安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索
搜索示例:
190.13.160.19
f1799d11b34685aa209171b0a4b89d06
tonholding.com
zosianuszka@wp.pl
https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260928 06:00:00)
1.
1、 研究人员披露MiniShai‑Hulud供应链攻击
安全团队披露,曾在2026年5月遭MiniShai-Hulud攻击的两个actions-cool系列GitHubActions于9月16日恢复访问。此前GitHub虽封禁仓库,但未清理带恶意代码的版本标签,导致引用可变版本标签的CI/CD工作流会再次执行窃取凭证的恶意载荷,约15000个仓库受牵连。该恶意载荷用于从流水线盗取令牌、密钥等敏感信息。安全人员建议开发者核查工作流,避免直接使用可变版本标签引用受影响组件。
https://socket.dev/blog/mini-shai-hulud-actions
2.
2、 PamStealer新变种针对macOS系统
研究人员披露PamStealer新版macOS恶意程序。该样本通过伪造wavel[.]app加密货币钱包网站传播,保留JXA投放器,采用X25519密钥交换,载荷解密依赖C2服务器,大幅提升静态分析难度。恶意程序部署多重冗余持久化机制,还可借助Git钩子随Git操作触发自修复。窃取模块改为Swift编写,可伪造弹窗获取系统密码,窃取钥匙串、多类浏览器凭证、历史命令及系统元数据,覆盖多款小众及隐私向浏览器。
https://thehackernews.com/2026/09/pamstealer-macos-malware-adds-live-c2.html
3.
3、 MacSync滥用iCloud日历下发攻击载荷
MacSync窃取恶意软件的新版本,该恶意软件针对macOS平台,借助公开iCloud日历事件描述字段隐藏指令,通过zsh执行命令下载后续载荷。该恶意程序依托ClickFix、伪造加密货币钱包Toria等社会工程手段传播。样本新增伪装为Finder的Objective-C后门模块,通过LaunchAgent、.zshrc、Git钩子实现持久化,可执行C2下发脚本、篡改加密货币钱包程序。其窃取模块能够收集浏览器凭证、钥匙串、钱包、系统配置等敏感数据,研究人员提醒用户警惕不明DMG安装包。
https://www.bleepingcomputer.com/news/security/macsync-malware-uses-public-icloud-calendars-to-deliver-new-payloads/
4.
4、 Carbonato僵尸网络劫持Docke主机
研究人员发现Carbonato新型蠕虫式僵尸网络恶意程序。该恶意软件针对2375端口对外开放无认证API的Docker主机,启动特权容器完成入侵,部署反向SSH隧道,并通过cron、systemd定时器等多重方式实现持久化。攻击会植入HermesAgentAI框架,加载GH0ST代理,经由Telegram接收指令,优先窃取AIAPI密钥、SSH凭证等敏感信息,蠕虫每五分钟扫描网络实现横向扩散。暂未确定威胁团伙归属,研究人员建议不要将Docker守护进程API暴露于公网。
https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/
5.
5、 Citrix两个零日RCE漏洞遭在野利用
Citrix NetScaler ADC与NetScaler Gateway存在两个尚未修复的远程代码执行零日漏洞,目前已在野外被实际利用。Citrix暂未确认该漏洞,也未发布补丁,预计9月28日所在周早期推出相关修复程序。该漏洞区别于8月修复的CVE-2026-19490,受影响设备承担企业VPN、负载均衡等边界业务。部分企业为规避风险直接下线相关设备,当前暂无官方缓解方案与IOC指标。即便后续打上补丁,也无法判断设备是否已遭入侵,厂商建议受怀疑设备做好证据留存、网络隔离、重置账号密钥等处置操作,13.1版本已停止维护,是否提供补丁尚不明确。
https://thehackernews.com/2026/09/warning-two-unpatched-citrix-netscaler.html
6.
6、 Bitget疑似遭朝鲜黑客入侵被盗3亿多美元
加密货币交易所Bitget于9月24日确认,疑似朝鲜威胁行为体从其热钱包及温钱包盗取约3.516亿美元资产。攻击者通过入侵钱包基础设施中的关键后端系统,伪造交易数据并触发授权流程转移资金。受影响资产涵盖ETH、XRP、BNB、AVAX、USDT及USDC,涉及以太坊、XRP Ledger、Arbitrum等多个链。后续链上追踪显示约3.906亿美元被转移至攻击者地址。Elliptic与TRM Labs发现被盗资金与既往朝鲜攻击(含Bybit事件)的洗钱地址存在重叠,指向TraderTraitor团伙。
https://thehackernews.com/2026/09/bitget-says-suspected-north-korean.html