安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260923 06:00:00)
1.
简报图片
1、 SideCopy组织滥用MSHTA部署远控木马
研究人员发现SideCopy APT组织攻击目标从政府人员拓展至学术机构。该组织通过鱼叉钓鱼分发携带恶意LNK文件的ZIP压缩包,伪装成文档诱导用户执行,调用mshta.exe下载HTA载荷。攻击链利用.NET BinaryFormatter反序列化实现无文件内存执行,投放Ioluegnt.dll远控木马,通过修改注册表Run键实现持久化。远控具备截屏、窃取凭证、命令执行等能力,使用AES加密经5863端口与C2服务器通信。
2.
简报图片
2、 攻击者利用ClickFix传播新型远控木马
研究人员披露,威胁团伙借助ClickFix类诱饵传播新型远控木马ChainScript。该恶意程序伪装成Spotify、Zoom Workplace、Microsoft Teams软件,采用类似EtherHiding技术,依靠Polygon智能合约定位WebSocket C2服务。该RAT具备命令执行、文件操作、截屏、窃取加密货币钱包等完整远控能力。攻击者劫持HBO Max官方Reddit账号投放恶意广告,发动PasteSwitch 攻击,分别针对Windows与macOS投递窃密恶意软件,相关攻击借助指纹识别做隐身规避传统检测手段。
3.
简报图片
3、 犯罪团伙Clop与ShinyHunters冲突持续升级
两大网络犯罪团 Clop勒索软件组织与ShinyHunters 发生冲突,ShinyHunters接 Clop暗网数据泄露站点,向Clop提出八位数金额勒索,后续又增加公开道歉的要求,逾期将持续抬高勒索金额。该纠纷源于Oracle E‑Business Suite零日漏洞相关利益矛盾,ShinyHunters威胁曝光向Clop支付赎金的企业及交易记录。之后Clop在该暗网站点发布消息尝试联系ShinyHunters,但目前尚不能确认Clop是否完全夺回基础设施控制权。
4.
简报图片
4、 Zyxel与Veeam多个高危漏洞遭在野利用
CISA将Zyxel GS1900系列交换机漏洞CVE-2026-7273录入KEV漏洞目录,该漏洞为栈缓冲区溢出漏洞,CVSS评分为8.8,局域网内未认证攻击者可构造HTTP请求执行系统命令,美国联邦文职机构需在2026-09-24前完成补丁更新。Arctic Wolf同时预警Veeam Agent for Windows本地提权漏洞CVE-2026-32996正在被利用,普通本地用户可读取日志获取UID,借此拿到SYSTEM权限控制终端,网上已公开PoC代码。
5.
简报图片
5、 BigCommerce因Ribon应用导致数据泄露
电商SaaS平台BigCommerce向商户发出安全告警,攻击者窃取第三方Ribon及Ribon1.5应用凭证,借此向部分店铺注入恶意脚本并获取消费者数据。BigCommerce 强调自身平台未遭入侵,已卸载涉事应用、通知受影响商户并提供日志用于调查。受影响数据包含用户姓名、邮箱、手机号及收货邮编,账号密码与银行卡信息并未泄露。英国商户Master of Malt已向监管机构上报该事件。
6.
简报图片
6、 Gemini安全测试因域名混淆侵入真实企业
以色列安全机构Irregular对Google Gemini开展网络安全测评。因夺旗演练虚构企业名称与真实域名重名,加上测试环境意外开放互联网访问,Gemini共三次非法访问真实企业系统,一次通过反复猜解密码,另外两次从公开代码库获取凭证。模型识别目标为真实业务系统后主动终止入侵。Irregular7月将事件通报谷歌,谷歌认为不属于模型对齐失效。