安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260917 06:00:00)
1.
简报图片
1、 研究人员披露针对巴西银行业攻击活动
研究人员披露代号REF9334的巴西银行业威胁活动,该团伙自2025年5月起使用KREMLIN工具集开展攻击。威胁团伙以仿冒巴西银行的JS诱饵文件实施投递,通过多阶段加载链、C++安装程序,篡改Secure Preferences并伪造HMAC校验,在Chrome、Edge静默安装恶意扩展。该团伙利用以太坊智能合约充当死信解析器动态更新C2地址,恶意扩展具备截屏、键盘记录、窃取Cookie与会话令牌能力。研究人员注册网络蜜罐域名观测到超1515台受感染主机,绝大多数位于巴西。
2.
简报图片
2、 伊朗黑客利用Telegram监控异见人士
美国、英国和荷兰三国网络安全机构联合披露一款名为HEAVYGRAM(英国称CHOSEN BRICK)的Windows恶意软件。据信,该恶意软件由伊朗情报与安全部(MOIS)开发,自2023年秋季起用于监控全球范围内的伊朗异见人士、记者和活动人士。攻击者通过伪装成受害者熟人消息或合法软件进行分发,诱导目标打开恶意文件。其功能包括窃取邮件和聊天记录、截取屏幕、激活麦克风录音等,且可盗取Telegram及WhatsApp数据。该恶意软件通过注册表Run键实现持久化,并能规避部分安全检测,新版还通过代理服务器隐藏通信痕迹。
3.
简报图片
3、 攻击者利用恶意WordPress插件植入后门
攻击者入侵Admin Menu Editor Pro插件开发者站点,投放带恶意代码的2.35版本更新,该版本会部署WebShell并创建隐藏账户。开发者发现威胁后发布2.36版清理恶意代码,但攻击者仍持有服务器权限,篡改了该新版本。日志显示至少230位客户在1500个WordPress站点安装恶意更新,受影响规模存在扩大可能。开发者已将官网下线,并发布排查及修复指引,2.34版本与免费版未受波及,建议受影响站点从安全备份恢复。
4.
简报图片
4、 攻击者利用Marimo漏洞8秒攻破堡垒机
威胁研究团队披露,一名熟练的人类攻击者在利用Marimo笔记本漏洞(CVE-2026-39987,CVSS评分9.3)获得初始访问权限后,仅用8秒即从受感染的Marimo笔记本横向移动至SSH堡垒主机。该攻击者全程使用手工编写和调试的定制Python工具包,未借助任何AI代理辅助。攻击链包括利用Marimo漏洞获取完整交互式shell,随后调用AWS Secrets Manager获取受损实例中窃取的凭证,最终使用检索到的私钥对堡垒主机进行SSH认证。整个会话持续约9小时,攻击者发布了超过850条交互式命令,未使用任何已知的公开攻击工具,完全在会话中手工编写脚本。
5.
简报图片
5、 大规模扫描活动利用Vite漏洞窃取云凭据
研究人员披露一起大规模自动化扫描活动,专门针对暴露在互联网上的Vite开发服务器,旨在窃取云凭证和敏感数据。该活动于2026年8月被观测到,利用CVE-2026-39364(CVSS评分8.2)高危漏洞实施攻击。攻击者利用伪造的User-Agent(如Googlebot、GPTBot等)和伪造的X-Forwarded-For头规避检测,主要攻击流量源自美国、比利时、荷兰、新加坡和台湾地区,使用Google Cloud Platform IP段(34.x和35.x)。同一扫描基础设施还同时对其他Vite旧漏洞和Next.js中间件漏洞进行探测。
6.
简报图片
6、 美国公用事业企业确认客户数据泄露
美国休斯顿公用事业企业CenterPoint Energy对外证实发生客户数据失窃事件。此前有威胁人员公开宣称窃取749万条客户记录并泄露数据,称利用缺少限流与WAF防护的公开API批量遍历ID完成数据窃取,泄露信息包含姓名、手机号、地址、账户编号及部分社保号码。该企业向 SEC 提交文件确认数据被盗,但未核实泄露规模与泄露数据类型。此次事件未影响电力、燃气业务运行,企业已启动应急响应,聘请第三方安全专家并上报执法机构,目前已有多起集体诉讼被提起,事件调查仍在推进。