安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260921 06:00:00)
1.
简报图片
1、 安天移动安全解析Android RatHat木马
AndroidRatHat
安天移动安全近期捕获到一款同时具备完整银行木马能力与设备接管能力的Android远控木马。它伪装成色情类应用,以"鉴黄师"等名称诱导安装,一旦用户开启无障碍服务,便可在无障碍自动点击 + 备用原生远控 Agent 两条腿的支撑下,完成从窃取凭据到完全接管设备的全过程。该家族样本变种,最早样本可回溯至2025年9月的Android远控盗刷木马家族。其原生远控Agent中多个关键函数直接以家族名自命名( handleStartRatHat 、handleInstallRatHat 、handleUpdateRatHat ),早期版本的原生组件命名为librat-hat.so ,并由rathat[.]me域名承载下发。2026年9月16日,Zimperium以"RatHat"之名公开发布了同一家族的威胁报告,与本团队分析结论相互印证。
2.
简报图片
2、 黑客组织WaterPlum借虚假招聘感染设备
美国FBI与日本、澳大利亚、德国等多国执法机构发布联合公告,披露朝鲜黑客组织WaterPlum(又名Contagious Interview)在2025年12月至2026年7月期间,通过伪装成AI、加密货币及NFT公司的招聘人员,利用虚假面试和编码测试,在全球超过100个国家和地区感染至少30000台设备。该组织主要针对Web设计师、工程师及加密货币、区块链和Web3技术从业者,通过社交媒体、在线求职平台和自由职业市场接触受害者,诱导其下载并执行托管在开发协作平台和代码仓库上的恶意npm包。攻击者窃取了超过7000个加密货币钱包的资金或账户凭据,并向朝鲜转移了约合1071万美元的加密货币资产。
3.
简报图片
3、 WeaselBiscuit窃密软件借助npm包传播
研究团队发现名为WeaselBiscuit的Node.js窃密恶意软件,藏匿于十余款npm包,疑似朝鲜BeaverTail、OtterCookie恶意家族的精简分支。该恶意包被导入后会启动分离后台进程,借助Npoint服务获取载荷并内存执行,不落地磁盘。它可收集主机信息、窃取Chrome扩展存储数据,受控捕获剪贴板与Windows键盘记录,采用HTTP轮询C2通信,移除了远控、钱包解密、截图等能力。研究人员暂未完成确凿归因,提醒开发者警惕相关恶意npm包。
4.
简报图片
4、 SolarWinds修复ARM硬编码密钥高危漏洞
SolarWinds发布安全更新,修复Access Rights Manager(ARM)中编号CVE‑2026‑28326的高危漏洞,该漏洞CVSS评分为8.8,由硬编码静态密钥引发,可实现未认证远程代码执行,影响ARM2026.2及更早全部版本。该漏洞补丁已在ARM2026.2.1版本完成推送,厂商暂未观测到该漏洞在野利用。
5.
简报图片
5、 思科ISE高危零日认证绕过漏洞遭在野利用
Cisco披露CVE‑2026‑76460零日漏洞,CVSS评分为10.0,已监测到在野攻击。该漏洞源于API接口认证管控不足,未授权远程攻击者可绕过管理接口认证获取root权限,影响Cisco ISE及ISE‑PIC设备。厂商已发布对应补丁,无可用临时规避方案,可借助iACL做缓解。CISA将该漏洞录入KEV 目录,要求联邦机构9月19日前完成修复,同时本次还修复ISE、防火墙等组件共77个漏洞。
6.
简报图片
6、 黑客组织入侵Clop基础设施并反向勒索
知名黑客组织ShinyHunters宣布成功入侵Clop(又称CL0P)勒索软件团伙的Tor泄露网站,并威胁对该团伙实施反向勒索。据ShinyHunters声称,他们利用该泄露网站上一个未认证的文件上传漏洞,窃取了网站的Tor私钥,从而完全控制了这一曾被用于发布勒索受害者数据的基础设施。目前尚不清楚Clop团伙方面是否已对此事作出回应,或是否已成功重新控制其泄露网站。