首页
安全
资讯
社区
AI
关于
登录
注册
投稿
扫码查看手机版
程序园首页
专栏
社区
赞助
代码教程
软件工具
程序源码
申请VIP
投稿
HOT
公众号矩阵
移动端
登录
/注册
首页
资讯
网络安全
人工智能
区块链
社区
程序园
广播
专栏
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
热搜
程序源码
软件工具
代码教程
网络安全
人工智能
区块链
资讯
本版
文章
帖子
用户
好友
收藏
道具
勋章
相册
分享
设置
我的收藏
退出
程序园
»
社区
›
原创专区
›
问答库
›
人工智能平台 n8n 被滥用于隐秘网络钓鱼及恶意软件传播 ...
返回列表
人工智能平台 n8n 被滥用于隐秘网络钓鱼及恶意软件传播
[复制链接]
作者:
admin
|
时间:
2026-4-18 06:07:11
|
阅读:42
|
显示全部楼层
马上注册,让你轻松玩转程序园
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
攻击者利用人工智能自动化平台 n8n 开展网络钓鱼活动、传播恶意软件,并借助可信基础设施躲避安全检测。
威胁行为者正利用广受欢迎的人工智能工作流自动化平台 n8n 发起高级网络钓鱼活动、传播恶意软件,并通过自动发送的电子邮件收集设备数据。借助可信基础设施,他们能够绕过传统安全控制,并保持持久访问权限。对 n8n 这类合法工具的滥用,凸显出攻击者正如何将生产力平台转变为强大的网络攻击助力。
思科 Talos 发现,攻击者正在滥用 n8n 的网络钩子(即触发自动化工作流的 URL)来开展网络钓鱼活动并传播恶意软件。
当用户点击电子邮件中的这些链接时,其浏览器会将恶意内容当作来自可信来源进行处理。由于网络钩子能够隐藏来源并定制有效载荷,其使用量急剧增加。在观察到的攻击活动中,受害者收到模仿 OneDrive 链接的电子邮件,点击后会进入受验证码保护的页面,并从该页面下载恶意文件。
Talos 发布的报告称:“Talos 观察到一场网络钓鱼活动(如图 3 所示),电子邮件中使用了 n8n 托管的网络钩子链接,伪装成共享的微软 OneDrive 文件夹。点击链接后,目标用户的浏览器会打开一个包含验证码的网页。完成验证码后,会出现一个下载按钮,从外部主机下载有效载荷时会显示进度条。由于整个过程封装在 HTML 文档的 JavaScript 中,浏览器会认为下载来自 n8n 域名。”
这些恶意文件包括可执行文件或 MSI 安装程序,它们会部署远程管理工具作为后门,在看似正常的情况下实现持久化、命令执行和数据渗出。
此次攻击活动中使用的恶意可执行文件利用 PowerShell 命令部署 Datto 远程监控与管理(RMM)工具,将其配置为计划任务,并在删除有效载荷痕迹前连接到远程中继以实现持久化。Talos 还观察到类似攻击,同样利用 n8n 网络钩子,通过受验证码保护的网络钓鱼页面交付不同的有效载荷。用户完成验证码后,会下载伪装成 OneDrive 文档的恶意 MSI 安装程序,该程序会安装经过修改的 ITarian RMM 工具作为后门并实现数据渗出,同时虚假的安装程序界面可掩盖这一活动。
此外,攻击者通过在电子邮件中嵌入不可见的跟踪图像,利用 n8n 进行设备指纹识别。这些图像在电子邮件被打开时,会触发对包含唯一标识符的网络钩子 URL 的请求,使攻击者能够确认电子邮件是否被查看,并收集受害者设备的相关信息。
报告总结道:“原本为节省开发者大量手动操作时间而设计的工作流,因其灵活性、易集成性和无缝自动化特性,如今被用于自动化传播恶意软件和进行设备指纹识别。随着我们继续利用低代码自动化的强大功能,安全团队有责任确保这些平台和工具始终是资产而非负担。”
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
返回列表
发表新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
热门 WordPress 重定向插件暗藏休眠后门多年
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被植入后门,可向用户网
官方 SAP npm 软件包遭入侵,用于窃取凭证
多个官方 SAP npm 软件包疑似遭 TeamPCP 供应链攻击,被入侵后用于窃取开发者系统中的凭证和身份验证令牌。
开源电子病历软件 OpenEMR 发现 38 个漏洞
应用安全公司 Aisle 在开源电子病历平台 OpenEMR 中发现了数十个漏洞,其中包括一些可被利用来窃取敏感患者
数百面向互联网的 VNC 服务器暴露 ICS/OT
Forescout 的研究显示,数百万远程访问的 RDP 和 VNC 服务器暴露在互联网上,其中数百台可能提供对工业控制
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软件、虚假公司和远程访问木马 ...
网络安全研究人员在一个 npm 软件包中发现了恶意代码,该恶意软件包作为依赖项被引入到由 Anthropic 公司的
cPanel 与 WHM 紧急更新修复关键认证绕过漏洞
一个严重漏洞影响了除最新版本之外的所有 cPanel 及 WebHost Manager(WHM)控制面板版本,该漏洞可被利用
Robinhood 账户创建漏洞遭利用,被用于发送网络钓鱼邮件
在线交易平台罗宾汉(Robinhood)的账户创建流程被威胁行为者利用,他们将网络钓鱼信息注入合法邮件,诱使
ShinyHunters 宣称盗走超 900 万条记录,Medtronic 随后证实安全事件 ...
在黑客组织 ShinyHunters 宣称窃取了超 900 万条记录后,美敦力(Medtronic)证实其公司 IT 系统遭遇了网络
admin
关注Ta
主题 229
帖子 225
积分 589
程序园专栏内容编辑
•
招聘中 产品经理 12-24K
•
电脑进入bios关闭网卡的技巧
•
强制git pull覆盖本地文件的方法
•
52吃瓜网落地页
•
泛x程序,适合做x领域的泛程序
•
色界导航站程序源码
•
Cloudreve网盘系统
•
mip百度泛目录程序源码
阅读作者更多精彩帖子
2026年4月全球和全国数据库系统最新排行榜
一、全球最新使用排名(2026 年 4 月)1. DBEngines 流行度(综合市场份额) [*]Oracl
Zed正式发布1.0版本:新增DeepSeek-V4支持
开源代码编辑器 Zed 日前正式发布 1.0 版本。开发团队表示,这并不意味着产品已经“完
新加坡国立大学研究人员发现关键蛋白或可逆
美国《科技日报》4月21日文章,原题:科学家发现一种可能有助于逆转脱发的“保护者”
Hermes WebUI可视化面板,5分钟安装,彻底
Hermes可视化WebUI · 告别命令行5分钟装好|浏览器管理AI|全功能面板亮点:一键安装
热门 WordPress 重定向插件暗藏休眠后门多
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被
官方 SAP npm 软件包遭入侵,用于窃取凭证
多个官方 SAP npm 软件包疑似遭 TeamPCP 供应链攻击,被入侵后用于窃取开发者系统中的
开源电子病历软件 OpenEMR 发现 38 个漏洞
应用安全公司 Aisle 在开源电子病历平台 OpenEMR 中发现了数十个漏洞,其中包括一些可
数百面向互联网的 VNC 服务器暴露 ICS/OT
Forescout 的研究显示,数百万远程访问的 RDP 和 VNC 服务器暴露在互联网上,其中数
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软
网络安全研究人员在一个 npm 软件包中发现了恶意代码,该恶意软件包作为依赖项被引入
cPanel 与 WHM 紧急更新修复关键认证绕过漏
一个严重漏洞影响了除最新版本之外的所有 cPanel 及 WebHost Manager(WHM)控制面板