安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260909 06:00:00)
1.
简报图片
1、 Telerik UI漏洞链可实现未授权RCE
TelerikUI
研究人员发现Progress Software旗下Telerik UI for ASP.NET AJAX组件中存在一条完整的漏洞利用链,可将AES-CBC填充预言机漏洞与未受保护的类型解析缺陷串联,在未认证情况下实现远程代码执行。该攻击链影响2010.1.309至2026.2.519版本,需目标应用同时满足两项非默认配置条件方可触发。攻击者通过约12.7万次请求可在约一小时内完成利用,最终以IIS应用池权限执行任意代码。相关漏洞编号为CVE-2026-13181至CVE-2026-13184,已于7月发布2026.2.708版本补丁予以修复。目前尚无确认的在野利用报告。
2.
简报图片
2、 远控木马PEEP通过Chrome扩展传播
研究人员发现一款名为PEEP的新型Chromium浏览器后渗透工具包。该恶意软件伪装成"Smart Bookmarks"Chrome扩展,利用伪造的Secure Preferences完整性值绕过应用商店审核与用户提示实现静默安装,并通过原生消息传递桥接组件突破浏览器沙箱,在主机层面执行Shell命令与文件管理。PEEP每30秒以明文HTTP向位恶意C2服务器发送心跳,可窃取浏览历史、Cookie及会话凭证。
3.
简报图片
3、 攻击者利用ScreenConnect传播蠕虫
研究人员监测到多起跨组织的ScreenConnect远程访问工具异常安装事件。攻击者先通过社会工程学诱骗受害者使用Windows Quick Assist建立远程连接,随后在目标设备上部署被篡改的ScreenConnect客户端。该恶意客户端向C2服务器45.13.237.190回连,并生成wscript.exe子进程执行四段VBScript载荷,同时创建名为WindowsServiceHost的注册表启动项实现持久化。值得关注的是,被篡改的ScreenConnect客户端能够将VBScript传播至新连接的终端,形成类似蠕虫的横向移动。
4.
简报图片
4、 JSCeal窃密木马利用V8字节码进行传播
安全研究人员追踪到一款名为JSCeal(亦称WEEVILPROXY)的高级加密货币窃密木马。该恶意软件将载荷编译为V8 JavaScript字节码(.jsc文件),通过捆绑的Node.js运行时执行,并叠加javascript-obfuscator多层混淆,极大增加了逆向分析难度。感染链始于恶意广告,经多阶段PowerShell脚本最终部署载荷。其功能涵盖浏览器凭证窃取、加密货币账户收割、键盘记录、截图及本地HTTPS流量拦截。研究人员已开发静态反混淆工具链并公开相关工具。
5.
简报图片
5、 攻击组织假冒IT帮助台实施勒索攻击
研究人员追踪到一个名为PREY-0058的威胁组织,该组织通过冒充企业内部IT帮助台人员拨打电话,诱导高管访问伪造的M365认证页面,实施大规模数据窃取与勒索。攻击者利用中间人攻击技术捕获凭证及多因素认证令牌,随后通过住宅代理重放会话,访问SharePoint、OneDrive、Exchange及Box等平台进行批量数据收集。该组织主要针对美国建筑、医疗、金融等行业的企业高管,且在整个攻击链中不部署端点恶意软件或进行横向移动。
6.
简报图片
6、 MikroTik路由器SSH漏洞遭在野利用
据CERT Polska发布的攻击警告,攻击者正大规模利用暴露在互联网上的MikroTik路由器SSH远程访问服务漏洞,无需任何认证即可获取设备的完全管理控制权。成功攻击最早可追溯至9月2日。此次被命名为"MikroTrick"的漏洞组合影响多个RouterOS版本,涵盖6.0.0至6.49.21以下、7.0.0至7.23.4以下及7.24至7.24.2以下等分支。MikroTik已紧急发布安全更新予以修复。CERT建议管理员立即升级补丁,并在更新后检查日志与配置中是否存在未知用户、脚本或高权限ops账户等入侵痕迹。