安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260901 06:00:00)
1.
简报图片
1、 TerminalFix利用伪Cloudflare验证投递后门
微软披露一种名为“TerminalFix”的新型ClickFix攻击变种,攻击者通过被入侵网站展示伪造Cloudflare验证码,诱导用户在Windows Terminal或PowerShell中执行恶意命令。攻击链随后利用DLL侧加载、图片隐写及计划任务等方式建立持久化,并对Active Directory环境开展侦察。最终,攻击者会部署Python编写的反向隧道后门,通过加密WebSocket建立C2通信,使其可从受害主机进一步访问内网其他系统,并可能用于提权、窃取敏感数据、关闭安全防护或部署勒索软件。
2.
简报图片
2、 Cosmos EVM漏洞遭利用窃取资金
CosmosEVM
Cosmos Labs披露,其Cosmos EVM共享模块存在严重余额处理漏洞GHSA-7g4w-cg88-2cq2,并已在8月20日至25日期间遭实际利用,影响6条区块链。攻击者可利用锁定余额与可用余额处理逻辑缺陷制造异常余额,从而转移资产,相关资金经去中心化及中心化交易所套现约572万美元。Cosmos Labs早在4月收到漏洞报告,并于8月13日确认所有Cosmos EVM链均受影响,官方已在0.6.2和0.7.2版本修复,并建议运营方立即升级。
3.
简报图片
3、 Snowflake GitHub Actions漏洞可窃取Jira凭证
GitHubActions
Wiz披露,Snowflake公开GitHub仓库snowflake-connector-net的GitHub Actions工作流存在命令注入漏洞。攻击者仅需提交特制GitHub Issue,即可将恶意内容注入Shell执行流程,并获取工作流中配置的内部Jira API令牌。测试显示,该令牌可访问Snowflake部分工程、安全合规及漏洞奖励项目数据。漏洞仅影响相关CI/CD自动化流程,未发现Snowflake Connector for .NET发布版本受影响。Snowflake已于6月23日完成修复并轮换相关令牌,目前未发现未经授权访问证据。
4.
简报图片
4、 恶意浏览器扩展窃取加密资产
Socket披露一场至少自2024年初持续的恶意浏览器扩展活动,攻击者通过收购正常Chrome、Edge扩展并推送恶意更新,植入可扩展恶意框架。相关扩展可建立加密C2通信,并加载19种功能模块,窃取浏览器历史、登录凭证、会话令牌及加密货币账户数据,还可劫持钱包连接和交易按钮、伪造Ledger与Trezor助记词页面,并通过ClickFix诱导执行恶意命令。部分扩展在被恶意化前已拥有数万用户,目前相关Chrome扩展已被下架。
5.
简报图片
5、 FulcrumSec声称窃取曼彻斯特机场86GB数据
数据勒索组织FulcrumSec声称对曼彻斯特机场集团(MAG)数据泄露事件负责,并窃取约86GB数据。样本显示,泄露范围除邮箱、电话、车牌和邮编外,还包括预订记录、机场及服务选择、消费金额、停车时间、IP地址、设备信息及出行历史等。攻击者还声称获取近20万条2026年后续出行记录,并计划公开部分数据。MAG表示已联系受影响客户,事件未造成机场运营中断,旅客安全及航空安全未受影响。
6.
简报图片
6、 柏林政府网络遭Rhysida勒索攻击
德国柏林州政府确认其行政网络遭遇勒索攻击,并表示不会向攻击者支付赎金。取证调查发现,柏林交通、气候保护和环境部门在8月7日至12日期间发生数据外泄,具体规模仍在核查。Rhysida勒索组织随后在暗网声称窃取约5.79TB、144万份文件,并涉及约1.2万人的个人信息。柏林方面尚未正式确认该组织归因,也未排除敏感或非公开数据被窃取的可能。受影响部门已完成网络隔离和恢复,相关刑事调查仍在进行。