LOGO 首页 OA教程 ERP教程 模切知识交流 PMS教程 CRM教程 技术文档 其他文档  
 
网站管理员

[点晴永久免费OA]紧急预警!Windows Task Host提权漏洞遭勒索团伙大规模利用

admin
2026年8月27日 18:42 本文热度 208

一个低权限账户,即可拿下整个Windows系统的控制权



事件概述

2026年8月14日,美国网络安全和基础设施安全局(CISA)正式确认,勒索软件团伙正在大规模利用Windows Task Host高危提权漏洞CVE-2025-60710发起攻击。
该漏洞影响Windows 11和Windows Server 2025,允许本地低权限攻击者通过低复杂度利用将权限提升至SYSTEM级别,从而完全控制设备。微软已于2025年11月发布补丁,CISA于2026年4月13日将其列入已知被利用漏洞(KEV)目录,近日进一步标记为遭勒索软件攻击利用。
一个早已有补丁的漏洞,在披露近一年后仍被勒索团伙成功利用——补丁管理的缺失,正在为攻击者敞开大门。



事件经过

漏洞本质:一个“链接”引发的系统沦陷

CVE-2025-60710是一个链接跟随(Link Following)漏洞,存在于Windows Task Host组件中。
Windows Task Host是负责托管后台DLL进程的核心系统组件,帮助Windows在关机时安全关闭这些进程。其中一项计划任务——与Windows AI Recall相关的PolicyConfiguration计划任务——以NT AUTHORITY\SYSTEM(Windows最高权限级别)运行。
问题的关键在于:该任务操作于用户可写的AppData路径,且在删除文件时未正确检查目录联接或符号链接。攻击者可以创建恶意符号链接,诱使SYSTEM级别的任务删除攻击者选定的受保护文件。公开的利用技术将这一“删除原语”转化为SYSTEM级别的代码执行。

攻击链条:从普通用户到系统最高权限

整个攻击链路清晰而致命:
初始访问:攻击者通过网络钓鱼、窃取凭证、其他漏洞利用等方式,先获取一个低权限本地用户账户
权限提升:利用CVE-2025-60710,从普通用户权限一键提升至SYSTEM
后渗透操作:获得SYSTEM权限后,攻击者可以关闭安全防护工具、窃取凭据、建立持久化后门、在内网横向移动
最终收割:在整个网络准备好后,大规模部署勒索软件,加密文件、锁定用户、瘫痪业务

时间线:一场本可避免的灾难

2025年11月11日:微软发布CVE-2025-60710安全补丁
2026年4月13日:CISA将其列入KEV目录,确认已被在野利用
2026年4月27日:联邦机构修复截止日期
2026年8月14日:CISA确认勒索软件团伙正在利用该漏洞
从补丁发布到勒索团伙大规模利用,整整9个月的时间窗口——足够任何有基本补丁管理流程的组织完成修复。


事件危害

“低权限”到“完全控制”——一次提权改变一切

CVE-2025-60710的CVSS评分为7.8(高危) 。但正如安全专家所言:“CISA添加的‘勒索软件’标记比严重性评分更重要,因为权限提升是勒索软件攻击的必经之路。”
获得SYSTEM权限意味着攻击者可以:
关闭终端防护软件,让后续攻击如入无人之境
提取缓存的凭证,打开通往下一台机器的大门
建立持久化后门,即使修复漏洞也无法驱逐
在整个网络部署勒索软件,加密文件共享、锁定用户账户

“最可信的Windows组件”成为攻击者的帮凶

Task Host是Windows中最受信任的组件之一——大量的计划任务代码都在其中以SYSTEM权限运行。攻击者利用这个“信任”实现了“借刀杀人”:让系统自己删除自己的保护文件,让系统自己赋予攻击者最高权限。

企业面临大面积暴露风险

对于大规模部署Windows 11和Windows Server 2025的企业而言,暴露面极为广泛。SaaS提供商、云托管服务和本地数据中心只要运行受影响版本,均面临威胁。


防御建议

针对CVE-2025-60710的威胁特性——补丁已发布近一年、利用条件低、后果极其严重——建议各组织立即采取以下行动:
立即部署微软2025年11月安全更新,覆盖所有Windows 11和Windows Server 2025系统
通过自动化清单和持续监控工具验证补丁合规性
强制执行最小权限原则,限制低权限账户的本地访问
记录所有权限提升事件,留存审计证据
审查环境中是否存在已失陷的低权限账户,轮换可能暴露的凭证
针对上述防御需求,以下三家厂商提供了专业解决方案:

科力锐:勒索拦截 + 应用级灾备

科力锐勒索拦截系统基于勒索病毒加密永恒不变的 “读、加密、写”行为特征,创新研发拦截技术。产品提供五大能力:已知防护、未知防护、诱捕拦截、响应处置及可信安全区,覆盖PC、物理机和虚拟机。
针对CVE-2025-60710这类提权后部署勒索软件的攻击模式,科力锐的方案强调事中拦截+事后恢复双管齐下。其新一代灾备一体机提供微秒级CDP持续数据保护,可在勒索攻击发生后分钟级恢复业务。截至目前,科力锐已累计护航超60万套核心业务系统,守护90万TB高价值数据资产。

亚信安全:AI赋能的一体化勒索治理

亚信安全依托AI XDR架构,以自研“信立方”安全大模型为核心,实现 “数据驱动、AI原生” 的体系化安全范式。方案融合AI XDR全栈数据协同能力,实现勒索攻击链全程可视与精准管控。
核心载体包括 “银狐”智能行为检测引擎(基于深度学习构建勒索攻击行为基线,精准识别提权后的异常行为)和ATTK专杀工具(集成勒索病毒基因图谱与攻击追溯引擎)。亚信安全“方舟”勒索治理计划提供从发现到响应再到恢复的全链条治理,通过云网边端邮智能联动有效切断勒索攻击路径。

弘积科技:L2-L7层全方位立体防护

弘积科技提供从网络边界到应用层的全方位安全防护体系。其SuperSG综合安全网关(NGFW) 和SuperTP威胁防御网关(IPS) 相互配合,检测全网未知威胁和风险入侵,帮助用户实现L2-L7层全方位立体防护,提供事前告警、事中防御、事后取证的完整安全闭环。
弘积的资产安全风险数字化管理平台可自动检测安全漏洞,定期更新外部威胁情报,主动掌握最新安全态势。其容器安全监测平台提供入侵后的行为检测与响应能力,可实时监测提权后的异常系统行为。



总结

CVE-2025-60710的教训深刻而沉重:一个2025年11月就已修复的漏洞,在2026年8月仍在被勒索团伙大规模利用。
从补丁发布到CISA确认勒索利用,整整9个月。这不是零日漏洞的“突然袭击”,而是补丁管理缺失的必然结果。攻击者的手法并不复杂——先通过钓鱼或窃取凭证拿到一个低权限账户,再利用这个漏洞一步登天,拿到SYSTEM权限后关闭所有安全防护,最后在整个网络部署勒索软件。
“打补丁”从来不是技术问题,而是管理问题。 在勒索软件团伙已经将CVE-2025-60710纳入攻击武器库的今天,每一台未打补丁的Windows 11Windows Server 2025,都是一扇敞开的门。

防御的关键在于体系化建设:

事前:建立严格的补丁管理流程,2025年11月的补丁必须在今天之前完成部署
事中:部署AI驱动的XDR实现全链路监测,实时发现提权行为
事后:保持不可变备份,具备分钟级业务恢复能力
在勒索软件面前,没有“等等再说”的余地。 检查你的Windows 11和Windows Server 2025——如果还没有安装2025年11月的安全更新,现在就是最后的行动时刻。


阅读原文:点击这里


该文章在 2026/8/27 18:43:20 编辑过
关键字查询
相关文章
正在查询...
点晴ERP是一款针对中小制造业的专业生产管理软件系统,系统成熟度和易用性得到了国内大量中小企业的青睐。
点晴PMS码头管理系统主要针对港口码头集装箱与散货日常运作、调度、堆场、车队、财务费用、相关报表等业务管理,结合码头的业务特点,围绕调度、堆场作业而开发的。集技术的先进性、管理的有效性于一体,是物流码头及其他港口类企业的高效ERP管理信息系统。
点晴WMS仓储管理系统提供了货物产品管理,销售管理,采购管理,仓储管理,仓库管理,保质期管理,货位管理,库位管理,生产管理,WMS管理系统,标签打印,条形码,二维码管理,批号管理软件。
点晴免费OA是一款软件和通用服务都免费,不限功能、不限时间、不限用户的免费OA协同办公管理系统。
Copyright 2010-2026 ClickSun All Rights Reserved  粤ICP备13012886号-9  粤公网安备44030602007207号