安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260902 06:00:00)
1.
简报图片
1、 Aurora勒索团伙滥用Cursor AI开展入侵攻击
俄语Aurora勒索软件团伙被证实利用Cursor AI编码助手实施网络攻击。攻击者借助该AI完成攻击方案编写、内网扫描、权限枚举、NTLM中继、证书攻击等多项入侵任务,2026年4‑7月该活动波及9个国家20余家机构,10家目标企业直接使用AI辅助入侵流程。该勒索软件基于Zig语言开发,同时支持Windows与ESXi平台,Windows版本会删除卷影副本,ESXi变体加密前强制关闭虚拟机。调查显示该团伙采用按受害者个案协商赎金分成的模式,关联方分成区间为54%‑79%。
2.
简报图片
2、 Silver Fox利用签名广告软件分发ValleyRAT后门
SilverFox
Silver Fox威胁团伙借助修改版QN Wallpaper壁纸广告软件投放ValleyRAT(Winos4.0)后门。该攻击采用DLL侧加载技术,利用已签名合法程序QnWallpaper.exe加载恶意libcef.dll实现绕过防护。恶意安装包会修改注册表关闭Windows Defender,添加自启动项,权限不足时通过runas提升权限,还可标记自身进程为关键进程,终止进程将触发蓝屏。ValleyRAT具备键盘记录、剪贴板窃取、截屏、下发恶意模块能力。2026年该恶意程序累计检出超10万次,波及1500余名用户,主要集中在中国、印度,报告提醒切勿将来源不明软件加入杀毒软件排除列表。
3.
简报图片
3、 朝鲜关联威胁团伙求职欺诈活动拓展至多行业
研究人员披露,朝鲜关联威胁行为体PurpleDelta等团伙的求职欺诈已跳出IT行业,渗透医疗、销售营销、金融等领域。攻击者借助伪造AI合成身份证件、VPN代理掩盖真实属地,求职阶段利用AI 转录、聊天机器人应付面试,入职后部署PiKVM、采集卡等工具实现设备远程操控,窃取企业内部信息。该团伙日均在求职平台批量投递大量岗位,曾向超1100家企业发起求职申请。该模式并非漏洞入侵,而是骗取企业远程雇佣权限,所得资金用于支撑其武器计划。受害企业除数据泄露风险外,还存在违反制裁的合规风险,情报机构建议强化证件核验、背景调查、必要时开展线下面试以防范此类雇佣欺诈。
4.
简报图片
4、 BlueDelta组织利用后门攻击欧洲外交机构
研究人员发披露隶属于俄GRU、又被称作APT28/Fancy Bear的BlueDelta威胁组织,在2025年9月至2026年4月期间针对罗马尼亚、西班牙、土耳其政府及外交防务机构实施定向窃密活动。该团伙借助带宏的Word文档投放HOOKEDGE批处理脚本后门,诱饵文档仿冒西班牙政府外交公文。受害者启用宏后,载荷释放多份文件并创建计划任务实现持久化,随后删除安装文件减少取证痕迹。HOOKEDGE是HEADLACE后门的迭代版本,滥用webhook.site公共 Webhook服务作为C2通道,借助无界面Edge浏览器每30分钟轮询获取指令、外传窃取数据,依靠合法云服务降低恶意流量检出概率。研究人员基于代码、基础设施与作案手法关联,中等置信度将该活动归属于BlueDelta。
5.
简报图片
5、 Blind Eagle威胁团伙因工作站失陷暴露完整攻击流水线
BlindEagle
LevelBlue于2026年8月28日发布后续分析,研究人员从Blind Eagle组织GitHub恶意托管账户的提交元数据提取邮箱,通过窃取日志数据集发现该邮箱所属攻击者工作站遭到无关窃密软件入侵。泄露日志完整暴露攻击者内部作业流水线,设备本地存放多款RAT构建工程、哥伦比亚司法及交通违章主题钓鱼模板、批量邮件发送工具配置,同时留存商业免杀加密工具采购记录。该团伙滥用 GitHub、Bitbucket、AWS S3 等可信云平台暂存载荷,采用多阶段执行链,滥用 InstallUtil.exe 实现进程注入,依托 DuckDNS 域名作为 C2 通道。本次调查的特殊点在于攻击者自身设备失陷,向外界完整披露其钓鱼制作、载荷构建、免杀采购、多平台分发的完整攻击流程,报告同时给出邮件、端点、网络层面的检测防御措施。
6.
简报图片
6、 Langflow与Rails高危漏洞遭在野批量利用
近日威胁行为者正在利用Langflow的CVE‑2026‑0768以及Ruby on Rails的CVE‑2026‑66066两个高危漏洞开展攻击。CVE‑2026‑0768可实现root权限下Python代码执行;CVE‑2026‑66066 可未授权读取服务器敏感密钥并最终达成RCE,补丁仍无法完全阻止RCE攻击。观测到的攻击行为包含侦察、凭证窃取、植入远控与挖矿程序,部分攻击会关闭auditd审计制造取证盲区。自 2025 年以来已有12个相关漏洞被滥用,超15000次利用尝试,互联网暴露超7100台存在风险的Rails实例,Langflow受影响主机集中在美国、德国等地,该现象反映攻击者加大对AI开发平台的攻击投入。