安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260730 06:00:00)
1.
简报图片
1、 TeleShim借Telegram实施隐蔽远控
安全研究人员披露,一款名为TeleShim的新型恶意软件正在针对中东地区政府机构发起定向攻击。该恶意程序利用Telegram Bot API作为命令与控制(C2)通道,在合法Telegram通信流量中隐藏恶意指令,以降低被安全设备发现的概率。TeleShim具备执行远程命令、收集系统信息、下载并执行载荷、窃取文件等功能,可帮助攻击者长期控制受害主机。研究人员认为,攻击者滥用Telegram等合法云服务作为C2基础设施,不仅降低了维护成本,也提升了攻击隐蔽性,使传统基于域名或IP的检测手段更难发挥作用,建议组织加强对Telegram API异常通信及终端行为的监测。
2.
简报图片
2、 Cruciferra加壳器借BYOVD绕过安全防护
安全研究人员披露,一款名为Cruciferra的商业化加壳服务(Crypter-as-a-Service)正被多个网络犯罪团伙用于隐藏恶意载荷并投递远程控制木马和信息窃取程序。该工具采用Mono框架开发,集成BYOVD(自带易受攻击驱动)、Process Ghosting(进程幽灵化)、间接系统调用、API/IAT解除挂钩等多种规避技术,可终止终端安全软件、隐藏恶意进程并绕过检测分析。目前,Cruciferra已被用于传播AsyncRAT、Remcos、XWorm、Agent Tesla、FormBook等多种恶意软件,并广泛应用于税务主题钓鱼邮件等攻击活动,反映出商业化免杀服务正持续提升恶意软件的隐蔽性和攻击成功率。
3.
简报图片
3、 BlueDash行动借假Teams更新植入双重远控
安全研究人员披露,一项代号为Operation BlueDash的攻击活动正利用伪造的Microsoft Teams更新页面实施钓鱼攻击。攻击者通过发送伪装成共享文档通知的邮件,诱导受害者下载并安装假冒Teams更新程序,随后在受害主机部署Level RMM和ScreenConnect两款合法远程管理工具,实现双重远程控制能力。为增强隐蔽性,攻击者利用合法RMM软件规避安全检测,并持续维持对受害系统的访问权限。研究人员指出,该行动主要针对企业用户,结合社会工程学与合法远程管理工具,使攻击行为更难被发现,建议组织加强邮件安全防护,限制未经授权的RMM工具部署,并警惕伪造的软件更新通知。
4.
简报图片
4、 BlueNoroff假Zoom工具锁定加密货币目标
安全研究人员披露,朝鲜关联攻击组织BlueNoroff开发了一套持续迭代的Zoom和Microsoft Teams仿冒钓鱼工具包,通过拼写相似域名、假冒视频会议页面及社会工程学手段,针对加密货币行业发起定向攻击。该工具包会在投递恶意软件前,主动探测受害者浏览器中的MetaMask等加密货币钱包扩展,并根据钱包资产和目标价值选择是否继续实施攻击。对于高价值目标,攻击者将投递Windows或macOS恶意程序,实现凭据窃取和远程控制。研究人员指出,该工具包已演进出多个版本,并结合AI生成头像和历史视频素材提升欺骗效果,反映出BlueNoroff正持续优化其针对加密货币行业的精准攻击能力。
5.
简报图片
5、 Fastjson 1.x高危RCE漏洞遭在野利用
安全研究人员披露,Fastjson 1.x存在高危远程代码执行漏洞CVE-2026-16723,目前已遭攻击者在野利用。该漏洞影响Fastjson 1.2.68至1.2.83版本,在采用Spring Boot可执行Fat JAR部署且未启用SafeMode的环境中,攻击者仅需发送特制JSON请求即可实现未经身份认证的远程代码执行,无需开启AutoType或依赖传统反序列化利用链。研究人员观测到针对金融、医疗、零售等多个行业的攻击活动,主要集中在美国。由于Fastjson 1.x已停止维护,目前暂无官方补丁,建议用户立即启用SafeMode,并尽快迁移至Fastjson 2.x或其他受支持的JSON解析库,以降低被攻击风险。
6.
简报图片
6、 GitLab RCE漏洞PoC公开发布
安全研究人员公开发布了GitLab远程代码执行漏洞的PoC利用代码,可使已认证用户在未修复的GitLab自建实例上以git用户权限执行任意系统命令。该漏洞影响多个GitLab CE/EE版本,攻击者仅需具备向项目提交代码的权限,即可通过构造恶意Jupyter Notebook文件并利用Notebook差异渲染流程中的Oj JSON解析器内存损坏漏洞,实现远程代码执行,无需管理员权限、CI/CD Runner或用户交互。研究人员指出,该问题虽已于6月发布的更新中修复,但当时未被标记为安全漏洞,且未分配CVE编号,可能导致部分组织未及时安装补丁。建议受影响用户尽快升级至官方修复版本,防止PoC公开后遭攻击者利用。