来自 Elastic Security Labs 威胁指挥部的主要威胁研究
Elastic Security Labs 确认了 Shai-Hulud 的回归。攻击者攻破了 keyv 维护者,并部署了 CHAINDROP,这是一种蠕虫病毒,它利用窃取的 npm 凭证对共同拥有的软件包进行后门攻击,每月下载量超过 13 亿次。
精选




探测工程
查看全部
Elastic goes all-in on Hacker Summer Camp at Black Hat and DEF CON in Las Vegas
Attack Discovery turns raw alerts into validated threats and Elastic Defend closes vulnerable driver gaps as fast as they're disclosed. Watch it all run against real attacks at the booth.

Exploring the Hugging Face Breach: mapping AI agent tactics to Elastic Defend
Every stage of the Hugging Face breach maps to Elastic Defend and SIEM rules already shipping, from worker RCE and credential harvest to self-migrating C2 and GenAI detection.

Elastic Defend 的新增功能:800 多条易受攻击的驱动程序规则、自动化故障排除和 ARM 支持
Elastic Defend 会自动生成并立即部署来自 VirusTotal、LOLDrivers 和 Microsoft 黑名单的易受攻击驱动程序 YARA 规则,从而弥补 BYOVD 攻击所依赖的漏洞。此外,还掌握了新的故障排除技能和 ARM 端点保护。

无需手动重写检测规则:Sentinel 到 Elastic 的自动迁移现已推出
Elastic 首次实现从现代 SIEM 系统自动迁移。无需重新构建,即可将 Sentinel 检测规则转换为 Elastic Security 规则。
恶意软件分析
查看全部
Shai-Hulud 再次作案:CHAINDROP 蠕虫病毒已感染 400 多个 npm 包
Elastic Security Labs 确认了 Shai-Hulud 的回归。攻击者攻破了 keyv 维护者,并部署了 CHAINDROP,这是一种蠕虫病毒,它利用窃取的 npm 凭证对共同拥有的软件包进行后门攻击,每月下载量超过 13 亿次。

New North Korean campaign uses fake coding interviews to steal developer credentials
DPRK-aligned hackers hid malware inside SVG flag images to backdoor developer job interview coding tests. Not one antivirus vendor caught it.

TELEPUZ:一种通过 CLICKFIX-VIDAR 链传播的模块化 MaaS 恶意软件
TELEPUZ 是一种模块化恶意软件,于 4 月份通过 CLICKFIX-VIDAR 攻击出现。我们对其进行了逆向工程,向您展示重要的基础设施和规避技术。

从点击修复到提现:墨西哥银行欺诈工具包剖析
Elastic Security Labs 正在追踪 REF6045,这是一个活跃的、由运营商协助的银行欺诈行动,目标是墨西哥银行、金融科技公司、支付处理商和加密货币交易所的客户。
内部
查看全部
智能体安全运营中心基准测试:我们如何评估安全工作流程的层级管理模型
公开排行榜无法告诉你应该信任 SOC 中的哪个 LLM,因此 Elastic 构建了一个评估框架,该框架根据代理构建器、攻击发现和自动迁移中模型的工作情况(工具调用、执行跟踪、盲评)对其进行评分。

代理对决:我们如何以每份 2 美元的价格对 HackerOne 举报进行分类,85% 的分类效果与人工审核相当
LLMs made it cheap to flood bug bounty programs with submissions. Here's how Elastic built an AI triage agent that matches human decisions 85% of the time, including the architecture, threat model and calibration against 3,300 real reports

Elastic InfoSec 的智能安全运营中心内部运作:我们如何将 AI 代理的 LLM 调用次数减少 60%
We run fourteen AI agents that triage Elastic InfoSec alerts. They were taking 19 LLM calls to do work that needed 8. Here's the five-step optimization loop we run across the fleet, plus the prompt template you can use with any AI assistant.

迷上 LinuxRootkit 检测工程
在本系列文章的第二部分,我们将探讨 Linux rootkit 检测工程,重点是静态检测的局限性和 rootkit 行为检测的重要性。
威胁情报
查看全部
Shai-Hulud 再次作案:CHAINDROP 蠕虫病毒已感染 400 多个 npm 包
Elastic Security Labs 确认了 Shai-Hulud 的回归。攻击者攻破了 keyv 维护者,并部署了 CHAINDROP,这是一种蠕虫病毒,它利用窃取的 npm 凭证对共同拥有的软件包进行后门攻击,每月下载量超过 13 亿次。

wp2shell 攻击 WordPress:检测到从插件投放到命令执行的未授权远程代码执行
我们使用 Elastic Defend 对 wp2shell WordPress RCE 攻击链进行了端到端测试。检测规则详解、IOC 和搜寻指南。

New North Korean campaign uses fake coding interviews to steal developer credentials
DPRK-aligned hackers hid malware inside SVG flag images to backdoor developer job interview coding tests. Not one antivirus vendor caught it.

从点击修复到提现:墨西哥银行欺诈工具包剖析
Elastic Security Labs 正在追踪 REF6045,这是一个活跃的、由运营商协助的银行欺诈行动,目标是墨西哥银行、金融科技公司、支付处理商和加密货币交易所的客户。
Machine Learning
查看全部
使用新的 Kibana 集成检测域生成算法 (DGA) 活动
我们已将 DGA 检测包添加到 Kibana 中的 Integrations 应用中。 只需单击一下,您就可以安装并开始使用 DGA 模型和相关资产,包括摄取管道配置、异常检测作业和检测规则。

自动安全保护快速响应恶意软件
看看我们是如何在机器学习模型的帮助下改进流程,使我们能够根据新信息快速做出更新,并将这些保护措施传播给我们的用户。

利用新的弹性集成检测 "离地生活 "攻击
我们在 Kibana 的 "集成 "应用程序中添加了 "离地生活"(LotL)检测包。只需单击一下,您就可以安装并开始使用 ProblemChild 模型和相关资产,包括异常检测配置和检测规则。
使用 Elastic 识别信标式恶意软件
在本博客中,我们将指导用户使用我们的信标识别框架识别其环境中的信标恶意软件。
生成式 AI
查看全部
智能体安全运营中心基准测试:我们如何评估安全工作流程的层级管理模型
公开排行榜无法告诉你应该信任 SOC 中的哪个 LLM,因此 Elastic 构建了一个评估框架,该框架根据代理构建器、攻击发现和自动迁移中模型的工作情况(工具调用、执行跟踪、盲评)对其进行评分。

代理对决:我们如何以每份 2 美元的价格对 HackerOne 举报进行分类,85% 的分类效果与人工审核相当
LLMs made it cheap to flood bug bounty programs with submissions. Here's how Elastic built an AI triage agent that matches human decisions 85% of the time, including the architecture, threat model and calibration against 3,300 real reports

Alert Zero:面向智能安全运营中心的 AI 驱动型警报分类和攻击调查
Elastic Security 9.5 为 SOC 团队提供了 AI,可以处理第一轮警报分类和调查,因此分析师可以重新专注于威胁搜寻和检测工程,而不是处理队列噪音。

Exploring the Hugging Face Breach: mapping AI agent tactics to Elastic Defend
Every stage of the Hugging Face breach maps to Elastic Defend and SIEM rules already shipping, from worker RCE and credential harvest to self-migrating C2 and GenAI detection.
工具
查看全部
CI/CD 管道滥用:无人关注的问题
我们如何构建了一个开源的即插即用 CI 模板,该模板使用信号提取和 LLM 推理来捕捉 GitHub Actions、GitLab CI 和 Azure DevOps 管道中的 CI/CD 滥用行为。

WinVisor – 基于管理程序的模拟器,适用于 Windows x64 用户模式可执行文件
WinVisor 是一款基于管理程序的模拟器,适用于 Windows x64 用户模式可执行文件,它利用 Windows Hypervisor Platform API 提供虚拟化环境,用于记录系统调用并实现内存自省。

STIXy 情况:ECSaping 您的威胁数据
结构化威胁数据通常使用 STIX 进行格式化。为了帮助将这些数据导入 Elasticsearch,我们发布了一个 Python 脚本,可将 STIX 转换为 ECS 格式,以便导入到您的堆栈中。

使用命名管道彻夜跳舞 - PIPEDANCE 客户端发布
在本出版物中,我们将介绍该客户端应用程序的功能以及如何开始使用该工具。
