安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260915 06:00:00)
1.
简报图片
1、 研究人员发现仿冒税务邮件钓鱼活动
研究人员发现一起多域名恶意分发攻击,攻击者仿冒印度所得税部门,搭建10个虚假域名制作伪造税务评估通知,利用税务术语、处罚信息制造紧迫感实施社会工程。该攻击诱导受害者下载伪装成税务离线工具的VHDX虚拟磁盘文件。VHDX内包含PE 加载器与tedutil.dll恶意DLL载荷,挂载后执行多阶段感染,会向Runtimebroke.exe进行进程注入,尝试连接C2服务器。VHDX特殊文件格式可规避部分传统静态检测。
2.
简报图片
2、 攻击者利用ClickFix技术分发恶意载荷
安全研究团队监测到借助ClickFix技术传播的LegionLoader恶意代码。攻击存在两条传播链路,一是篡改韩国Namu Wiki页面植入恶意链接;二是发送鱼叉钓鱼邮件伪装账号激活通知。受害者访问链接后经多次跳转,跳转至伪造Cloudflare人机验证页面,诱导用户粘贴执行PowerShell命令。该恶意程序会检测虚拟化环境,解密shellcode与PE文件释放后门。后门支持进程注入、进程镂空执行各类载荷,还可窃取Chrome浏览器密钥与配置信息、
3.
简报图片
3、 恶意Twitch浏览器扩展泄露数万用户令牌
安全研究人员发现名为“Twitch Enhanced Viewer | JeetBot”的恶意扩展,上架于Chrome与Firefox官方应用商店,累计约31000名用户安装。该扩展宣称解锁Twitch流媒体画质,实际将用户OAuth令牌以明文参数发送至俄罗斯商业机器人服务商代理服务器,令牌可用于接管账号聊天、私信及账户设置,仅对10个俄语主播频道豁免数据上传。开发者后续发布更新修复漏洞,但旧版本泄露过的令牌不会因更新或禁用扩展自动失效。截至报道撰写时,该扩展仍可下载。
4.
简报图片
4、 攻击者利用密码钓鱼劫持帐户并窃取数据
微软披露两起攻击活动。第一起为CEO仿冒邮件诈骗,攻击者借助AI生成钓鱼邮件,伪造发票与邮件会话,诱骗美国企业财务部门发起ACH转账。第二起自2026年5月被观测,威胁组织冒充IT运维,以需更新通行密钥、MFA、SSO 为由,通过电话、短信诱导用户访问仿冒微软登录的钓鱼站点,采用AiTM中间人或设备码钓鱼绕过二次验证。入侵后攻击者登记自身控制的认证方式建立持久访问,批量下载SharePoint、OneDrive、邮箱数据。该活动关联UNC6671等多个勒索团伙,攻击者拆分IP完成登录、侦查、数据外溢,规避网络检测。
5.
简报图片
5、 Revolut遭仿冒诈骗致客户数据泄露
英国金融科技企业Revolut确认遭遇高级仿冒诈骗,攻击者利用真实政府机构域名下发伪造信息调取请求,邮件通过域名身份校验,致使企业向未授权第三方泄露部分用户敏感数据。泄露内容包含出生日期、联系方式、护照驾照证件副本、人脸核验自拍、账户对账单以及交易记录。官方称受影响用户数量有限,已主动联系涉事客户,但未披露具体人数、涉事地区与被冒充机构。事件发生后该公司封禁恶意邮箱,通报政府与监管机构,强调自身业务系统与客户资金并未遭受损害。
6.
简报图片
6、 钓鱼邮件在美国东部工作时间定点投放
安全研究机构发现2026年7‑8月的钓鱼活动,共计捕获29785封滥用M365 Direct Send功能的钓鱼邮件。攻击者专选美国东部工作日开展投递,流量在午间、下午2点EST出现高峰,周末几乎停止发送。Direct Send本是面向打印机等设备的合法发信能力,攻击者借此伪造HR、财务等内部发件人,直连Exchange Online MX端点绕过邮件网关,无需窃取员工账号。约35%邮件携带恶意附件,部分邮件设置异域回复‑to地址劫持回复。