安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260906 06:00:00)
1.
简报图片
1、 朝鲜APT组织利用Ted后门攻击韩国企业
一种新型Linux工具包被用于攻击韩国汽车和媒体行业企业。该工具包包含名为Ted的后门程序及curlRAT等组件,其中Ted后门被深度编译进受害者现有的HAProxy 2.8.12版本中,利用其原生过滤器API和内部内存池拦截流量、窃取会话Cookie并在网页中注入恶意脚本。与此同时SSH键盘记录器及curlRAT并行运行,实现远程命令执行与长期监视。VirusTotal上最早的上传记录可追溯至2025年中期。鉴于攻击目标、简单加密算法及硬编码C2服务器等特征,该工具包被中等置信度归因于朝鲜APT37组织。
2.
简报图片
2、 Coder注册表遭入侵传播窃取凭证恶意模块
Coder披露其Cloudflare基础设施遭不明攻击者入侵,攻击者将未授权服务器添加至注册表地址池,导致部分用户被路由至恶意服务器并下载了包含凭证窃取代码的Terraform模块。恶意投放窗口为8月31日UTC时间07:35至21:45。恶意模块可窃取配置器环境变量、云API密钥、CI/CD凭证、SSH密钥、OIDC令牌等敏感信息,并将数据外传至coder-infra[.]com域名。Coder平台被Dropbox、Palantir、Square、梅赛德斯-奔驰及美国政府机构等广泛使用。该公司建议受影响用户立即轮换所有相关密钥,检查防火墙及DNS日志中,并升级至已修复版本。Coder表示暂无证据表明客户数据受到直接影响。
3.
简报图片
3、 WordPress插件漏洞遭大规模利用
ElementorPro
研究人员披露,WordPress插件Elementor Pro存在严重未经身份验证的任意文件上传漏洞CVE-2026-32475,CVSS评分9.8,影响4.2.1及更早版本,活跃安装量超600万。攻击者通过构造数组形式的上传请求绕过验证,可上传PHP可执行文件实现远程代码执行。攻击者自披露当日即发起利用,Wordfence已拦截超19万次攻击尝试,高峰集中在8月19日至23日。恶意文件通常被写入wp-content/uploads/elementor/forms/目录。Wordfence敦促用户立即更新至4.2.2版本,并检查该目录是否存在异常PHP文件。
4.
简报图片
4、 谷歌修复Chrome V8被利用的零日漏洞
ChromeV8
谷歌于发布Chrome安全更新,共修复12个漏洞,其中包括已被野外积极利用的高危零日漏洞CVE-2026-85046(CVSS评分8.8)。该漏洞存在于Chrome V8 JavaScript引擎中,属于类型混淆错误,远程攻击者可通过精心构造的HTML页面在沙箱内执行任意代码。安全研究员Salvatore Gulizia于8月4日发现并报告该漏洞,获得1000美元赏金。谷歌未披露具体攻击细节,旨在确保用户有充足时间更新。美国CISA已将该漏洞纳入已知利用漏洞目录,要求联邦民事行政部门机构在9月18日前完成补丁。
5.
简报图片
5、 Plex修复多个未公开漏洞并敦促用户更新
Plex发布安全更新,修复了多个未公开细节的安全漏洞,并敦促所有服务器所有者及桌面用户尽快将Plex Media Server升级至1.43.3版本、Plex Desktop升级至1.115.0版本。该公司表示已为相关漏洞申请CVE编号,但未披露具体技术细节。值得关注的是,Plex历史上曾多次出现严重安全问题。2025年8月,其曾修复高危认证漏洞CVE-2025-34158(CVSS评分8.5),该漏洞可导致低权限用户获取服务器所有者管理令牌。据Censys数据,目前全球超过36万台设备暴露了Plex Media Server Web界面。Plex特别提醒NAS设备用户,若软件包管理器尚未推送更新,可选择手动安装。
6.
简报图片
6、 法国医院泄露72万人数据被罚50万欧元
法国数据保护机构CNIL于9月3日宣布对卢瓦尔河私立医院处以50万欧元罚款,原因是该院2025年夏季发生严重数据泄露,涉及超72.7万名患者及受信任第三方的敏感数据。调查发现该院存在多项安全缺陷,包括外部用户无需VPN或多因素认证即可访问系统、访问控制不足使被盗账户可浏览全部患者记录、以及缺乏实时监控导致攻击者数日未被发现。此外医院未按GDPR要求通知20.2万名受信任第三方。一名自称Marak的青少年黑客声称通过入侵医生账户实施攻击,并曾试图以数千欧元出售数据但未成功。