安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260825 06:00:00)
1.
简报图片
1、 14个恶意npm包投递RedC2后门
TrendAI披露,研究人员发现14个木马化npm软件包伪装成日历、日期计算等正常工具,实际用于向Linux系统投递RedC2 4.0框架的RedShell后门。恶意代码可在软件包被导入依赖关系后自动执行,无需安装脚本即可在后台启动载荷。RedShell支持系统探测、SSH密钥及浏览器凭证窃取、持久化、文件操作、代理转发和横向移动等功能。RedC2还集成基于大语言模型的“Red Agent”,可将自然语言指令转换为攻击命令,降低复杂后渗透操作门槛。
2.
简报图片
2、 Rust软件供应链遭恶意包投毒
Rust项目披露一起软件供应链攻击,攻击者疑似入侵维护者账户,在crates.io发布arrayref、internment和append-only-vec三个常用Rust软件包的恶意版本,并加入仿冒依赖proc-macro1。恶意代码可在项目编译过程中自动下载并执行远程载荷,无需开发者主动调用相关功能,进一步建立持久化并窃取浏览器凭证等信息。其中arrayref累计下载量超过2.45亿次,并被400余个软件包依赖。相关恶意版本已被Rust安全响应团队删除,目前尚无证据表明其被实际利用。
3.
简报图片
3、 安卓车机恶意软件利用更新机制传播
卡巴斯基披露一款专门针对DoFun安卓车机固件的新型恶意软件,攻击活动被高置信度归因于与BADBOX相关的MoYu Group。攻击者滥用车机内置软件更新机制,向设备投递JarService等恶意组件,并进一步下载后续载荷。感染后,恶意程序可在后台持续运行,执行广告欺诈、下载附加模块、收集设备信息,并将车机接入代理僵尸网络。研究人员称,这是首个针对汽车车机系统设计专属感染链的公开案例,相关软件分发问题目前已得到修复。
4.
简报图片
4、 微软Defender驱动可被滥用删除安全软件
MicrosoftDefenderBTRReforged
Check Point Research披露一种名为“BTR Reforged”的攻击技术,可滥用微软Defender内置的合法签名驱动BTR.sys执行内核级文件及注册表操作,无需利用软件漏洞或引入第三方驱动。攻击者在获得管理员权限后,可借助该驱动在系统启动早期删除Defender及其他安全软件文件,甚至绕过防篡改保护。该技术影响Windows 7至Windows 11 25H2,由于BTR.sys属于Defender必要组件,难以通过常规驱动阻止机制封禁。目前尚未发现该技术遭实际攻击利用。
5.
简报图片
5、 GitLab高危漏洞披露数日即遭利用
watchTowr披露,GitLab高危代码注入漏洞CVE-2026-19478在公开披露数日内即遭在野利用,CVSS评分为9.4。未认证攻击者可通过GraphQL接口篡改或删除公开GitLab项目,甚至删除整个代码仓库、伪造合并记录并封禁项目维护者。该漏洞影响GitLab CE/EE多个版本,官方已在18.11.11、19.0.8、19.1.6及19.2.4版本中完成修复。安全人员已在蜜罐网络观察到实际利用行为,建议公网自建GitLab实例尽快升级并排查异常请求。
6.
简报图片
6、 思科修复9个高危漏洞
思科发布新一轮安全更新,修复Crosswork平台和Secure Workload中的9个安全漏洞,其中5个漏洞CVSS评分达到10.0。相关问题涉及SQL注入、身份认证缺失、访问控制绕过、文件系统控制、命令注入及输入验证不当等,攻击者可能借此获取未授权访问、执行恶意命令或操控系统资源。受影响产品包括Crosswork Data Gateway、Network Controller、Planning及Secure Workload多个版本。思科表示,这些漏洞均在内部安全审查中发现,目前尚未发现遭在野利用,并建议用户尽快升级至修复版本。