恶意软件通讯108期:APT升级、供应链沦陷、AI介入攻防

Security Affairs恶意软件通讯第108期深度解析:TAG-195模块化工具、BlueNoroff ClickFix攻击、Adform供应链投毒、SilverFox ValleyRAT等最新威胁。了解攻击链、IOCs与缓解建议,提升企业防御能力。

🎯 High APT组织

Security Affairs第八期恶意软件通讯汇集全球最新威胁研究,揭示TAG-195构建模块化恶意软件即服务生态,朝鲜BlueNoroff利用ClickFix手法针对旅行者,广告平台Adform遭供应链投毒传播加密窃密器,SilverFox通过滥用驱动和劫持合法软件在日企部署ValleyRAT。多款新型RAT与AI攻防工具亮相,安全态势严峻。

来源:Security Affairs | 2026-08-02 | 原文链接

🔍 关键发现

  • TAG-195升级MaaS生态,提供模块化恶意工具,降低攻击门槛。
  • DPRK BlueNoroff使用ClickFix社会工程手法,结合EtherHiding和钱包线索实施窃密。
  • Adform广告平台被供应链投毒,植入加密币窃密器。
  • SilverFox滥用新驱动和合法软件劫持,通过ValleyRAT对日本制造企业实施远程控制。
  • 出现Flying Eagle、MedusaHVNC、HollowFrame等多款新型RAT/加载器,技战术持续演进。
  • AI被同时用于防御(修复1072漏洞)和攻击(自主渗透测试),重塑攻防格局。

⚔️ 攻击链分析

1. 初始访问:通过钓鱼/水坑/供应链投毒或ClickFix诱导用户执行恶意代码。 2. 载荷投递:使用模块化加载器(如HollowFrame)或合法软件绕过检测。 3. 权限提升与持久化:滥用驱动程序、隐藏桌面(MedusaHVNC)窃取活动会话。 4. 数据外泄:窃取凭据、加密货币钱包,经加密通道外传。

🚩 失陷指标 (IOC)

  • 暂无公开IOC(建议关注后续报告)

🛡️ 缓解建议

  • ✅ 及时修补已知漏洞,尤其关注CISA KEV目录中的Cisco FMC及暴露的PLC设备。
  • ✅ 对关键系统实施网络分段,避免ICS设备直接暴露互联网。
  • ✅ 部署行为分析和AI检测引擎,监控异常进程、驱动加载及横向移动。
  • ✅ 加强供应链安全:审查第三方脚本完整性,限制广告沙箱权限,定期审计供应商。
  • ✅ 全面启用多因素认证,特别是在酒店Wi-Fi等不可信网络环境下。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ BlueNoroff的ClickFix攻击手法是什么?

ClickFix通过伪造验证码或错误提示,诱导用户复制粘贴恶意PowerShell命令到终端执行,进而下载恶意载荷或窃取凭据,常结合加密货币陷阱。

❓ ValleyRAT攻击有何技术特征?

SilverFox滥用新驱动(易受攻击或自带签名)和劫持合法软件,绕过防护后部署ValleyRAT,实现远程桌面控制、键盘记录和数据窃取,主要针对日本制造业。

❓ 如何防范广告平台供应链投毒?

监控广告脚本完整性,使用SRI哈希校验;限制广告运行沙箱权限;定期审查第三方代码;部署异常流量和行为检测以发现恶意重定向。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)