APT情报 从研究到检测:VirusTotal教你如何挖掘未知威胁并生成Sigma规则 VirusTotal安全博客介绍检测工程新方法:通过组合AV检测、沙箱行为和上传时间等条件搜索未被Sigma规则覆盖的恶意样本,并以Lummac和VenomRAT为例演示如何创建新规则,提升威胁狩猎效率。
APT情报 OpenClaw AI助手技能沦为恶意软件通道:反向Shell与语义蠕虫深度解析 VirusTotal最新报告揭示OpenClaw AI代理技能成为供应链攻击新载体:攻击者通过执行劫持技术隐藏反向Shell,仅需加载技能脚本即可触发C2通信。本文深度分析恶意Polymarket技能的TTP、IOC及防御建议,涵盖语义蠕虫与认知Rootkit威胁。
APT情报 VirusTotal大规模逆向:AI驱动的苹果二进制文件恶意软件检测 VirusTotal 最新博客介绍其AI驱动的Mach-O恶意软件检测管道:在24小时内处理近万个苹果二进制文件,发现零检测恶意软件(AppleScript窃密器、iOS tweak),并自动识别30个误报。本文详解技术原理(Binary Ninja HLIL + Gemini大模型)及安全价值。
APT情报 勒索软件“绅士帮”幕后黑手曝光:90%分成吸引黑客,头目疑为俄罗斯营销主管 Krebs on Security深度调查揭露勒索软件团伙The Gentlemen头目身份为俄罗斯营销主管Alexander Yapaev。该RaaS组织以90/10分成吸引黑客,攻击VPN和防火墙,数小时内加密网络。本文提供IOC、攻击链及防御建议。
APT情报 LLM赋能大规模威胁狩猎:VirusTotal API与Gemini自动化实战指南 VirusTotal发布博客介绍如何利用Gemini LLM与VirusTotal API自动化大规模威胁狩猎。通过Google Colab和vt-py库,分析师可用自然语言生成精准查询代码,大幅提升工作效率。本文解析技术细节、最佳实践与安全注意事项,助你开启智能威胁狩猎新方式。
APT情报 追踪UNG0002、Silent Lynx与DragonClone:SEQRITE如何利用VirusTotal揭开亚洲APT谜团 SEQRITE APT团队利用VirusTotal成功追踪三个亚洲APT组织UNG0002、Silent Lynx和DragonClone,发现其共享OPSEC错误与工具集。本文深度解析攻击链、IOCs及缓解措施,为网络安全防御者提供威胁狩猎实战参考。涵盖VT关联分析、诱饵文档检测、C2基础设施溯源等关键技术。
APT情报 VT实战:Acronis团队追踪FileFix、Shadow Vector与SideWinder攻击链 VirusTotal博客#VTPRACTITIONERS系列第二篇,Acronis威胁研究团队分享利用VT Livehunt和YARA规则追踪FileFix、Shadow Vector和SideWinder攻击活动的实战经验。了解如何通过分析网页剪贴板命令和SVG载荷主动发现新型Web威胁,提升安全团队狩猎能力。包含攻击链、缓解措施及FAQ。
APT情报 深度剖析VirusTotal数据集:威胁分析师高效狩猎指南 VirusTotal官方与SentinelLabs联合发布VTPRACTITIONERS系列指南,深度解析VirusTotal数据集结构、搜索过滤器及实战威胁狩猎方法。文章涵盖文件关联、URL/IP追踪、YARA规则回溯等技巧,适合安全分析师、威胁情报人员快速掌握VT高效研判能力。
APT情报 UAC-0099借伪造Notepad++插件向乌克兰组织投毒 俄罗斯APT组织UAC-0099针对乌克兰组织发起钓鱼攻击,通过伪造Notepad++插件(NppExport.dll)部署LUNCHPOKE、BURNYBEAR和MATCHBOIL.V2载荷。攻击链包括VBScript、密码保护的RAR和每3分钟定时任务。CERT-UA发布预警,建议加固邮件过滤、监控异常DLL加载和定时任务。
APT情报 ToddyCat新工具Umbrij:通过OAuth远程调试窃取Gmail企业邮件 卡巴斯基披露APT组织ToddyCat新恶意软件Umbrij,利用Chromium远程调试端口和OAuth协议窃取Gmail企业邮件。攻击通过DLL侧加载执行,自动化获取OAuth授权码,实现对企业云端邮箱、Drive等资源的持续访问。本文深度分析攻击链、检测方法和缓解建议,帮助企业防范此类高级持续性威胁。
APT情报 俄罗斯APT组织利用Zimbra零日漏洞窃取邮件与2FA码,持续数月渗透西方机构 俄罗斯APT组织TA488利用Zimbra Collaboration零日漏洞CVE-2025-66376(存储型XSS)实施零点击攻击,窃取邮件、2FA恢复码及密码。攻击持续数月,针对北约、乌克兰等政府与核设施。本文详解攻击链、IOC指标及缓解措施,包括升级至10.1.13+、审计应用密码、监控DNS外传等。
APT情报 荷兰情报警告:俄罗斯利用被黑IP摄像头监视北约军运 荷兰情报机构AIVD与MIVD联合发布报告,揭示俄罗斯情报系统利用IP摄像头默认密码和过时固件进行大规模军事间谍活动。攻击者扫描公网摄像头,通过图像识别软件自动搜索军车、武器运输和乌军位置,情报直接用于引导打击。本文深入分析攻击链、缓解措施及对北约军事安全的启示。
APT情报 AI生成PowerShell侦察木马:攻击者用大模型定制AD枚举工具 Security Affairs 报道称,Huntress 发现攻击者利用 AI 生成自定义 PowerShell 侦察木马用于 Active Directory 枚举。脚本名为 Untitled1.ps1,具有五种 DC 发现方法、硬编码占位符及 AI 添加的 HTML 报告。攻击者通过 RDP 凭证入侵,随后使用 s5cmd.exe 窃取 S3 数据。传统签名检测失效,需依赖行为日志与 PowerShell 脚本块监控。
APT情报 GigaWiper:融合三大恶意软件家族的模块化破坏性后门 GigaWiper是微软最新发现的Go语言模块化后门,融合Crucio勒索、FlockWiper擦除器和独立磁盘擦除器三大恶意代码,具备20种命令,涵盖物理擦除、蓝屏破坏、假勒索加密、VNC远程桌面、屏幕监控和日志清除等能力。通过RabbitMQ/Redis通信,以OneDrive更新为伪装计划任务持久化。本文深度分析其架构、攻击链及防御建议。
漏洞分析 CVE-2026-12981 (CVSS 7.5) - The CAFEHAUS API WordPress plugin through 1.0.0 does not have any authentication CVE-2026-12981 漏洞影响 CAFEHAUS API WordPress 插件1.0.0及更早版本,因缺少身份验证导致任意用户密码可被未授权攻击者重置,从而完全接管管理员账户。该漏洞CVSS评分7.5,属于严重权限提升漏洞。本文提供技术分析、攻击场景及修复建议。
漏洞分析 CVE-2026-14603 (CVSS 7.5) - The WowOptin: Next-Gen Popup Maker WordPress plugin before 1.4.38 does not have CVE-2026-14603 (CVSS 7.5) 影响WowOptin: Next-Gen Popup Maker WordPress插件,版本低于1.4.38。由于REST端点授权缺失,未认证攻击者能禁用所有opt-in表单并插入恶意模板,导致功能破坏、数据篡改及潜在XSS风险。立即升级或添加临时拦截规则以防御。
漏洞分析 CVE-2026-66140 (CVSS 8.4) - Exim before 4.99.5 allows directory traversal to access files outside of the spo CVE-2026-66140是Exim邮件传输代理中严重目录遍历漏洞,影响4.99.5之前所有版本。攻击者可利用queue-name参数绕过路径限制,读取spool外的敏感文件(如/etc/shadow),导致权限提升。官方已发布修复版本4.99.5,建议立即升级。CVSS评分8.4,危害等级High。
漏洞分析 CVE-2026-7670 (CVSS 7.3) - A flaw has been found in Jinher OA 1.0. The affected element is an unknown funct CVE-2026-7670 影响金和OA 1.0,/C6/JHSoft.Web.PlanSummarize/UserSel.aspx 中 DeptIDList 参数存在SQL注入漏洞,CVSS 7.3。攻击者可远程窃取数据库敏感数据,甚至获得服务器控制权。本文提供深度技术分析、攻击场景、修复建议及常见问题。
漏洞分析 CVE-2026-12981 (CVSS 7.5) - The CAFEHAUS API WordPress plugin through 1.0.0 does not have any authentication CVE-2026-12981是CAFEHAUS API WordPress插件1.0.0及之前版本中的高危漏洞,CVSS 7.5。因密码修改API端点完全缺乏身份验证,未认证攻击者可任意重置包括管理员在内的任何用户密码,导致账户被完全接管。建议立即升级或禁用插件。
漏洞分析 CVE-2026-14603 (CVSS 7.5) - The WowOptin: Next-Gen Popup Maker WordPress plugin before 1.4.38 does not have CVE-2026-14603是WordPress WowOptin弹出窗口插件小于1.4.38版本中的授权缺失漏洞,CVSS 7.5。未认证攻击者可远程禁用所有弹窗表单并插入恶意模板数据,导致站点营销功能瘫痪及数据库污染。建议立即升级修复。
漏洞分析 CVE-2026-66140 (CVSS 8.4) - Exim before 4.99.5 allows directory traversal to access files outside of the spo CVE-2026-66140是Exim邮件传输代理4.99.5之前版本中的目录遍历漏洞,CVSS 8.4。攻击者利用不安全的queue-name参数可绕出spool目录读取任意文件,结合凭据窃取可实现权限提升。升级至4.99.5或采取临时访问控制可防御。
APT情报 npm包jscrambler 8.14.0遭投毒:安装即植入Rust窃密木马,云密钥与AI工具凭证全面失守 2026年7月11日,npm包jscrambler 8.14.0被投毒,攻击者通过入侵维护者账户植入Rust信息窃取器。安装时自动释放跨平台二进制,窃取云凭证、加密货币钱包、AI工具API密钥及浏览器密码,并使用eBPF实现内核驻留。立即升级至8.15.0,轮换全部敏感凭据。
APT情报 微软创纪录修补622漏洞,含两个在野零日:SharePoint和AD FS成攻击焦点 微软2026年7月补丁星期二修复创纪录的622个漏洞,包含两个在野零日(SharePoint Server CVE-2026-56164和AD FS CVE-2026-56155)。本文深度分析攻击原理、缓解措施及Kerberos RC4禁用影响,安全团队需优先修补。
APT情报 HTML钓鱼附件中的“评论填充”新伎俩:针对AI检测的规避术 SANS ISC安全分析师揭示新型HTML钓鱼附件逃避AI检测的技术:通过大量重复字符注释(Comment Stuffing)与Unicode转义编码膨胀文件至2.5MB,仅11KB有效内容。邮件头异常(空信封、缺失Date、X-Priority=0)指向自制脚本。本文深度分析攻击链、IOCs及防御建议。
APT情报 新型ClickLock macOS窃密器:每210毫秒杀死App,直到你输入密码 Group-IB发现macOS新型窃密器ClickLock,利用ClickFix社工手段诱导用户粘贴命令到终端,通过每210毫秒杀死App的强制交互机制逼用户交出密码,窃取Keychain、浏览器凭证、加密货币钱包等。介绍攻击链、IOC、缓解措施及Apple安全机制绕过分析。