安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260926 06:00:00)
1.
简报图片
1、 攻击者入侵乌克兰多家正规商业网站
安全研究人员监测到一场攻击活动,攻击者入侵乌克兰多家正规商业网站,注入iframe展示乌克兰语伪造Cloudflare验证页面。该ClickFix诱饵会将msiexec命令复制至受害者剪贴板,诱导用户通过Windows运行对话框粘贴执行,下载MSI安装包释放新型窃密恶意程序Psychedelic Stealer。该恶意软件可窃取浏览器密码、账号令牌与加密钱包数据,通过计划任务实现持久化驻留,并与C2服务器通信接收远程指令。暴露的诱饵管理面板数据显示,攻击波及32个国家,绝大多数交互流量来自乌克兰。研究团队暂未将该活动归属至已知威胁组织。
2.
简报图片
2、 TeamFiltration框架针对拉美机构发起攻击
研究人员披露编号为UNK_CondorFiltration的攻击活动,攻击者利用TeamFiltration框架,以智利为主对28个Microsoft365租户内超5700个账号开展密码喷洒。本次攻陷的7个账号均为未配置MFA、沿用默认密码的闲置服务账号。攻击依托AWS EC2节点实施,入侵后切换德国VPN节点,尝试访问企业VPN、Azure门户与SharePoint,执行数据搜集。
3.
简报图片
3、 MemTensor遭入侵分发sckit凭证窃取器
多名安全厂商披露,攻击者入侵npm与PyPI平台的MemTensor相关软件包,投放跨平台Go恶意植入程序sckit。受影响npm包为@memtensor/memos-cloud-openclaw-plugin的0.1.21、0.1.23、0.1.25版本,PyPI包为MemoryOS2.0.34。恶意载荷会在插件触发或模块导入时执行,窃取云服务、代码仓库、包管理工具、SSH等各类凭证,回传至skyleen[.]fr。攻击者通过篡改GitHub Actions流水线窃取发布令牌完成投毒,该恶意程序具备蠕虫式传播能力。
4.
简报图片
4、 研究人员披露ClickFix攻击技术细节
研究人员对超17000个相关URL开展分析,ClickFix属于复制粘贴类社会工程攻击,无需漏洞与附件,诱骗用户粘贴执行恶意命令,已成为企业主要初始访问手段。该攻击采用EtherHiding链上基础设施,依托Polygon智能合约动态切换诱饵域名,难以通过域名封禁处置。攻击支持服务端按访客系统定向投放诱饵,载荷会校验设备指纹,可规避沙箱检测。该攻击常利用遭入侵的WordPress站点分发,最终投放Vidar Stealer窃取信息。
5.
简报图片
5、 WSO2与Adobe漏洞遭利用被录入CISA目录
美国CISA将WSO2、Adobe Commerce的两个高危漏洞录入已知被利用漏洞KEV目录。CVE-2026-5430为WSO2产品路径遍历漏洞,CVSS评分9.8,可实现无限制文件上传与远程代码执行,野外至少自2026年9月13日起出现攻击。CVE-2026-71362属于授权错误漏洞,CVSS评分9.1,可实现会话劫持获取用户敏感数据,已有观测到的利用尝试。CISA要求美国联邦民用机构需在2026年9月27日前完成漏洞修复。
6.
简报图片
6、 研究人员披露GitLab邮件凭证安全漏洞
研究人员披露,GitLab通过邮件创建工作项功能存在严重安全隐患。项目私有邮箱地址中内嵌的glimt -令牌实为永不过期的账户级长期凭证,其权限等同细粒度个人访问令牌。攻击者一旦获取该地址,即可向账户可达的全部公开及私有项目推送代码、执行CI/CD任务、窃取源码与密钥,并可绕过项目IP访问限制。研究人员已在受控私有项目验证上述攻击路径。该功能无法关闭,令牌不会过期。