APT情报 Golden Chickens死灰复燃:四大新恶意家族与模块化植入物曝光 Golden Chickens(Venom Spider)MaaS组织再度活跃,发布TinyEgg、ChonkyChicken等四个新恶意软件家族。攻击者使用ClickFix社会工程诱导用户安装后门,最终部署模块化植入物窃取浏览器凭据。本文深度分析攻击链、模块化架构及缓解建议。
APT情报 VEIL#DROP攻击链:滥用Blogger平台传播PureLogs信息窃取器 VEIL#DROP恶意软件链利用Google Blogger平台承载第二阶段载荷,通过伪装成PDF的JavaScript文件启动PowerShell,最终部署PureLogs Stealer窃取敏感信息。攻击采用动态URL生成、运行时多态、反射加载和LOLBins滥用等多种规避技术,深度分析攻击链及防御建议。
APT情报 揭秘隐藏关联:VirusTotal 引入 JA4 客户端指纹识别技术 VirusTotal 推出 JA4 客户端指纹识别技术,基于 TLS Client Hello 生成稳定指纹,抵抗扩展随机化干扰。安全分析师可借此关联恶意软件家族、共享工具链或基础设施,提升威胁狩猎与网络取证效率。了解 JA4 原理、搜索方法及实际应用案例。
APT情报 FakeGit行动:7600个GitHub仓库伪装AI工具,利用AI代理自动传播SmartLoader恶意软件 FakeGit恶意活动利用7600个GitHub仓库伪装成AI技能和MCP服务器,通过AgentBaiting技术诱骗AI代理(如ChatGPT、Gemini)自动下载并执行SmartLoader恶意软件,最终部署StealC窃密木马。已累计超1400万次下载,针对开发者和企业AI供应链。本文详细分析攻击链、IOC及防御建议。
APT情报 AsyncAPI npm包被投毒:CI/CD管道沦陷传播多阶段僵尸网络 2026年7月,攻击者通过攻陷AsyncAPI官方CI/CD管道,向npm注册表发布四个带毒包(@asyncapi/generator-helpers等),利用OIDC可信发布者绕过传统令牌保护。恶意载荷Miasma支持6种C2通道、凭据窃取、AI工具投毒和蠕虫传播。本文深度解析攻击链、IOC及缓解建议,帮助安全团队防御npm供应链攻击。
APT情报 朝鲜黑客借虚假编程测试,SVG国旗图片隐写投递OtterCookie窃密木马 朝鲜APT组织在Slack频道投放虚假编程测试,通过SVG国旗图片隐写技术隐藏OtterCookie恶意软件,窃取浏览器凭证、加密货币钱包及文件。本文深度解析攻击链、技术细节及防御建议,帮助开发者和安全团队防范此类供应链攻击。
APT情报 PamStealer窃密木马:伪造Maccy网站,通过PAM验证窃取Mac登录密码 PamStealer是新型macOS信息窃取器,利用伪造Maccy网站分发恶意AppleScript,通过PAM接口验证并窃取Mac登录密码。窃密模块基于Rust开发,可窃取浏览器数据、加密货币钱包、iCloud钥匙串及剪贴板内容。Jamf Threat Labs披露攻击链及缓解措施,提醒用户仅从官方maccy[.]app下载应用。
APT情报 Axios Fetch适配器流上传绕过maxBodyLength限制漏洞分析 Axios的fetch适配器存在严重性为Medium的安全漏洞,攻击者利用WHATWG ReadableStream上传未知长度的请求体可绕过maxBodyLength限制。本文详细分析漏洞原理、攻击链、PoC及缓解措施,帮助开发者避免意外网络出口流量与资源消耗风险。
APT情报 HollowGraph恶意软件藏身微软365日历,利用2050年未来事件作C2通道 HollowGraph恶意软件滥用Microsoft 365 Graph API,将C2指令和窃取文件隐藏在标为2050年的日历事件附件中,实现长期隐蔽间谍活动。攻击者通过DNS获取Entra ID凭据维持访问,目标为以色列组织,疑似伊朗背景。本文深度分析攻击链、检测方法及防御建议。
APT情报 FortiBleed大规模凭证窃取:INC与Lynx勒索软件联手攻陷FortiGate防火墙 FortiBleed大规模凭证窃取活动被证实与INC及Lynx勒索软件组织直接关联。攻击者扫描全球43万+FortiGate设备,窃取超1.1亿条凭证,部署Go嗅探器,导致至少12次勒索软件攻击。本文深入分析攻击链、技术细节与缓解建议,涵盖CVE-2026-35616等漏洞利用。
APT情报 前勒索谈判员被判70个月:双面间谍助BlackCat勒索客户 前勒索软件谈判员Angelo Martino因暗中帮助BlackCat勒索集团,泄露客户保险限额和谈判策略,被判处70个月监禁。本文深度分析“双面间谍”作案手法、攻击链及企业防范建议,揭示勒索软件生态中内部威胁的严重性。
APT情报 朝鲜黑客PolinRider行动狂撒108个恶意包,npm/Go/Chrome全面沦陷 朝鲜APT组织在PolinRider行动中发布108个恶意包和扩展(npm、Go、Composer、Chrome),通过招聘诱骗开发者感染BeaverTail和OmniStealer。已攻陷1951个GitHub仓库,利用VS Code任务执行和Git历史重写逃逸检测。本文提供完整攻击链分析和防御建议。
APT情报 Redis惊现高危险远程代码执行漏洞:AI代理90分钟找出19个零日,RCE利用已公开 Redis出现严重远程代码执行零日漏洞,由Kimi K3 AI代理发现。攻击者通过RESTORE命令利用Streams共享NACK双重释放和RedisBloom TDigest越界写入实现RCE。影响Redis 6.2.22至8.8.0多个版本,Redis官方已发布安全更新。立即升级或限制RESTORE权限以防范利用。
APT情报 七月补丁星期二创历史纪录:621个CVE,两个0day已遭利用 微软2026年7月Patch Tuesday创纪录修复621个CVE,包含两个已遭利用的0day(AD FS权限提升与SharePoint认证缺失)。Hyper-V, RDP, Exchange Server等出现严重漏洞。安全团队应优先修补AD FS、SharePoint及Hyper-V VMSwitch漏洞,防止横向移动与VM逃逸。
APT情报 紧急!CVE-2026-50522 PoC公开后遭活跃利用,SharePoint服务器面临远程代码执行与持久化风险 2026年7月,Microsoft SharePoint Server 关键远程代码执行漏洞 CVE-2026-50522(CVSS 9.8)PoC 公开后遭活跃利用。攻击者可无需认证通过反序列化执行任意代码并窃取 Machine Key,实现持久化控制。建议立即安装补丁并轮换密钥,防止长期沦陷。
APT情报 Tenda路由器隐藏后门:无需密码获取管理员权限,无补丁可用 Tenda路由器被曝存在未公开认证后门CVE-2026-11405,影响FH1201、W15E、AC10、AC5、AC6等多款固件。攻击者可绕过正常登录直接获得管理员权限。无补丁可用,建议立即禁用远程管理并考虑更换设备。深入了解漏洞原理、攻击链及临时缓解措施。
APT情报 AI幻觉域名成钓鱼新宠:攻击者抢注大模型编造的网址实施攻击 深度分析「幻影域名抢注」(Phantom Squatting)攻击:攻击者利用大语言模型的幻觉特性,批量抢注AI编造的不存在域名,用于钓鱼、窃取凭证和恶意软件传播。Palo Alto Networks Unit 42揭示真实世界案例,攻击者在AI生成域名后数天内即完成注册并部署钓鱼套件。本文提供攻击原理、检测方法及缓解措施,帮助安全从业者和普通用户防范这一新兴威胁。
漏洞分析 CVE-2026-49158 (CVSS 7.5) - Improper Handling of Highly Compressed Data (Data Amplification) vulnerability i CVE-2026-49158是Apache Thrift Ruby绑定中的高危漏洞(CVSS 7.5),因未对高度压缩数据做大小限制,攻击者可发送极小压缩包造成服务器内存耗尽拒绝服务。受影响版本低于0.24.0,升级即可修复。本文提供详细技术分析、攻击场景及缓解措施。
漏洞分析 CVE-2026-55971 (CVSS 9.8) - Heap-based Buffer Overflow vulnerability in Apache Thrift C++ bindings. This is CVE-2026-55971:Apache Thrift C++绑定堆缓冲区溢出漏洞,CVSS 9.8,远程未认证攻击者可利用特制消息触发远程代码执行。影响Thrift < 0.24.0。本文提供详细技术分析、攻击场景及修复建议。
漏洞分析 CVE-2026-58023 (CVSS 9.1) - Out-of-bounds Read vulnerability in Apache Thrift c_glib bindings. This issue a CVE-2026-58023是Apache Thrift c_glib绑定中的越界读取漏洞,CVSS 9.1,影响版本低于0.24.0。攻击者可远程利用该漏洞导致敏感信息泄露或拒绝服务。升级至0.24.0即可修复。
APT情报 碎片化投毒:恶意广告让浏览器当“组装工”,自建可执行文件 SourTrade恶意广告活动利用浏览器ServiceWorker和Bun运行时在客户端组装恶意软件,分段下发PE结构和字节码,躲避哈希检测。针对12国加密货币投资者,冒充TradingView、Solana等平台。本文深度分析攻击链、IOC及防御建议,适合安全分析师和防御团队参考。
APT情报 研究员在微软补丁日几小时后发布Windows零日PoC,影响所有版本 安全研究员Chaotic Eclipse在微软2026年7月补丁日数小时后发布Windows零日漏洞LegacyHive PoC,利用Windows用户配置文件服务(ProfSvc)实现任意hive加载提权,影响所有Windows版本。同时,微软修复622个漏洞,包括被积极利用的SharePoint Server和ADFS提权漏洞(CVE-2026-56164等)。本文提供技术分析、攻击链、缓解建议及防守方FAQ。
APT情报 毒化器Cruciferra:利用BYOVD与进程幽灵化隐藏Windows恶意软件 详解Cruciferra加密服务如何结合BYOVD(Bring Your Own Vulnerable Driver)和Process Ghosting进程幽灵化技术,规避EDR并分发代理木马与信息窃取器。本文分析TA4922(Silver Fox)针对印度纳税人的税务钓鱼攻击链,涵盖DLL侧加载、多态加密、持久化注册表修改等对抗手段,并提供缓解建议。
APT情报 潜伏13年!Daxin内核rootkit再现台湾,联合Stupig预登录后门发动深度间谍攻击 安全分析师深度解读:Daxin内核rootkit时隔四年在台湾制造业企业复活,与新发现Stupig预登录后门协同攻击。Daxin劫持合法TCP通信隐蔽C2,Stupig利用键盘布局DLL实现登录前SYSTEM命令执行,编译时间戳均指向2013年,潜伏期超13年。文章详细分析攻击链、IOC及缓解建议。
APT情报 SimpleHelp致命漏洞遭利用:TaskWeaver与Djinn Stealer组合窃密 攻击者利用SimpleHelp RMM软件中的CVE-2026-48558认证绕过漏洞(CVSS 10.0)部署TaskWeaver Node.js加载器和Djinn Stealer跨平台窃密木马,窃取云平台、AI助手、Git、加密货币等凭证。CISA已列入KEV目录,需紧急修复。本文深度分析攻击链、IOC和缓解措施。