APT情报 HollowFrame加载器与Matryoshka后门:定向攻击律所的深度剖析 HollowFrame加载器与Matryoshka后门组合攻击律师事务所:详解鱼叉式钓鱼攻击链、DLL侧加载技术、GitHub C2基础设施、IOCs及检测缓解建议,帮助企业防范此类高级威胁。
APT情报 SilverFox新武器:ValleyRAT借道DLL侧加载+BOVOD袭击日本制造业 SilverFox APT组织针对日本制造商的ValleyRAT攻击使用新型DLL侧加载与模块化BYOVD框架。本文分析其攻击链、三个内核驱动、双层持久化机制及检测缓解建议,并披露C2 IOC。
APT情报 XCSSET v40回归:macOS开发者遭遇新型无文件供应链攻击 XCSSET v40 macOS恶意软件通过Xcode项目供应链攻击开发者,采用无文件内存执行和Chrome CDP劫持模块,窃取凭据与加密货币。本文分析其感染链、新模块及检测缓解措施,帮助安全团队防范这一高级macOS威胁。
APT情报 设备代码钓鱼:2026年增长最快的身份威胁,如何破? 设备代码钓鱼正成为2026年增长最快的身份威胁。攻击者滥用OAuth 2.0设备授权流程,绕过MFA和通行密钥,窃取访问令牌。PhaaS平台已大规模工业化该技术,Microsoft、Salesforce等均受影响。本文深入分析其原理、攻击链及防御策略,帮助企业构建身份安全防线。
APT情报 KATA深度解析:如何用网络异常检测揪出Kerberoasting与DNS隧道 卡巴斯基KATA利用网络异常检测(NAD)识别Kerberoasting和DNS隧道攻击。本文深入解析NAD规则原理,对比传统特征检测,提供检测思路与缓解建议,助力安全团队强化内网防护。
APT情报 Linux内核CPU定时器UAF漏洞CVE-2026-64560:非主线程exec竞态可致提权 CVE-2026-64560是Linux内核posix-cpu-timers的释放后使用漏洞,CVSS 7.8。非leader线程exec竞态可导致本地提权。本文分析漏洞原理、攻击链及修复方案,并提供缓解建议。
APT情报 Cisco FMC曝零日漏洞遭在野利用:静态凭据+高危链式组合直逼核心网络 Cisco FMC遭遇零日漏洞CVE-2026-20316在野攻击,静态低权限凭据可泄露敏感数据,且可与CVE-2026-20079链式提权至root。CISA已列入KEV目录,Cisco发布热修复补丁。本文分析攻击机制、入侵指标与缓解措施,帮助企业及时防御。
APT情报 警惕!韩国官方等网站被黑,AnySign4PC零日漏洞遭利用植入后门 黑客利用韩国被黑网站借AnySign4PC零日漏洞,无需用户交互即可安装SIGNBT/COPPERHEDGE后门。涉及版本、攻击链、IOC及修复建议,并分析其与Lazarus和Gunra勒索软件的关系。
APT情报 先侦察后挖矿:SSH僵尸网络先给硬件打分再决定是否下手 SANS ISC分析显示,SSH僵尸网络会先收集受害主机CPU、GPU、内存等信息,评估挖矿价值后才决定是否投递载荷。文章解析了侦察命令、HASSH指纹、攻击IP及防御措施,帮助SOC识别两阶段挖矿攻击前兆。
APT情报 朝鲜APT新套路:macOS恶意广告+假更新,窃取加密货币 朝鲜关联APT组织利用macOS恶意广告和假更新页面,通过ClickFix技术诱导用户执行命令,结合EtherHiding区块链C2机制,部署加密货币窃取器和恶意Chrome扩展。安全团队需关注搜索广告风险、终端命令执行监控及区块链C2检测,以防范此类新型攻击链。
APT情报 中文黑客团伙利用DeepSeek实现全自动AI网络攻击链 Palo Alto Unit42揭露一场由中文威胁行为者发起的AI自主化攻击活动,攻击者使用DeepSeek、Hermes Agent和FOFA构建端到端自动攻击链,成功利用Langflow等多个高危CVE漏洞。本文深度分析技术细节、工具配置与缓解措施,为企业防范大模型驱动的网络攻击提供关键参考。
APT情报 Toy Ghouls的新玩具:GenieLocker勒索软件跨平台攻击制造业 卡巴斯基披露GenieLocker勒索软件,Toy Ghouls团伙自研跨平台加密木马,针对俄罗斯制造业通过OpenVPN入侵,使用Mimikatz窃取凭据,横向移动后加密Windows/Linux/ESXi系统。不采用双重勒索,无赎金笔记。提供IOC和缓解建议。
APT情报 中亚间谍活动揭秘:OctLurk与SilkLurk定制后门攻击多国政府 卡巴斯基发现OctLurk和SilkLurk两款高度定制化后门,针对中亚多国政府及关键基础设施发起持续网络间谍攻击。后门采用受害机信息解密载荷、插件化扩展、混淆加载等技术。本文深度分析攻击链、IOC及防御建议,帮助安全团队识别此类APT威胁。
APT情报 Linux内核KVM高危漏洞CVE-2026-63806:十六年旧BUG_ON导致拒绝服务 CVE-2026-63806是Linux内核KVM模块的高危拒绝服务漏洞,CVSS 7.1。攻击者利用guest跨页写入触发ioeventfd未对齐BUG_ON(),导致主机内核崩溃。漏洞自2009年存在,修复改用get_unaligned()。影响所有使用KVM的Linux系统,建议立即升级。
APT情报 Linux内核Nexthop权重扩展漏洞(CVE-2024-14040):8位限制引发ECMP路由计算错误 CVE-2024-14040是Linux内核网络组件中一个高危漏洞(CVSS 7.8),涉及nexthop组权重从8位扩展至16位时的兼容性问题。旧内核无法正确解析新UAPI格式,可能导致ECMP路由计算错误、拒绝服务或内存破坏。本文深入分析漏洞成因、攻击场景及缓解措施,建议立即升级内核或限制netlink访问。
APT情报 Apache Camel JMS组件反序列化漏洞:绕过修复、可注入任意Exchange状态 CVE-2026-43866 Apache Camel JMS反序列化漏洞,CVSS 7.3。攻击者利用DefaultExchangeHolder绕过CVE-2026-40860修复,注入任意Exchange状态。影响camel-jms、camel-sjms等组件,无需gadget链。升级至4.21.0禁用ObjectMessage可防御。安全分析报告。
APT情报 GeoServer漏洞遭Rondo僵尸网络利用:经典攻击重现 SANS ISC发现针对GeoServer CVE-2024-36401漏洞的主动利用,攻击者通过XPath表达式注入实现远程代码执行,下载Rondo僵尸网络脚本。本文详细分析攻击链、IOC(45.153.34.153/rondo.zyt.sh)并提供缓解建议,帮助安全团队防御该类地理信息系统服务器威胁。
APT情报 node-tar爆严重漏洞:Gzip炸弹可瞬间耗尽磁盘,拒绝服务攻击 node-tar npm库爆严重漏洞CVE-2026-59873,攻击者可通过小型Gzip炸弹快速耗尽服务器磁盘空间,导致拒绝服务。文章详细分析漏洞原理、PoC攻击链及防御措施,适用于Node.js安全运维与供应链安全防护。
APT情报 海康威视ISAPI接口遭大规模扫描:新探针瞄准系统状态端点 SANS ISC报告:海康威视ISAPI接口遭新型大规模扫描,攻击者通过/ISAPI/System/status端点探测设备并尝试密码暴力破解。本文分析攻击原理、加密缺陷及防护建议,提醒用户切勿将摄像头暴露公网,启用HTTPS和Digest认证。
APT情报 Setuptools 漏洞致 macOS 上敏感文件意外泄露:MANIFEST.in 排除规则被 Unicode 规范化绕过 CVE-2026-59890 披露了 setuptools 在构建 Python 源码分发包时,因未对 MANIFEST.in 排除规则与文件名进行 Unicode 规范化统一,导致 macOS 上非 ASCII 敏感文件被意外打包并上传 PyPI。本文详细分析漏洞成因、攻击链、检测方法与修复建议,帮助 Python 包维护者防范供应链泄露风险。
APT情报 堆栈模拟器:可视化理解内存与函数调用的安全基石 SANS FOR610讲师开发的堆栈模拟器可视化演示函数调用时堆栈和寄存器的变化,帮助安全分析师理解堆栈溢出原理及防御措施。支持32/64位汇编逐步调试,是恶意软件分析与逆向工程教学的实用工具。
APT情报 Pillow EPS解析器负字节计数引发无限循环DoS漏洞(CVE-2026-59203) Pillow图像库CVE-2026-59203拒绝服务漏洞分析:EPS解析器因未校验%%BeginBinary负字节计数导致无限循环CPU耗尽。影响版本12.0.0-12.2.0。攻击者无需Ghostscript即可通过Image.open()触发。提供修复建议及缓解措施。
APT情报 Node.js tar包爆高危漏洞:符号链接检查绕过可致任意文件写入 npm包node-tar被发现高危漏洞CVE-2021-37701,攻击者利用路径分隔符混淆和大小写差异绕过目录符号链接保护,造成任意文件创建/覆盖,甚至代码执行。影响版本v3及以下且未打补丁的v4/5/6。本文详细分析攻击原理、攻击链和修复建议。
APT情报 Linux内核tipc模块爆高危UAF漏洞(CVE-2026-63801),可致内核崩溃或代码执行 CVE-2026-63801是Linux内核tipc模块中一个高危释放后使用漏洞,CVSS评分8.8。由于缺少网络命名空间引用计数,异步解密操作可访问已释放内存。攻击者通过发送特制加密帧并触发命名空间销毁,实现内核崩溃或潜在代码执行。本文深入分析漏洞原理、攻击链及缓解措施,建议立即升级内核或禁用TIPC加密功能。
APT情报 DShield SIEM重大更新:集成TTY日志与Suricata,威胁可视化再升级 SANS ISC最新DShield SIEM更新,ELK 8.19.15版本新增TTY日志与Suricata集成,实现攻击命令完整记录与威胁地图实时可视化,提升蜜罐数据分析能力。安全分析师可TAG关联查询,回溯攻击者行为。