安天ATID威胁情报综合分析平台 - 威胁情报查询、关联分析、线索研判、威胁追踪溯源

logo 安天ATID威胁情报综合分析平台 | 威胁情报查询、关联分析、线索研判、威胁追踪溯源
安天威胁情报综合分析平台
搜索示例:190.13.160.19 f1799d11b34685aa209171b0a4b89d06 tonholding.com zosianuszka@wp.pl https://zzznan.com/wp-includes/swift/00385/1789ps1r-000935/
今日安全简报(20260903 06:00:00)
1.
简报图片
1、 伊朗黑客组织借编程测试投放跨平台RAT
NimbusManticore
伊朗Nimbus Manticore(Mirage Kitten)黑客组织新增NodeRabbit、PollCat两款未公开跨平台RAT恶意软件,可感染Windows、Linux、macOS设备。攻击者伪装成招聘人员,在求职平台投放带毒编程技术挑战压缩包实施钓鱼。NodeRabbit 基于Node.js开发,通过植入木马化npm包完成驻留,具备信息采集、命令执行、文件操作等能力,存在多份变种,采用不同操作系统持久化手段。PollCat为混淆JavaScript编写,借用CTF风格项目诱饵传播,设置限时OTP机制制造紧迫感,可搜集多家安全厂商目录信息。该组织由原生编译恶意软件转向脚本化跨平台载荷,持续针对中东、非洲开展网络间谍行动。
2.
简报图片
2、 俄关联组织利用GuardBreaker干扰AI恶意代码分析
研究人员披露与俄罗斯关联的UAC‑0099威胁组织使用GuardBreaker对抗手段针对乌克兰实施攻击。攻击者在VBS恶意脚本注释中植入核武器相关敏感文本,触发大语言模型安全限制,阻碍AI工具解析真实恶意代码。该脚本用于下发C#编写的MATCHBOIL加载器,该加载器曾伪装为Notepad++插件入侵Windows系统。此类AI规避手段并非首次出现,此前Mini Shai‑Hulud等供应链攻击也曾嵌入敏感文本干扰LLM扫描。
3.
简报图片
3、 Packagist恶意主题包投放iOS间谍软件
安全人员在Packagist发现归属5个厂商命名空间的13个恶意Composer主题包,主要面向越南影视漫画流媒体站点,植入恶意JavaScript代码。对移动访问者触发赌博广告重定向;针对iOS18.4‑18.6.x未修补设备,依托Funnull基础设施下发WebKit到内核完整利用链,使用CVE‑2025‑31277、CVE‑2025‑43529漏洞完成沙盒逃逸,获取内核读写权限。间谍载荷可采集钥匙串、短信、通讯录等敏感数据,8月攻击者更新载荷,新增多款加密货币钱包助记词、种子窃取能力。苹果已在iOS26.1修复对应内核逃逸漏洞,同命名空间其余软件包存在休眠激活风险,推测由越南威胁团伙运营,建议相关站点卸载可疑包并轮换凭据。
4.
简报图片
4、 攻击者利用Switchvox漏洞部署反向Shell
威胁行为体正在利用VoIP平台高危漏洞实施在野攻击。CVE-2026-9586(CVSS 9.3)是Switchvox SMB版8.3(104997)中的未授权SQL注入漏洞,未授权攻击者仅需单个构造请求即可执行任意SQL语句,并以PostgreSQL超级用户身份实现远程代码执行,还可外泄Cookie签名密钥以伪造任意用户的认证材料。Sangoma已于2026年7月14日在8.4.0.2版本中修复该漏洞,Horizon3.ai自8月30日起观测到针对该漏洞的有效利用尝试,蜜罐中攻击者部署反向Shell后运行Base64编码命令枚举进程,来源IP曾发起密集扫描与暴力破解。全球约4000台实例暴露于互联网且多数位于美国,研究人员判断绝大多数暴露实例已被或将被波及。
5.
简报图片
5、 JFrog Artifactory高危漏洞遭在野利用
研究人员披露攻击者已开始利用JFrog Artifactory新修复的高危漏洞。CVE-2026-82329(CVSS 9.8)为认证绕过漏洞,默认配置下未授权攻击者获得网络访问即可取得管理员权限。漏洞根源在于负责签发和验证凭证的JFrog Access组件:未配置附加join key的实例会收到一个"幽灵"join key,攻击者可滥用其伪造访问并铸造管理员级凭证。研究人员观测到威胁行为体自9月1日起武器化该漏洞,生成管理员令牌并枚举用户、组、凭证集及联邦访问拓扑,个别案例中创建了后门用户。由于Artifactory托管软件制品,攻击者获得管理员权限后可篡改构建流水线、横向进入生产系统并向下游客户推送恶意变更,自建实例应立即修补互联网暴露系统、审查审计日志并轮换暴露凭证。
6.
简报图片
6、 多国执法行动瓦解Sality点对点僵尸网络
美国司法部联合保加利亚、匈牙利、罗马尼亚执法机构及CrowdStrike、Shadowserver基金会,于8月31日完成对老牌P2P僵尸网络Sality的瓦解行动,同步查封相关域名与恶意载荷托管URL。该威胁自2003年出现,归属SaltySpider威胁组织,可感染 Windows可执行文件,全球超15000台主机遭入侵。其主要载荷EggJagger用于剪贴板劫持窃取加密货币,涉案金额至少15万美元,还可执行凭据窃取、DDoS攻击,曾尝试入侵工业PLC设备。攻击者依靠无认证P2P协议实现去中心化管控,行动使用对等节点列表操纵技术,向受感染主机推送黑洞节点实现隔离。