安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260912 06:00:00)
1.
简报图片
1、 新型手机勒索木马MantaxOtax融合间谍功能
研究人员发现与印尼威胁行为体关联的安卓恶意软件 "Mantax Otax",这是一款将间谍软件与勒索功能整合于同一攻击载荷的混合木马。该木马经第三方文件共享平台以 APK 侧载方式传播,诱导用户授予设备管理员、无障碍及短信、通讯录、摄像头等敏感权限。感染后可实时录制屏幕、窃取浏览器历史与锁屏 PIN、截获短信验证码、盗取 WhatsApp 与 Telegram 聊天记录,并借前后摄像头偷拍;在 Android 9 及以下旧设备上用 AES 算法加密文件并追加 .enc 后缀,随后弹出聊天界面实施双重勒索,C2 面板显示其已控制约 210 台设备,主要针对印尼用户。
2.
简报图片
2、 Google Play"抢先体验"被滥用推送欺诈应用
GooglePlay
Bitdefender披露,攻击者正滥用Google Play的抢先体验(Early Access)计划推送数千款欺骗性应用。由于该计划下的应用无法获得公开评论与星级评分,用户失去判断应用可信度的最早预警信号。这些应用通过TikTok与Facebook上的虚假广告推广,广告中使用AI生成的深度伪造名人视频。其套路是:用户观看广告后安装应用,初期可获得丰厚虚拟奖励,但达到提现门槛后进度骤减,承诺的提现永远不会到账,最终目的是持续投放广告牟利。伪装成休闲老虎机与益智游戏的赌场类应用还可借此绕过牌照、地理围栏与年龄验证等监管要求。
3.
简报图片
3、 Gigabud银行木马伪装工作资料躲避检测
知名安卓银行木马Gigabud开始安装第二个应用Vwork,在受害手机中创建安卓 "工作资料" 分区,并将篡改过的银行应用放入其中。工作资料与个人空间彼此隔离,银行应用自带的安全扫描无法触及藏身于个人空间的木马,使欺诈转账与已触发的告警看似无关,该攻击链已在印尼设备上确认。Gigabud为活跃自2022年的远控木马,被归因于GoldFactory团伙,常伪装成航空公司、税务或政府门户应用诱导安装,借无障碍服务实施覆盖攻击窃取银行凭证与锁屏密码。经统计印尼约有 1469 台设备遭入侵、1281 个登录凭证疑泄露,损失约 96 万美元。
4.
简报图片
4、 思科FMC漏洞被用于部署Qilin勒索软件
Qilin勒索软件
思科Secure防火墙管理中心(FMC)软件的两个漏洞正遭在野大规模利用。其中CVE-2026-20079为CVSS满分10.0的身份验证绕过漏洞;CVE-2026-20316(CVSS 5.3)则允许攻击者以低权限账户登录。目前已识别三簇入侵活动:UAT-12197利用漏洞植入JSP Web Shell及JAR命令执行器窃取用户凭据;UAT-11823与俄APT组织Sandworm存在工具重叠,利用两漏洞部署Netcat反弹Shell,并最终植入该组织惯用的Cyclops Blink模块化ELF木马,窃取了受管设备配置;UAT-11988被高置信度评估为Qilin勒索软件运营者,通过静态凭据登录后滥用FMC内置工具进行侦察、窃取AD凭据、搭建SOCKS5代理与反向SSH隧道,并投递AV查杀工具及Qilin勒索软件。
5.
简报图片
5、 近一成LiteLLM网关沿用示例密钥
研究人员对互联网上暴露的LiteLLM AI网关扫描发现,今年2月扫描到的3074台服务器中,有294台(近10%)接受了官方安装文档中的示例管理员密钥"sk-1234",其中191台甚至未设置任何密钥。持有该主密钥即可读取网关上存储的所有模型供应商API密钥,并能利用透传端点功能未校验目标地址的缺陷,结合x-pass-前缀头绕过IMDSv2,窃取云端IAM凭证。专家建议将AI网关视为"Tier-0级密钥存储"进行防护,并敦促用户升级至1.84.0及以上版本、更换默认主密钥。
6.
简报图片
6、 SAP修复Overpass内核漏洞
安全厂商发现超过1万台面向互联网的SAP系统可能受SAP内核中最高危漏洞影响。该漏洞位于SAP扩展护照(EPP)处理流程,编号CVE-2026-44756,代号Overpass,CVSS评分10.0。研究发现,反序列化EPP数据时缺失边界校验,处理外部提供的长度字段会引发内存安全违规,未认证攻击者可发送携带畸形EPP头的网络请求,导致未定义行为与程序异常终止。由于EPP处理属于共享内核代码,该漏洞可从所有终端用户连接的SAP GUI层以及系统间互联的RFC层触达,利用成功后可SAP管理员权限在主机上执行任意操作系统命令,进而完全控制SAP业务数据与流程。