i in range(max_iterations):response llm.chat(messages)if response.has_tool_calls():for tool_call in response.tool_calls:result exec…

2026/10/4 6:19:21 阅读更多 →
C++20线程池

C++20线程池

本实现基于 C20 标准,摒弃了传统的常规标志位与易错组件。以下是核心代码段的设计动机与原理:为什么使用 std::jthread 而不是 std::thread?std::jthread 提供了自动汇合和协作式中断机制。它的析构函数会自动发出停止请求并阻塞等待线程结束…

2026/10/4 6:19:21 阅读更多 →
遥感云检测利器Fmask:单景多光谱影像的判据与工程调优

遥感云检测利器Fmask:单景多光谱影像的判据与工程调优

Fmask 这个算法在遥感圈子里不算新东西,但直到今天,做单张多光谱影像的云检测,它依然是绕不开的标杆。很多人一听说云检测,下意识就想用时间序列、多时相合成那套思路,但实际工程里更多时候你手里只有一景单时相影像&a…

2026/10/4 6:19:21 阅读更多 →
WeChat Intelligence Hub 旗舰 HTML 报告解析:一键生成可搜索、可打印的微信情报日报

WeChat Intelligence Hub 旗舰 HTML 报告解析:一键生成可搜索、可打印的微信情报日报

WeChat Intelligence Hub 旗舰 HTML 报告解析:一键生成可搜索、可打印的微信情报日报 【免费下载链接】wechat-intelligence-hub Local-first WeChat intelligence system with a read-only CLI, Codex skills, searchable chat history, daily briefings, follow-u…

2026/10/4 6:19:21 阅读更多 →
2026年自动备份云盘选型指南 核心核验维度与实用参考

2026年自动备份云盘选型指南 核心核验维度与实用参考

自动备份云盘核心需求与选型标准梳理当前个人数字化资产规模持续增长,文件跨设备流转、重要数据长期留存的需求愈发迫切,自动备份云盘已成为多数用户数字化生活的刚需工具。但当前市场上云盘产品能力参差不齐,不少用户在使用过程中遭遇各类问…

2026/10/4 6:19:21 阅读更多 →
滑动t检验原理详解与Matlab实现:时序突变点检测实战指南

滑动t检验原理详解与Matlab实现:时序突变点检测实战指南

先说清楚这东西是干什么的。滑动t检验是气象、水文、环境这类时序数据分析里非常常用的突变检验方法,核心思路很简单:把一段序列按时间顺序开两个窗口,比较这两个窗口的均值差异是否显著,如果某个时刻前后两段数据的均值出现了远超…

2026/10/4 6:18:21 阅读更多 →

日新闻

KT148A语音芯片外挂8002D功放的工程实践指南

KT148A语音芯片外挂8002D功放的工程实践指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 1:00:58 阅读更多 →
LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 1:00:58 阅读更多 →
ARM架构深度解析:从RISC设计理念到交叉编译实战

ARM架构深度解析:从RISC设计理念到交叉编译实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 1:00:58 阅读更多 →

周新闻

KT148A语音芯片外挂8002D功放的工程实践指南

KT148A语音芯片外挂8002D功放的工程实践指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 1:00:58 阅读更多 →
LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 1:00:58 阅读更多 →
ARM架构深度解析:从RISC设计理念到交叉编译实战

ARM架构深度解析:从RISC设计理念到交叉编译实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 1:00:58 阅读更多 →

月新闻

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/2 10:36:31 阅读更多 →
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/3 9:42:35 阅读更多 →
黑夜航拍船只数据集训练YOLOV5模型全流程解析

黑夜航拍船只数据集训练YOLOV5模型全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/3 9:42:36 阅读更多 →