APT情报 追踪UNG0002、Silent Lynx与DragonClone:SEQRITE如何利用VirusTotal揭开亚洲APT谜团 SEQRITE APT团队利用VirusTotal成功追踪三个亚洲APT组织UNG0002、Silent Lynx和DragonClone,发现其共享OPSEC错误与工具集。本文深度解析攻击链、IOCs及缓解措施,为网络安全防御者提供威胁狩猎实战参考。涵盖VT关联分析、诱饵文档检测、C2基础设施溯源等关键技术。
APT情报 VT实战:Acronis团队追踪FileFix、Shadow Vector与SideWinder攻击链 VirusTotal博客#VTPRACTITIONERS系列第二篇,Acronis威胁研究团队分享利用VT Livehunt和YARA规则追踪FileFix、Shadow Vector和SideWinder攻击活动的实战经验。了解如何通过分析网页剪贴板命令和SVG载荷主动发现新型Web威胁,提升安全团队狩猎能力。包含攻击链、缓解措施及FAQ。
APT情报 深度剖析VirusTotal数据集:威胁分析师高效狩猎指南 VirusTotal官方与SentinelLabs联合发布VTPRACTITIONERS系列指南,深度解析VirusTotal数据集结构、搜索过滤器及实战威胁狩猎方法。文章涵盖文件关联、URL/IP追踪、YARA规则回溯等技巧,适合安全分析师、威胁情报人员快速掌握VT高效研判能力。
APT情报 UAC-0099借伪造Notepad++插件向乌克兰组织投毒 俄罗斯APT组织UAC-0099针对乌克兰组织发起钓鱼攻击,通过伪造Notepad++插件(NppExport.dll)部署LUNCHPOKE、BURNYBEAR和MATCHBOIL.V2载荷。攻击链包括VBScript、密码保护的RAR和每3分钟定时任务。CERT-UA发布预警,建议加固邮件过滤、监控异常DLL加载和定时任务。
APT情报 ToddyCat新工具Umbrij:通过OAuth远程调试窃取Gmail企业邮件 卡巴斯基披露APT组织ToddyCat新恶意软件Umbrij,利用Chromium远程调试端口和OAuth协议窃取Gmail企业邮件。攻击通过DLL侧加载执行,自动化获取OAuth授权码,实现对企业云端邮箱、Drive等资源的持续访问。本文深度分析攻击链、检测方法和缓解建议,帮助企业防范此类高级持续性威胁。
APT情报 俄罗斯APT组织利用Zimbra零日漏洞窃取邮件与2FA码,持续数月渗透西方机构 俄罗斯APT组织TA488利用Zimbra Collaboration零日漏洞CVE-2025-66376(存储型XSS)实施零点击攻击,窃取邮件、2FA恢复码及密码。攻击持续数月,针对北约、乌克兰等政府与核设施。本文详解攻击链、IOC指标及缓解措施,包括升级至10.1.13+、审计应用密码、监控DNS外传等。
APT情报 荷兰情报警告:俄罗斯利用被黑IP摄像头监视北约军运 荷兰情报机构AIVD与MIVD联合发布报告,揭示俄罗斯情报系统利用IP摄像头默认密码和过时固件进行大规模军事间谍活动。攻击者扫描公网摄像头,通过图像识别软件自动搜索军车、武器运输和乌军位置,情报直接用于引导打击。本文深入分析攻击链、缓解措施及对北约军事安全的启示。
APT情报 AI生成PowerShell侦察木马:攻击者用大模型定制AD枚举工具 Security Affairs 报道称,Huntress 发现攻击者利用 AI 生成自定义 PowerShell 侦察木马用于 Active Directory 枚举。脚本名为 Untitled1.ps1,具有五种 DC 发现方法、硬编码占位符及 AI 添加的 HTML 报告。攻击者通过 RDP 凭证入侵,随后使用 s5cmd.exe 窃取 S3 数据。传统签名检测失效,需依赖行为日志与 PowerShell 脚本块监控。
APT情报 GigaWiper:融合三大恶意软件家族的模块化破坏性后门 GigaWiper是微软最新发现的Go语言模块化后门,融合Crucio勒索、FlockWiper擦除器和独立磁盘擦除器三大恶意代码,具备20种命令,涵盖物理擦除、蓝屏破坏、假勒索加密、VNC远程桌面、屏幕监控和日志清除等能力。通过RabbitMQ/Redis通信,以OneDrive更新为伪装计划任务持久化。本文深度分析其架构、攻击链及防御建议。
漏洞分析 CVE-2026-12981 (CVSS 7.5) - The CAFEHAUS API WordPress plugin through 1.0.0 does not have any authentication CVE-2026-12981 漏洞影响 CAFEHAUS API WordPress 插件1.0.0及更早版本,因缺少身份验证导致任意用户密码可被未授权攻击者重置,从而完全接管管理员账户。该漏洞CVSS评分7.5,属于严重权限提升漏洞。本文提供技术分析、攻击场景及修复建议。
漏洞分析 CVE-2026-14603 (CVSS 7.5) - The WowOptin: Next-Gen Popup Maker WordPress plugin before 1.4.38 does not have CVE-2026-14603 (CVSS 7.5) 影响WowOptin: Next-Gen Popup Maker WordPress插件,版本低于1.4.38。由于REST端点授权缺失,未认证攻击者能禁用所有opt-in表单并插入恶意模板,导致功能破坏、数据篡改及潜在XSS风险。立即升级或添加临时拦截规则以防御。
漏洞分析 CVE-2026-66140 (CVSS 8.4) - Exim before 4.99.5 allows directory traversal to access files outside of the spo CVE-2026-66140是Exim邮件传输代理中严重目录遍历漏洞,影响4.99.5之前所有版本。攻击者可利用queue-name参数绕过路径限制,读取spool外的敏感文件(如/etc/shadow),导致权限提升。官方已发布修复版本4.99.5,建议立即升级。CVSS评分8.4,危害等级High。
漏洞分析 CVE-2026-7670 (CVSS 7.3) - A flaw has been found in Jinher OA 1.0. The affected element is an unknown funct CVE-2026-7670 影响金和OA 1.0,/C6/JHSoft.Web.PlanSummarize/UserSel.aspx 中 DeptIDList 参数存在SQL注入漏洞,CVSS 7.3。攻击者可远程窃取数据库敏感数据,甚至获得服务器控制权。本文提供深度技术分析、攻击场景、修复建议及常见问题。
漏洞分析 CVE-2026-12981 (CVSS 7.5) - The CAFEHAUS API WordPress plugin through 1.0.0 does not have any authentication CVE-2026-12981是CAFEHAUS API WordPress插件1.0.0及之前版本中的高危漏洞,CVSS 7.5。因密码修改API端点完全缺乏身份验证,未认证攻击者可任意重置包括管理员在内的任何用户密码,导致账户被完全接管。建议立即升级或禁用插件。
漏洞分析 CVE-2026-14603 (CVSS 7.5) - The WowOptin: Next-Gen Popup Maker WordPress plugin before 1.4.38 does not have CVE-2026-14603是WordPress WowOptin弹出窗口插件小于1.4.38版本中的授权缺失漏洞,CVSS 7.5。未认证攻击者可远程禁用所有弹窗表单并插入恶意模板数据,导致站点营销功能瘫痪及数据库污染。建议立即升级修复。
漏洞分析 CVE-2026-66140 (CVSS 8.4) - Exim before 4.99.5 allows directory traversal to access files outside of the spo CVE-2026-66140是Exim邮件传输代理4.99.5之前版本中的目录遍历漏洞,CVSS 8.4。攻击者利用不安全的queue-name参数可绕出spool目录读取任意文件,结合凭据窃取可实现权限提升。升级至4.99.5或采取临时访问控制可防御。
APT情报 npm包jscrambler 8.14.0遭投毒:安装即植入Rust窃密木马,云密钥与AI工具凭证全面失守 2026年7月11日,npm包jscrambler 8.14.0被投毒,攻击者通过入侵维护者账户植入Rust信息窃取器。安装时自动释放跨平台二进制,窃取云凭证、加密货币钱包、AI工具API密钥及浏览器密码,并使用eBPF实现内核驻留。立即升级至8.15.0,轮换全部敏感凭据。
APT情报 微软创纪录修补622漏洞,含两个在野零日:SharePoint和AD FS成攻击焦点 微软2026年7月补丁星期二修复创纪录的622个漏洞,包含两个在野零日(SharePoint Server CVE-2026-56164和AD FS CVE-2026-56155)。本文深度分析攻击原理、缓解措施及Kerberos RC4禁用影响,安全团队需优先修补。
APT情报 HTML钓鱼附件中的“评论填充”新伎俩:针对AI检测的规避术 SANS ISC安全分析师揭示新型HTML钓鱼附件逃避AI检测的技术:通过大量重复字符注释(Comment Stuffing)与Unicode转义编码膨胀文件至2.5MB,仅11KB有效内容。邮件头异常(空信封、缺失Date、X-Priority=0)指向自制脚本。本文深度分析攻击链、IOCs及防御建议。
APT情报 新型ClickLock macOS窃密器:每210毫秒杀死App,直到你输入密码 Group-IB发现macOS新型窃密器ClickLock,利用ClickFix社工手段诱导用户粘贴命令到终端,通过每210毫秒杀死App的强制交互机制逼用户交出密码,窃取Keychain、浏览器凭证、加密货币钱包等。介绍攻击链、IOC、缓解措施及Apple安全机制绕过分析。
APT情报 朝鲜BlueNoroff攻击链:假Zoom会议探测加密钱包再投毒 朝鲜APT组织BlueNoroff最新攻击:利用假冒Zoom/Teams域名、Telegram账号劫持、WebRTC摄像头窃取和AI生成头像视频,先探测受害者加密钱包再投递ClickFix恶意软件。本文深度解析攻击链、钱包侦察机制及IOC,提供企业缓解建议。
APT情报 ACR Stealer利用ClickFix诱饵窃取浏览器Token和微软365文件 ACR Stealer利用ClickFix诱饵通过恶意广告传播,诱导用户粘贴命令至Windows运行框,无文件或WebDAV链窃取浏览器Token、Microsoft 365文件及OneDrive/SharePoint数据。微软发布详细分析,建议禁运行框、应用控制及令牌撤销。
APT情报 GodDamn勒索软件携毒驱动PoisonX致盲安全软件,勒索攻击技术再升级 GodDamn勒索软件是Beast家族的最新变种,采用经过微软签名的恶意内核驱动PoisonX实现BYOVD攻击,致盲CrowdStrike等安全软件。Hyadina团伙通过AnyDesk远程控制、14种凭证窃取工具和PsExec横向移动,对企业网络构成严重威胁。本文详细分析攻击链、IOC和缓解措施,帮助防守方抵御这类新型勒索攻击。
APT情报 新型ENCFORGE勒索软件通过Langflow漏洞定向加密AI模型文件 ENCFORGE勒索软件利用Langflow未授权RCE漏洞(CVE-2025-3248)入侵服务器,通过Docker逃逸加密AI模型权重、向量索引等180余种文件。攻击组织JADEPUFFER使用Go编译的勒索软件,无数据外泄,赎金联系ProtonMail。Sysdig披露完整IOC及缓解措施。
APT情报 勒索软件黑产升级:Citrix Bleed 2漏洞、BYOVD与供应链凭证三重攻势 2026年勒索软件攻击手法升级:Anubis利用Citrix Bleed 2漏洞(CVE-2025-5777)和合法RMM工具入侵,The Gentlemen采用BYOVD零日驱动ktapi.sys绕过EDR,VECT与TeamPCP合作通过供应链攻击窃取凭证后部署勒索软件。本文深度剖析攻击链、IOC及缓解措施,帮助安全团队防御新型勒索攻击。