响尾蛇组织使用application文件钓鱼攻击活动分析
披露时间:2026年8月5日
情报来源:https://mp.weixin.qq.com/s/PALBLusD4umh_52gy2wVAg
相关信息:
360披露了APT-C-24响尾蛇组织近期针对巴基斯坦等南亚国家的钓鱼攻击活动。攻击者通过钓鱼邮件发送PDF诱饵文档,诱导用户点击其中链接下载ClickOnce部署配置文件,该文件从远程服务器安装白加黑组件OneDrive.exe和恶意mscorsvc.dll。DLL加载后将加密的核心载荷system32.dll读取至内存,使用RC4解密后执行Rust语言编写的后门程序。该后门收集计算机名、用户名、进程ID等信息组成JSON格式上线包,发送至C2服务器并等待执行远程指令。关联分析还发现该组织通过恶意宏代码下载白加黑组件的方式开展攻击,核心载荷同样采用Rust编写以增加逆向难度,并新增了键盘监控功能。此次攻击中,响尾蛇组织频繁滥用workers.dev等免费托管平台部署恶意文件,仿冒巴基斯坦政府相关机构的域名命名方式与该组织历史活动高度一致。
NullReceiver:Contagious Interview利用零值零数据以太坊转账隐蔽C2解析
披露时间:2026年8月2日
情报来源:https://opensourcemalware.com/blog/nullreceiver-dprk-c2-technique
相关信息:
研究人员披露了朝鲜Lazarus集团在npm供应链攻击中采用的新型区块链C2解析技术NullReceiver。攻击者将恶意代码植入bianira-ui和fluid-type-ui两个伪装成合法Tailwind CSS插件的npm包,归属于“Contagious Interview”活动。NullReceiver的核心机制是:恶意代码硬编码一个攻击者控制的以太坊钱包地址,运行时通过公共RPC节点查询该钱包最新的对外转账记录,从收款地址的20字节中直接解码出C2服务器的IP地址,整个过程不涉及智能合约调用,转账金额为零且不含任何附加数据。与此前已知的EtherHiding技术相比,NullReceiver不再向固定的销毁地址发送带payload的交易,而是每次生成全新的临时收款地址作为数据载体,没有固定特征可供防御方提前监控,且交易成本极低,更难以检测。当前解码出的C2地址为166.88.134.62,收款地址末尾还嵌有ASCII字符串“helloiptbot!!”作为攻击者指纹。虽然该技术只能携带少量字节数据,但被视为EtherHiding的隐蔽性升级版,可能成为朝鲜攻击者未来默认的区块链信标方案。
CaptiveCrunch:Midnight Blizzard以全球旅行者为目标传播恶意软件
披露时间:2026年7月31日
情报来源:https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/
相关信息:
微软威胁情报披露了由Midnight Blizzard子组织Storm-2945发起的CaptiveCrunch攻击活动,自2026年5月起通过劫持全球酒店等场所的Wi-Fi captive portal网络,操纵DNS和HTTP流量将用户重定向至攻击者基础设施。用户访问虚假更新页面后,被诱导下载执行CornFlake远程访问木马,该木马具备键盘记录、屏幕截图、音频视频监控、浏览器凭证窃取、文件外泄和远程Shell等功能。攻击者还利用ChocoShell脚本实现UAC绕过、禁用AMSI,并通过Chrome DevTools Protocol和DPAPI等方式批量窃取浏览器Cookie、SSO令牌及Wi-Fi凭证。部分攻击结合设备代码认证钓鱼,诱骗用户输入攻击者控制的设备码以劫持Entra ID会话。该活动利用AI辅助操作,归因于俄罗斯对外情报局关联的Storm-2945子集群。
Operation Double Barrel:国家支持黑客组织与Gunra勒索软件团伙的关联
披露时间:2026年7月30日
情报来源:https://asec.ahnlab.com/ko/94695/
相关信息:
AhnLab披露了名为Operation Double Barrel的攻击活动,国家背景黑客组织在2025年至2026年上半年持续利用韩国金融安全软件A和I的零日漏洞,通过水坑和鱼叉钓鱼攻击入侵目标。水坑攻击涉及15个合法韩国网站,受害者覆盖政府、媒体、IT服务等72个组织。漏洞利用通过WebSocket通信、图像隐写和缓冲区溢出实现,最终植入Brandoor和Struggle后门,后者支持COFF格式载荷内存执行。同时发现Gunra勒索软件团伙使用了完全相同的初始访问手法:同一水坑页面、同一金融安全软件漏洞、同一SSH密钥指纹,后门文件名和执行参数也高度一致,仅在最终阶段安装勒索软件而非间谍后门。尽管无法确定是同一团伙还是技术协作,但攻击链的重叠表明存在明确的资源共享或访问经纪关系。
清理收件箱:TA488再次入侵Outlook,只需半按即可利用
披露时间:2026年7月29日
情报来源:https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit
相关信息:
Proofpoint发现俄罗斯背景威胁组织TA488利用CVE-2026-42897跨站脚本漏洞,针对美国及欧洲政府、金融、电信等行业开展的新一轮攻击。攻击者通过发送内容平淡无奇的邮件,收件人在Outlook Web Access中打开邮件即可触发漏洞执行恶意JavaScript,投递名为OWAReaper的浏览器端后门。该后门运行于OWA会话上下文,通过修改localStorage中的页面设置、利用IndexedDB离线消息缓存以及在Exchange服务器上为“Default”用户授予文件夹Owner权限实现多重持久化,可规避主机重装和凭证轮换。OWAReaper通过查询GitHub提交消息或解析收件箱中特定格式邮件获取命令,支持替换自身代码、切换C2和任意代码执行。数据外泄采用AES-CTR加密后伪装成图片CDN请求经HTTPS传输,或通过DNS子域名标签隧道作为备用通道。基础设施最早可追溯至2026年3月,表明该漏洞可能被作为零日使用。
macOS ClickFix活动战术升级:通过浏览器指纹识别控制诱饵分发
披露时间:2026年8月5日
情报来源:https://www.microsoft.com/en-us/security/blog/2026/08/05/macos-clickfix-campaign-learned-hide/
相关信息:
Microsoft披露了一起macOS平台上的ClickFix攻击活动,该活动通过大规模算法生成的仿冒域名分发MacSync和Atomic Stealer等信息窃取器。攻击最初直接向所有访客展示恶意终端命令,但随后演变为在恶意页面之前增加了一层服务器端浏览器指纹识别网关。当访客访问这些域名时,首先收到一段轻量级JavaScript脚本,该脚本收集平台信息、用户代理、屏幕尺寸、WebGL渲染器、时区、触摸事件支持等环境特征,并检测浏览器是否被开发工具调试或处于自动化分析环境中。收集到的指纹提交至服务器后,只有被识别为真实macOS浏览器环境的访客才能收到伪装成GitHub风格下载页面的ClickFix诱饵页面,并自动复制包含curl、base64解码等步骤的恶意终端命令;而非真实Mac环境的访客则看到空白页或伪装成VPN扩展等内容的诱饵页面。受害者执行该命令后会下载并运行Atomic Stealer窃取器,窃取凭证、浏览器数据和加密货币钱包信息。
The Gentlemen 使用以太坊智能合约 C2 在 Windows 网络上部署 EtherRAT
披露时间:2026年8月4日
情报来源:https://hunt.io/blog/the-gentlemen-etherrat-ethereum-smart-contract-c2
相关信息:
Hunt.io披露了勒索软件附属组织The Gentlemen利用EtherRAT对Windows网络进行攻击的活动。攻击者通过开放目录泄露了完整工具包,包含37个可执行文件、22个PowerShell脚本等,总大小145MB。部署流程利用计划任务远程执行PowerShell脚本,创建本地管理员账户,禁用ESET服务,导出注册表hive,并通过Chisel建立隧道。EtherRAT通过MSI安装,使用Node.js执行,其独特之处在于从以太坊智能合约动态读取C2域名。该恶意软件将任意超过10字符的C2响应作为JavaScript执行,提供了极大灵活性。攻击者还部署了Sliver shellcode和多个Go反向shell作为备用C2通道,使用Mimikatz、GodPotato等工具进行凭证窃取和提权。基础设施集中在AS203273和AS174,包含多台控制器IP。EtherRAT通过自定义X-Bot-Server头部和随机URL路径隐藏流量,日志记录在%APPDATA%\svchost.log。
77 个 Open VSX 扩展程序正在收集开发者信息
披露时间:2026年8月4日
情报来源:https://www.manifold.security/blog/open-vsx-evil-twin-extensions
相关信息:
Manifold Security披露了一起针对Open VSX扩展市场的“邪恶双胞胎”攻击事件。2026年7月26日至8月1日间,77个伪造扩展被上传至Open VSX,它们克隆真实VS Code扩展的名称、命名空间和描述,版本号多为0.0.1,但内部代码被替换为信息收集载荷。其中58个轻量级扩展仅发送主机名,而19个侦查型扩展会收集并外传机器主机名、用户名、编辑器信息、当前工作区路径、Git远程仓库组织、分支和提交哈希、CI环境变量中的仓库路径,并枚举已安装扩展列表。这些扩展均向7月15日注册的mangorbit.com域名发送数据,部分具备冗余端点和DNS TXT备用解析机制以实现持久化。扩展页面虽有“遥测”说明,但声称不发送CI值,实际上却发送了完整项目路径。由于Open VSX与VS Code市场各自独立,同名扩展可在不同平台被不同账户发布,自动化安装流程无法区分,类似于依赖混淆攻击。
QuickFox供应链攻击用于部署FDMTP植入程序
披露时间:2026年8月4日
情报来源:https://www.fortinet.com/blog/threat-research/quickfox-supply-chain-attack-used-to-deploy-fdmtp-implant
相关信息:
FortiGuard Labs披露了一起针对QuickFox VPN加速器应用的供应链攻击,自2025年8月起持续至2026年6月。攻击者在QuickFox安装包中嵌入了恶意JavaScript,该脚本从仿冒域名cdns3.51quickfox.cn下载载荷,先检查目标是否运行Steam并避开个人电脑,再检测是否存在开发者工具、翻译软件等特定进程后,从update.zip释放白加黑组件csmonitor.exe和恶意Microsoft.ServiceHosting.Tools.dll,侧加载执行FDMTP后门。该后门向多个伪装为icloud-cdn、google-apis、wangmeng等域的C2服务器注册,通过FDMTP协议与集群节点通信,可执行插件下发、信息收集等远程指令。攻击者共投放两代载荷,第二代增加了AES加密的update.bin。受影响版本为v3.51.0至v3.59.5,厂商已从v3.59.6起移除恶意组件。基础设施和代码手法与此前Darktrace报告的Twill Typhoon活动高度重叠,疑似同一攻击者持续运营。
从 WSProxy 到 Root:INC 勒索软件和 SonicWall SMA 漏洞利用链
披露时间:2026年8月1日
情报来源:https://www.resecurity.com/blog/article/from-wsproxy-to-root-inc-ransomware-and-sonicwall-sma-exploit-chain
相关信息:
Resecurity报告披露了SonicWall SMA 1000系列VPN设备在2026年7月被利用的两个零日漏洞。CVE-2026-15409是CVSS 10.0的预认证WSProxy绕过漏洞,攻击者通过伪造User-Agent和bmlD参数建立WebSocket隧道,直接访问仅限本地的CouchDB和ctrl-service等后端服务。CVE-2026-15409是路径遍历漏洞,通过remove_hotfix工作流将/tmp中的恶意脚本以root权限执行。攻击者自6月22日起已开始利用该链发起攻击,INC勒索软件组织是主要利用者。攻击成功后部署ROOTRUN setuid后门、KNUCKLEBALL Python加载器,并将Suo5代理和ORANGETAIL内存Webshell注入SonicWall Java进程,实现持久化隐蔽通信。攻击者还通过tcpdump捕获LDAP明文流量窃取域凭证。受影响型号包括SMA6210等,修复版本为12.4.3-03453及12.5.0-02835以上。截至8月1日,仍有大量设备未修复,勒索软件攻击持续活跃。
虚假的 Xeno Roblox 作弊器通过 Discord 和论坛传播强大的 Java 窃取器
披露时间:2026年8月3日
情报来源:https://www.bitdefender.com/en-us/blog/labs/fake-xeno-roblox-discord-executor
相关信息:
Bitdefender披露了一起针对Roblox游戏玩家的恶意软件活动,攻击者通过游戏论坛和Discord分发伪装成“Xeno”脚本执行器的假作弊工具,主要吸引青少年玩家。初始载荷为自解压压缩包,运行后释放伪造的xeno.exe,该程序会解压内置的Java运行环境并启动伪装成decompiler.exe的JAR文件。第二阶段的JAR使用Allatori混淆,检查调试器、虚拟机、监控进程等反分析环境,随后连接C2获取第三阶段载荷,保存至%LOCALAPPDATA%\Microsoft\GameDVR目录并伪装成系统DLL文件名执行。最终载荷为功能强大的Java远程访问木马,通过CMSTP实现权限提升,持久化写入Run键,并动态生成基于哈希的C2域名建立WebSocket连接。其功能包括键盘记录、鼠标监控、屏幕截图、桌面流式传输、摄像头访问,并可窃取浏览器Cookie、Discord/Roblox/Minecraft账户、Exodus钱包数据及Microsoft Store支付令牌。该恶意软件还能远程浏览文件、执行PowerShell命令和提供交互式Shell。活动自年初活跃,三月下旬激增,背后开发者持续更新。
DOUBLECUP ClickFix 新服务可将恶意软件隐藏在浏览器缓存图像中
披露时间:2026年8月3日
情报来源:https://www.bleepingcomputer.com/news/security/new-doublecup-clickfix-service-hides-malware-in-browser-cache-images/
相关信息:
BleepingComputer报道了SOCRadar发现的新型恶意加载服务DOUBLECUP,该服务自2026年6月起运营,以俄罗斯为源头,通过ClickFix攻击手法将恶意代码隐藏在受害者浏览器缓存的PNG图片中。攻击者使用配套的Go语言Windows工具生成恶意网站代码,访客访问伪造的NetSuite、Odoo等登录页面后,浏览器强制下载含隐写载荷的PNG图片,页面显示虚假CAPTCHA验证提示,诱导用户粘贴并运行自动复制到剪贴板的命令。该命令从浏览器缓存中按精确尺寸定位PNG图片,使用findstr或certutil提取并执行其中隐藏的第一阶段载荷,该载荷进一步解密并内存加载最终恶意软件。交付的恶意软件包括跨平台的CountLoader,用于系统信息收集和持久化,以及新型Windows远程访问木马DeviceManager。DeviceManager采用EtherHiding技术,通过以太坊或Polygon智能合约动态获取C2服务器地址,并使用DNS隧道进行数据窃取和命令交互,增强了抗封堵能力。此次攻击将ClickFix社会工程学与浏览器缓存隐写术相结合,实现了更具隐蔽性的初始访问。
披露时间:2026年7月31日
情报来源:https://unit42.paloaltonetworks.com/xcsset-v40-malware-analysis/
相关信息:
Palo Alto Networks披露了XCSSET macOS恶意软件v40版本,该版本自2026年4月起通过感染Xcode项目实施供应链攻击,主要针对南亚开发者。攻击链在开发者构建项目时触发,下载器脚本经多层加密后与C2通信,最终将核心模块加载至内存执行,随后删除磁盘文件实现无文件驻留。v40新增17个功能模块,包括通过Chrome DevTools Protocol劫持浏览器、注入恶意JavaScript窃取凭证和操作加密货币交易,以及Telegram木马化模块替换合法应用。该版本采用多层多态加密和双密钥架构,每数小时重新编译载荷以规避检测;新增通过macOS defaults系统实现无文件持久化,并禁用软件更新、锁定XProtect数据库、重置TCC权限以削弱防御。C2基础设施使用约40个预注册域名,跨.ru和.in顶级域,但攻击者因SSL证书和SSH密钥复用导致OPSEC失误。
Toy Ghouls 的新玩具:GenieLocker 勒索软件
披露时间:2026年7月30日
情报来源:https://securelist.com/genielocker-ransomware-for-windows-linux-and-esxi/120843/
相关信息:
卡巴斯基披露了2026年3月以来活跃的新型勒索软件GenieLocker,主要针对俄罗斯制造业组织,攻击归因于Toy Ghouls团伙。该勒索软件有两种变体:Windows版采用C编写,需提供特定十六进制字符串作为秘密参数才能启动,内置多层反调试和环境检查,使用XChaCha20-Poly1305和Curve25519加密方案,支持按百分比加密文件内容,并会终止数据库、邮件和虚拟化相关进程以释放文件锁定。Linux和ESXi版本更简洁,无反调试机制,支持守护进程化,默认加密/vmfs/volumes目录,可修改ESXi欢迎界面。攻击者通过外部合作伙伴的OpenVPN连接初始入侵,使用SoftPerfect Network Scanner和Mimikatz进行侦察,通过RDP和SSH横向移动,利用PsExec和PAExec批量部署勒索软件,并建立反向SSH隧道维持通信。该团伙不采用双重勒索模式,未发现数据泄露行为,加密后不自动创建勒索信,需攻击者手动交付赎金要求。
OctLurk 和 SilkLurk:中亚网络间谍活动中新发现的定制后门
披露时间:2026年7月30日
情报来源:https://securelist.com/octlurk-silklurk-backdoors-central-asia/120840/
相关信息:
卡巴斯基披露了OctLurk和SilkLurk两种新型后门,自2025年1月起主要针对中亚地区政府组织,受害者分布于阿富汗、吉尔吉斯斯坦、塔吉克斯坦、乌兹别克斯坦、哈萨克斯坦和叙利亚,涉及外交、医疗、科研、执法等多个部门。OctLurk通过创建计划任务和系统服务加载恶意DLL,使用C盘序列号解密载荷,支持文件管理、命令执行和交互控制插件。SilkLurk采用侧加载方式,利用合法程序加载恶意DLL,使用计算机名作为解密密钥,支持插件注入和配置更新。攻击者还部署了LurkProxy代理工具和PlugX远控木马,并利用Impacket进行凭据窃取,以及Pandora FMS远程监控。攻击者建立了冗余访问通道,使用WinRAR和7-Zip归档窃取文件,基础设施与TrustFall等活动存在重叠。
CVE-2026-69243 PoC:通过被拒绝的 WebSocket 升级进行 aiohttp 请求走私
披露时间:2026年8月4日
情报来源:https://glitchedcat.com/posts/cve-2026-69243-poc-aiohttp-websocket-upgrade-smuggling/
相关信息:
CVE-2026-69243是aiohttp 3.14.1及之前版本中的请求走私漏洞。当服务器收到包含Connection: Upgrade、Upgrade: websocket和Content-Length请求体的请求时,解析器误认为连接即将升级为WebSocket而跳过请求体读取,但若应用程序拒绝升级并返回普通响应,未读取的请求体被缓存并在下一请求周期中作为独立请求再次处理。攻击者可将恶意请求嵌入升级请求的请求体中,构造前后端解析不一致。在配合Nginx标准WebSocket代理配置时,Nginx记录一个请求而aiohttp处理两个请求,且嵌入的请求可绕过Nginx的访问控制规则,虽响应无法返回客户端,但可实现受保护处理器的盲调用。修复版本为3.14.2,通过增加_pending_upgrade状态在完整读取请求体后才决定升级来修补。