安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260904 06:00:00)
1.
简报图片
1、 新型银行木马StreamRat借Meta广告传播
研究人员披露新型Android银行木马StreamRat,攻击者借助Meta、TikTok虚假流媒体广告针对西班牙语用户投放,广告触达欧盟约57万Meta账号。该恶意活动通过钓鱼网站下发APK安装包,安装器会申请默认桌面、VPN、未知来源应用安装等权限,借助无转发VPN临时阻断网络以规避在线安全检测。获取辅助功能权限后木马连接C2服务器,支持键盘记录、凭证窃取叠加层、两种模式屏幕截取,可近乎完全接管受害设备。载荷源自曾分发Mirax木马的GitHub账号,属于MaaS恶意即服务。该广告活动6‑7月运行,7月下旬被发现,报告已披露样本哈希、包名与C2、IP等 IOC,未公布确切受害数量。
2.
简报图片
2、 亲乌克兰黑客组织用自研工具勒索俄罗斯企业
俄罗斯网络安全公司报告,一个与亲乌克兰黑客相关的勒索软件组织VantaCore正以自研恶意软件攻击俄罗斯企业并勒索数百万美元赎金。研究人员认为VantaCore很可能是亲乌克兰黑客组织 Thor的更名,后者是去年针对俄罗斯最活跃的勒索组织之一,2025 年至少被归因12次攻击;与兼具财务勒索与破坏或政治动机的Thor不同,VantaCore主要逐利。该组织以勒索软件即服务(RaaS)模式运作,通过基于 Tor 的聊天服务与受害者沟通并运营泄露网站,已知受害者至少7家,研究人员8月首次发现其活动、其数据泄露网站则早在6月初就已创建。其攻击手法"有效但并不高明",入侵途径包括防护薄弱的VPN与远程访问工具、互联网暴露应用漏洞及从业务伙伴处窃取的登录凭证。
3.
简报图片
3、 攻击者实施BGP路由劫持入侵服务器
研究人员监测到攻击者实施BGP路由劫持,劫持Softaculous服务流量并获取有效Let’s Encrypt证书,利用Virtualizor更新客户端缺少包签名校验缺陷下发篡改软件包。部分虚拟机管理程序遭 root权限入侵,攻击者植入systemd持久化服务、新增proxyuser账号、植入SSH公钥并下载Java恶意载荷,主机托管厂商抽检34台节点中5台出现入侵痕迹。事件期间用户会话与支付数据存在泄露风险,暂未确认数据失窃。Virtualizor发布9号补丁与安全扫描脚本,无明确受影响版本清单,要求运维执行扫描、轮换API凭据、审计SSH账号与定时任务,遭攻陷主机建议重建系统,同时提醒关注同套件Softaculous系列产品安全状态。
4.
简报图片
4、 GitSpawn缺陷威胁多款AI编码代理安全
安全研究人员披露GitSpawn的缺陷类别,7款命令行AI编码代理中共计8处安全问题。AI编码代理启动后台执行git status、git diff收集项目上下文,未过滤仓库本地`.git/config`配置;攻击者利用core.fsmonitor等Git配置项,在保留完整.git目录的压缩包、U盘等载体投毒,可在沙箱外以当前用户权限无提示执行任意代码,窃取密钥与本地文件,普通git克隆不受该风险影响。Goose、Codex、Cursor 以及 Claude Code一条利用路径已修复,Hermes Agent、Qwen Code、Grok Build、Claude Code另一利用路径尚未修复,暂无公开野外利用。建议接收外部本地仓库前核查Git配置,全局禁用fsmonitor参数,工具调用Git时强制关闭该配置项。
5.
简报图片
5、 SonicWall修复两个在野利用零日漏洞
SonicWall发布安全更新,修复SMA 1000 VPN设备上两个已被在野利用的漏洞。CVE-2026-83548(CVSS 10.0)是 Appliance Work Place 界面中的预认证 SSRF 漏洞,远程未认证攻击者可借此访问敏感功能并执行未授权操作;CVE-2026-83549(CVSS 7.8)是 Appliance Management Console(AMC)中的认证后操作系统命令注入漏洞,以管理员身份认证的攻击者可在特定条件下执行任意命令实现远程代码执行,SonicWall 调查认为攻击者可能将两者链式组合以完全控制设备。SonicWall 确认两漏洞均在野遭利用但未披露攻击细节,建议客户立即安装热修复并排查入侵迹象,一旦确认失陷需重镜像或重新部署设备、更换全部用户与管理口令并重置基于时间的动态口令(TOTP)。这是一个月内 SMA 产品线第二次遭遇零日攻击,此前 Volexity 曾披露 UTA0533 组织链式利用该系列另外两个漏洞植入 KNUCKLEBALL 恶意脚本。
6.
简报图片
6、 研究员公开FalconFlank本地提权PoC
研究人员公开代号FalconFlank的零日本地提权PoC,漏洞滥用CrowdStrike Falcon Sensor的Office恶意宏修复机制,可在完全更新的Windows11 25H2、Windows Server2025环境实现提权。研究员提示厂商大概率已新增相关检测,测试需排除防护或混淆利用代码。该研究员近期连续发布多款终端安全产品漏洞PoC,包括卡巴斯基HardBreacher、微软Defender的ShieldBreak(CVE‑2026‑69414),后者至今无官方补丁。该研究员称与微软沟通受阻,选择在补丁窗口期对外披露第三方厂商漏洞,目前CrowdStrike尚未对外发布官方回应。