网络空间的“暗流”与我们的防线——用案例说安全、用行动保平安

“天下大事,必作于细;网络安全,亦须从点滴做起。”——《晏子春秋·内篇》

在信息化、智能化、无人化深度融合的今天,企业的每一台服务器、每一个物联网节点、每一次云端交互,都可能成为攻击者的潜在入口。与此同时,政策层面的变动也在加速“攻防”模式的演进——正如2026年8月美国白宫最新签署的《国家安全总统备忘录》(NSPM),正式授权私营部门协助政府开展“有限的”进攻性网络行动。这一新闻不只是一则跨国政治动向,更是一次对我们每一位职工安全意识的警钟。

下面,我将以 三起典型且极具教育意义的网络安全事件 为切入点,进行深度剖析,帮助大家从真实案例中汲取经验与教训,随后再结合当前的技术发展趋势,号召全体同仁积极投身即将开启的“信息安全意识培训”,让每个人都成为公司安全防线上的第一道屏障。


案例一:**“枪膛(Gunra)勒索软件”突袭 Fortinet 防火墙,导致关键基础设施瘫痪

事件概述
2026年8月12日,全球知名的 Fortinet 防火墙产品被发现存在一处未披露的远程代码执行(RCE)漏洞。黑客组织“Gunra”快速利用该漏洞,植入定制化勒勒索病毒,随后对数十家美国能源、交通及金融机构的内部网络发起加密锁定攻击,短短数小时内造成数十亿美元的直接经济损失,并迫使受害企业在数日内停运关键业务。

攻击链详细拆解
1. 漏洞发现与利用:攻击者通过公开的安全博客发现 FortiOS 7.4.5 版本的 /login 接口未对请求体进行足够的输入过滤,可实现 SQL 注入,引导后端执行任意系统命令。
2. 持久化植入:利用该漏洞,攻击者在防火墙的 Linux 内核层部署后门脚本,并修改系统启动项,使其在每次重启后自动恢复。
3. 横向移动:借助防火墙的内部路由功能,攻击者快速渗透至企业内部的 SCADA(监控与数据采集)系统,获取对工业控制设备的控制权。
4. 勒索执行:在关键系统上植入加密程序,利用 AES‑256 对关键配置文件、日志及业务数据库进行加密,并投放勒索赎金信,要求受害方支付比特币以获取解密钥匙。

教训与启示
资产清单不完整:许多受害企业未及时更新网络安全资产清单,对防火墙固件版本缺乏统一管理,导致漏洞未能在第一时间被发现并修补。
补丁管理滞后:即便已知漏洞公布,部分组织仍因 “兼容性担忧” 或 “内部审批流程冗长” 耽误更新。事实证明,攻击者的“窗口期”往往只有数天。
缺乏分层防御:单点防护(仅依赖防火墙)无法抵御已被防火墙本身侵入的高级威胁,需要在网络边界、内部段之间实施零信任(Zero Trust)架构。


案例二:波兰电站 OT 网络被俄罗斯黑客利用私有 APN 旁路攻击

事件概述
2026年8月11日,波兰某大型发电站的运营技术(OT)网络被证实遭到俄罗斯黑客组织“Spectre”渗透。攻击者通过伪装成合法的移动运营商私有接入网(APN),在不经防火墙审计的情况下直接与现场 PLC(可编程逻辑控制器)通信,实现对发电机组的远程启动与停机控制。虽未造成实际停电,却对电站的安全运营产生了极大心理威慑。

攻击链详细拆解
1. 供应链渗透:攻击者先在电站的仪表供应商内部植入后门,将恶意固件上传至供应商的 OTA(Over‑The‑Air)更新平台。
2. APN 伪装:利用全球运营商的 BGP 劫持技术,将电站内部的移动基站流量重定向至攻击者控制的私有 APN。
3. 协议劫持:在 APN 上实现 Modbus/TCP 协议的中间人(MITM)攻击,篡改指令内容,使 PLC 接收到伪造的启动/停机指令。
4. 隐蔽回收:攻击结束后,攻击者通过清除日志、回滚固件版本等手段,对痕迹进行“自清”。

教训与启示
供应链安全不容忽视:OT 设备往往依赖外部供应商的固件升级服务,需对供应链进行全链路审计,确保每一次固件更新都有可追溯的签名验证。
网络分段与隔离:移动通信网络与关键工业控制网络的边界必须严格划分,禁止未经授权的跨网段访问。
协议安全升级:传统的 Modbus/TCP 等工业协议缺乏加密与身份验证,亟需通过 VPN、TLS 或工业专用安全网关进行加固。


案例三:“Lazarus”利用后量子密钥交换实现零日攻击

事件概述
2026年8月12日,韩国安全机构披露,一支被归类为“Lazarus”组织的高级持续威胁(APT)团队,首次在实战中使用后量子(Post‑Quantum)密钥交换算法(基于格密码)在公开网络中加密其 C2(Command & Control)流量,成功规避了多数传统入侵检测系统(IDS)与深度包检测(DPI)工具的检测。该组织随后在美国一家硅谷初创公司的内部网络植入了零日漏洞利用代码,窃取了价值上亿元的专利技术。

攻击链详细拆解
1. 后量子密钥协商:攻击者在 C2 服务器与受害者主机之间使用基于 Learning With Errors(LWE)方案的密钥交换,实现“量子安全”加密。
2. 零日漏洞利用:借助已知的 Windows 语音驱动(AudioStreamer)中的整数溢出漏洞(CVE‑2026‑3189),在受害者机器上执行内核代码注入。
3. 数据外泄:利用加密隧道将窃取的专利文档上传至暗网,期间流量始终保持在 256‑bit 抗量子加密层之下,难以被传统网络监控捕获。

教训与启示
加密不等于安全:即使使用了前沿的后量子算法,对方仍能在加密之前利用系统漏洞实现入侵,故必须同步加强漏洞管理与加密实现的安全审计。
检测技术需要升级:传统基于特征匹配的 IDS 已难以识别经过强加密的恶意流量,组织应部署以行为分析、机器学习为核心的零信任安全监控平台。
人才储备紧缺:后量子密码学仍属前沿,安全团队需要持续培养和引进相关领域的专业人才,以免“技术瓶颈”成为组织防御的短板。


何为“进攻性网络行动”?——从美国新政看公共‑私营合作的风险与机遇

2026年8月12日,白宫签署的《国家安全总统备忘录》(NSPM)明确规定:在联邦执法机构的指挥下,私营企业可以参与对“外国威胁行为者”的“有限”网络攻击行动。该备忘录的核心要点包括:

  1. 协同任务框架:建立由司法部(DOJ)与国土安全部(DHS)共同负责的国家协调中心(NCC),统一调度私营企业的技术资源与情报。
  2. 严格审查机制:所有进攻性行动必须经过“严密的法律合规审查”,确保符合《美国宪法》、国内法以及国际法的约束。
  3. 目标明确、范围受限:仅针对已确认的“跨国网络犯罪组织”或“国家级威胁”,不涉及个人或非军事目标。

从这些条款可以提炼出两点关键启示:

  • 责任与风险并行:一旦私营部门介入进攻性行动,若出现误判或副作用(如误伤第三方、触发国家层面的报复),企业将面临巨额赔偿及声誉危机。
  • 合规与透明是底线:企业必须确保所有行动都有完整的法律备案、审计追踪以及内部批准流程,任何“暗箱操作”都将导致严重后果。

对我们而言,这并非要我们去“黑客对抗”,而是提醒每一位员工:在信息安全的每一次“防御”背后,都可能隐藏着对手的“进攻意图”。只有在全员具备高度安全意识的前提下,企业才能在政策授权的框架内,安全、合法地参与国家层面的网络防御与威慑。


信息化、智能化、无人化时代的安全挑战

  1. 信息化:企业业务全面迁移至云端,业务系统、数据湖、AI模型以 API 形式对外提供。风险:API 泄露、云凭证被盗、跨租户数据混淆。
  2. 智能化:AI 辅助的安全运营(SecOps)已成为主流,机器学习模型用于异常检测、威胁情报聚合。风险:模型对抗攻击(Adversarial Attack)、对手利用生成式 AI 进行钓鱼、深度伪造(Deepfake)诈骗。
  3. 无人化:无人机、机器人、自动化生产线广泛部署,设备间通过工业物联网(IIoT)进行协同。风险:未受控的设备固件被篡改、移动边缘节点成为“跳板”,甚至出现“物理破坏+网络破坏”双重威胁。

面对这些交织的风险,“技术是刀,意识是盾”。只有把安全意识深植于每位员工的日常工作流程中,技术才能发挥出真正的防护价值。


呼吁全员参与信息安全意识培训——从“懂”到“会”再到“行”

“学而不思则罔,思而不践则殆。”——《论语·为政》

为帮助大家在日新月异的技术浪潮中保持清醒、提升防护能力,昆明亭长朗然科技有限公司将于 2026年9月15日至2026年10月15日 开展 “全员信息安全意识提升计划”(以下简称“培训计划”),具体安排如下:

1. 培训目标

阶段 目标 具体表现
认知 了解最新的政策动向、攻击手段与防御框架 能在内部会议中准确引用 NSPM 及国内《网络安全法》要点
技能 掌握常用的安全工具、应急处理流程 在模拟钓鱼演练中不低于 95% 的辨识率
行动 将安全意识转化为业务流程中的实际操作 每位员工提交一份《安全自查报告》,并在项目立项时嵌入风险评估表

2. 培训形式

  • 线上视频微课(共 12 章节,每章 15 分钟),涵盖:密码学新趋势、云安全最佳实践、AI 对抗与防护、工业控制系统安全等。
  • 现场实战演练:搭建仿真红蓝对抗平台,员工分组进行渗透测试与应急响应。
  • 案例研讨:以本文所述的三大案例为切入口,组织跨部门头脑风暴,提出改进方案。
  • 测评与认证:培训结束后进行闭卷测评,合格者颁发《企业网络安全合格证书》。

3. 激励机制

  • “安全之星”:每月评选在安全实践中表现突出的个人或团队,奖励 8000 元 电子购物卡。
  • 晋升加分:参与并通过培训的员工,在年度绩效评估中将获得 安全加分项,直接计入职级晋升。
  • 知识共享:优秀案例将进入公司内部知识库,供全员学习,作者将获得 内部专栏发表机会

4. 关键时间节点

时间 活动
9月1日 培训报名启动(内部系统自动开放)
9月15日 第一期微课上线(密码学与合规)
9月25日 第一期红蓝演练(模拟钓鱼)
10月5日 第二期微课上线(云安全与零信任)
10月12日 案例研讨会(以“Gunra 勒索”为例)
10月15日 培训结束、测评与颁证
10月20日 “安全之星”第一轮评选

我们相信,只有每一位同事都真正理解信息安全的价值、掌握防护的技巧,企业才能在激烈的竞争与不断升级的威胁中立于不败之地


结语:从“防火墙”到“防思维”,让安全成为每一次业务决策的必备要素

网络安全不是一场单纯的技术对抗,更是一场 文化与思维的转变。正如本篇开头引用的《晏子春秋》所言:细致的准备决定成败;而在信息安全的世界里,细节即是防线。从“Gunra 勒索”到“波兰电站旁路”,从“后量子零日”到美国“进攻性网络行动”,每一起事件都在提醒我们:技术的突破永远伴随着攻击面的扩大,而对策的升级则必须建立在全员的安全意识之上。

让我们把 学习、实践、反馈 三位一体的安全理念渗透到日常的每一次点击、每一次代码提交、每一次系统配置之中。未来的网络空间或许充满未知的挑战,但只要我们保持警惕、持续学习、勇于行动,就一定能够在这场漫长的“数字博弈”中占据主动。

立即报名,加入信息安全意识培训,让安全从此成为我们共同的语言、共同的责任、共同的竞争优势!


安全 · 责任 · 创新 · 共赢

网络安全 进攻防御 培训计划 合规

昆明亭长朗然科技有限公司致力于为企业提供定制化的信息安全解决方案。通过深入分析客户需求,我们设计独特的培训课程和产品,以提升组织内部的信息保密意识。如果您希望加强团队对安全风险的认知,请随时联系我们进行合作。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

信息安全警钟长鸣——从真实案例看防护脆弱点,携手打造无人化、智能体化、自动化的安全新格局

头脑风暴:如果明天公司的核心业务系统因为一行未加密的 API 密钥而被“瞬间剥皮”,你还会安然坐在工位上刷微信吗?如果一位勤劳的开发者在构建前端资源时不小心把云端访问凭证写进了 bundle.js,而这段代码随后被公开的 CDN 拉取,全球的黑客只需点几下鼠标,就能直接打开贵司的数据库大门。
想象力的飞扬:设想有一天,AI 自动化运维机器人在凌晨 2 点自行完成“代码审计 → 自动修复 → 自动部署”,却因为缺少对“密钥泄露”这一细微风险的感知,悄然把关键凭证写入了日志文件;而后,这份日志被恶意爬虫抓取,导致整条业务链路被攻破。

如果上述情景让你感到毛骨悚然,那么请继续阅读——本文将通过两个极具教育意义的真实安全事件,剖析 “凭证泄露”“供应链安全失误” 如何成为攻击者快速收割的敲门砖,并在此基础上,引领全体职工在即将开启的 信息安全意识培训 中,主动拥抱 无人化、智能体化、自动化 的安全防护新范式。


案例一:Beacon CRM AWS 访问密钥泄露导致数据库被“整租”

1. 事件概述(事实层)

2026 年 8 月 13 日,《The Register》披露了英国非营利组织 CRM 服务商 Beacon 的一次重大数据泄露。该公司在 7 月份的一次攻击中,攻击者利用 “在公共 JavaScript 构建产物中暴露的 AWS 访问密钥”,成功下载了包含 1,500 多家慈善机构客户信息的完整数据库。以下是关键时间线:

时间 动作
2026‑07‑27 02:13 攻击者通过暴露的 Access Key 对 Beacon 在 AWS 上的 S3 存储桶发起大规模数据拉取
2026‑07‑27 03:40 数据传输量在 Cost & Usage 报表中出现异常峰值(约 9TB)
2026‑07‑27 03:40+ 攻击结束,未留下持久化后门,活动时长约 1 小时 27 分钟
2026‑08‑04 Beacon 对外披露已被攻击,正在进行取证
2026‑08‑13 Beacon 更新披露数据库已被复制,极有可能以可读形式被下载

2. 失误根源(分析层)

2.1 开发流水线缺乏凭证审计

  • 构建工具误将密钥打包入前端资源:在前端项目使用 webpack/rollup 打包时,process.env.AWS_ACCESS_KEY_ID 被直接写入 bundle.js,导致密钥随静态资源公开发布在 CDN。
  • 缺少自动化密钥检测:CI/CD 阶段未集成 Secrets Detection(如 GitGuardian、TruffleHog)等工具,导致凭证泄露未被及时发现。

2.2 代码审查与安全治理薄弱

  • 代码审查未覆盖配置文件:审查人员只关注业务逻辑,忽视了 .envconfig.js 等文件的安全属性。
  • 缺少最小权限原则:泄露的 Access Key 拥有对 S3 桶的 Read/Write 权限,而非仅限于 Read,直接放大了攻击面。

2.3 监控与告警体系不完善

  • 成本监控滞后:虽然事后通过 Cost & Usage 报表发现异常流量,但缺少实时阈值告警,致使攻击者在 90 分钟内完成大规模数据抽取。
  • 日志未对密钥使用进行细粒度审计:CloudTrail 仅记录 API 调用时间,未对异常访问模式进行机器学习式异常检测。

3. 影响评估(后果层)

  • 客户数据泄露:包括捐赠者个人信息、财务记录、受助人身份等敏感信息,涉及 GDPR、英国数据保护法(UK DPA)等合规要求。
  • 品牌声誉受创:Beacon 作为慈善组织的“信任中枢”,一旦信誉受损,慈善机构可能转向竞争产品,导致业务流失。
  • 潜在法律责任:若泄露信息导致受害者遭受诈骗或身份盗用,Beacon 可能面临高额罚款及集体诉讼。

4. 教训提炼

  1. 凭证不应出现在代码或构建产物中;必须使用 Secret Management(AWS Secrets Manager、HashiCorp Vault)并在构建时通过环境变量注入。
  2. CI/CD 必须嵌入自动化密钥检测,每一次 commit、merge、release 都是一次审计机会。
  3. 最小权限原则(Principle of Least Privilege) 必须渗透到每一枚 IAM 角色、每一次 Access Key 的授予上。
  4. 实时监控与异常检测 是防止“数据抽取”类攻击的关键——成本告警、流量异常、访问模式偏离都应被自动化响应。

案例二:Mozilla 错误发布未加密的 Firefox 签名密钥——信任链被“剪断”

1. 事件概述(事实层)

2025 年 12 月,Mozilla 官方 GitHub 仓库误将 Firefox 代码签名私钥 的未加密副本上传至公开仓库。安全研究员在一次开源代码审计中发现后,立即向 Mozilla 报告。Mozilla 随即撤回密钥并发布了 “签名密钥已泄露” 的紧急公告。

2. 失误根源(分析层)

  • 误操作导致敏感文件未被 .gitignore 过滤:开发者在本地调试时把私钥文件放在了项目根目录,未在 .gitignore 中加入规则。
  • 缺少代码库安全策略:组织层面未强制执行 “禁止在代码库中存放私钥” 的安全规范,也未对每次 push 进行自动化密钥扫描。
  • 缺乏有效的密钥轮换机制:在泄露后,Mozilla 仍需数天才能完成新密钥的生成、分发以及旧密钥的撤销。

3. 影响评估(后果层)

  • 浏览器信任链受威胁:攻击者能够签名恶意扩展或修改版浏览器,诱导用户下载并执行潜在后门。
  • 用户安全感下降:Firefox 作为开源浏览器的标杆形象受损,用户可能转向竞争对手。
  • 合规审计压力:Mozilla 需向业界证明其 Secure Software Development Lifecycle(SSDLC) 已经得到根本性改进。

4. 教训提炼

  1. 密钥文件必须严格隔离,绝不出现在任何代码库或 CI/CD 流水线中。
  2. 安全审计工具(如 Git Secrets、Snyk Code)应在每一次 push 前拦截泄露的敏感信息。
  3. 密钥轮换 应具备 “失效即失效” 的快速响应能力,确保泄露后在最短时间内撤销影响范围。
  4. 信任链的完整性 需要全链路追溯,任何一次签名操作都应留下不可篡改的审计记录。

何以把两桩事故的“失误”变成全员的安全自觉

1. “凭证泄露”和“密钥误置”是最常见的 攻击入口,但它们的根源往往在 组织文化技术治理 的缺口。

  • 文化层面:开发者往往把 “便利” 放在首位,将一个临时的 Access Key 写进代码,只为“快一点”。这种“短期治标”思维必须被 安全优先 的文化所取代。
  • 治理层面:缺少 自动化审计权限细粒度控制实时告警,导致人肉审计难以覆盖所有风险点。

2. 无人化、智能体化、自动化的安全新趋势

AI 赋能容器化Serverless 的浪潮中,安全防护也在向 无人化智能体化自动化 演进:

方向 典型技术 对应防护场景
无人化 自动化凭证轮换(AWS IAM Access Analyzer + Lambda) 自动生成、撤销、审计 Access Key,消除“手工”泄露风险
智能体化 AI‑Driven Threat Detection(Elastic SIEM + Machine Learning) 实时分析行为异常,如突发的大流量下载
自动化 GitOps + OPA(Open Policy Agent) 在代码提交时即阻断包含密钥的文件,政策即代码

如果我们能够把 安全职责 交给 AI 代理,让它在每一次 pushbuilddeploy 时自动检测、自动阻止、自动记录,那么“泄露密钥”这一低级错误将不会再成为黑客的敲门砖。


号召全体职工加入信息安全意识培训的四大理由

1. 防范是最经济的安全投资

  • 每一次因凭证泄露导致的泄密事件,直接或间接的成本往往是 数十万美元上千万 不等。通过一次高质量的培训,提升每位员工的安全敏感度,能够在 风险发生前 把成本压在

2. 无人化、智能体化的安全体系需要“人机协同”

  • AI 能够自动检测异常,但 “异常的定义” 仍然来源于 人类经验。只有当每位职工了解 “凭证生命周期”“最小权限原则”,才能在制定策略、配置规则时提供有效的业务上下文。

3. 合规与审计的硬指标不容回避

  • GDPR、UK DPA、ISO 27001 等合规体系要求 “安全培训记录” 必须满足一定覆盖率。未完成培训的部门可能在审计中被扣分,甚至导致合规处罚。

4. 提升个人竞争力,拥抱未来职场

  • DevSecOpsAI‑SecOps 的时代,拥有 安全思维 将是一张 “护照”,帮助员工在跨部门合作、项目推进中获得更高的信任度与影响力。

培训方案概览(针对全体职工的落地路径)

阶段 目标 内容 形式
预热阶段 提升安全危机感 案例视频:Beacon 与 Mozilla 事件回顾;安全问答互动 5 分钟微视频 + 在线投票
认知阶段 建立安全基础概念 ① 信息资产分级 ② 凭证管理最佳实践 ③ 最小权限设计 ④ 自动化监控与告警 线上直播+ PPT + 实时演示
实战阶段 将理论转化为操作技能 ① 使用 GitGuardian 检测密钥 ② 编写 OPA 策略阻止密钥泄露 ③ 配置 AWS Secrets Manager 与自动轮换 ④ 实战演练:发现并修复“假密钥” 实验环境 + 交互式 Lab
复盘阶段 巩固记忆、形成闭环 ① 案例复盘:如果我们当初做对了会怎样 ② 组织安全自评表 ③ 个人行动计划制定 线上研讨 + 小组讨论
持续阶段 让安全成为日常 月度安全小贴士、AI 安全体检报告、内部安全 Hackathon 邮件推送 + 内部社区

温馨提示:本次培训所有材料将同步上传至公司内部知识库,所有参训记录将在 HR 系统 中归档,完成培训的同事将获得 公司内部安全徽章,并在年终绩效评估中获得 安全加分


让安全成为组织的“基因”——从个人到系统的层层渗透

1. 个人层面:安全思维的养成

  • 时刻审视输入:每一次复制、粘贴、写入代码前,先问自己:“这段信息是否属于机密?”
  • 养成密钥管理好习惯:使用 Password ManagerMFA,切勿将 Access Key 写入硬盘或纸质记事本。
  • 主动学习最新威胁:关注行业安全情报(如 CVENVD),了解常见的“供应链攻击”手法。

2. 团队层面:安全流程的制度化

  • 代码审查加入安全检查清单:如“是否有硬编码凭证?”“IAM 权限是否遵循最小化原则?”
  • CI/CD 加入 Secrets Scan:每一次 pipeline 必须通过 Secrets Detection 阶段才能进入后续部署。
  • 变更管理与审批:对高危 IAM 角色的创建、修改必须 双人审批,并记录在 Change Log

3. 系统层面:自动化防护的闭环实现

  • 全链路监控:从 开发构建部署运行 全链路植入 Telemetry,并结合 AI 异常检测,实现 秒级告警
  • 凭证自动轮换:通过 AWS Secrets Manager + Lambda 实现 Access Key 的 90 天自动轮换,即使出现泄露也能在最短时间内失效。
  • 合规报告自动化:利用 IAM Access Analyzer + Config Rules,每月生成合规报告,降低审计成本。

结语:从“被动防御”到“主动防护”,从“个人疏忽”到“组织基因”

Beacon 与 Mozilla 的教训告诉我们:一次看似微不足道的密钥泄露,就可能导致成千上万条敏感记录被完整抽走;而 一次误操作的私钥暴露,则足以撕裂用户对软件签名链的信任。无论是 传统的 IT 环境,还是 AI‑驱动的无人化平台安全根基永远是人——人对安全的认知、行为与文化,决定了技术防护的边界。

让我们在即将开启的 信息安全意识培训 中,以案例为镜,以技术为盾,以制度为网,共同筑起 “凭证不泄露、密钥不泄露、数据不外流” 的防线。每一位职工的细心、每一行代码的严谨、每一次审计的即时,都是对组织安全的最有力支撑。

把安全写进每一次提交,把防护嵌入每一次部署,把风险感知融入每一天的工作—— 让无人化、智能体化、自动化的安全体系真正成为我们业务的“隐形护甲”。只要我们每个人都行动起来,安全将不再是一场“事后补救”,而是一场“事前预防”。

坚定信念安全是组织的竞争优势,而非成本负担。让我们以 “防患于未然” 的姿态,迎接信息时代的每一次挑战。

通过提升员工的安全意识和技能,昆明亭长朗然科技有限公司可以帮助您降低安全事件的发生率,减少经济损失和声誉损害。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898