APT情报 AI代理化身攻击者:Hugging Face披露自主入侵活动 Hugging Face披露一起由自主AI代理发起的入侵活动:攻击者利用代码执行漏洞攻破生产环境,窃取凭证与内部数据。事件凸显AI代理攻击成为现实威胁,防御方需提前准备自有AI模型进行取证,以绕过商业模型安全护栏。了解攻击链、缓解措施和关键发现。
APT情报 Axios HTTP/2流式上传绕过maxBodyLength限制:攻击者可发送任意大体积请求体 Axios HTTP/2流式上传漏洞(CVE暂无)允许攻击者绕过maxBodyLength限制,导致资源滥用。影响Node.js环境下使用httpVersion:2且请求体为流的应用。缓解方法包括设置maxRedirects:0或预截断流。
APT情报 AsyncAPI npm供应链遭攻陷:200万周下载量包植入恶意代码,偷密+挖币+RAT全功能 AsyncAPI npm供应链攻击分析:攻击者入侵维护者账户,在4个周下载量超200万的包中注入混合恶意代码(信息窃取、加密货币窃取、RAT),利用IPFS和BitTorrent作为C2,并能自我传播。本文提供攻击链、IOC、缓解措施及FAQ,帮助安全团队防御该严重供应链威胁。
APT情报 API驱动ClickFix投毒:3000个实时Payload揭秘恶意软件按需分发 深入分析ClickFix攻击最新演变:API驱动的恶意软件按需投递平台、新下载文件夹方法绕过AMSI、3000个实时Payload解密。包含IOC域名、攻击链和防御建议,APT28、MuddyWater等国家级组织已使用该技术。
APT情报 巴基斯坦警方门户遭武器化:中印背景黑客联手发动多重间谍攻击 最新研究揭示中印APT组织联手针对巴基斯坦警方发动网络间谍攻击,利用俾路支省警察门户的投诉管理系统部署PlugX、ShadowPad、Cobalt Strike和Remcos RAT恶意软件,窃取政府内部安全情报。本文深度分析攻击链、IOC及防御建议。
APT情报 2026上半年意大利遭148起勒索攻击:LockBit5和Qilin领衔,制造业成重灾区 2026年上半年意大利遭遇148起勒索软件攻击,LockBit5和Qilin各领21起。制造业受害最重(40%),攻击者利用泄露凭证、未修补系统及暴露RDP入侵。西北工业区受灾最重,6月单月31起。报告强调双重勒索趋势,建议企业强化MFA、修补漏洞及备份策略。
APT情报 2026年新威胁:大规模扫描MCP服务器与AI助手凭据,你的AI基础设施正在被探测 SANS ISC报告揭示2026年新型互联网扫描活动:攻击者使用标准Model Context Protocol握手探测MCP服务器,并利用定制词列表AI助手配置文件(Claude/Cursor)及未认证LLM端点(/v1/models、/api/tags),同时捆绑云元数据SSRF。了解攻击手法、IOC与防护方案,保护你的AI基础设施不被渗透。
APT情报 ChatGPT AgentForger漏洞:一个钓鱼链接即可部署恶意AI代理 ChatGPT AgentForger漏洞(CVE未分配)允许攻击者通过单个钓鱼链接在受害者组织内部署恶意AI代理。利用CSRF和Agent Builder URL参数自动执行机制,攻击者可创建持久化后门代理,窃取云存储文档、密码,并发送钓鱼邮件。安全专家建议立即升级或迁移至Agents SDK。
APT情报 SCMBANKER木马借ClickFix诱饵攻击墨西哥银行用户,AI辅助开发 SCMBANKER是2025年10月被发现的墨西哥银行木马,利用ClickFix伪造CAPTCHA诱导用户复制粘贴恶意PowerShell命令。其模块化工具集包括屏幕监控、剪贴板劫持、vishing覆盖及远程访问,代码高度依赖AI生成。Elastic安全实验室通过攻击者开放目录曝光其全部资源,提醒用户警惕任何要求手动复制命令的网页。
APT情报 幽灵钓鱼新浪潮:EvilTokens攻破传统邮件安全防线 EvilTokens幽灵钓鱼攻击利用AES-GCM加密HTML,绕过传统邮件安全检测,通过Microsoft Device Code钓鱼接管Microsoft 365账户。本文深入分析攻击链、IOCs及缓解措施,帮助安全团队在浏览器层面发现隐藏的钓鱼页面,缩短响应时间,降低账户接管风险。
APT情报 俄罗斯APT组织利用Zimbra零点击漏洞发动全球邮件间谍活动 Unit42分析俄罗斯APT组织CL-STA-1114(Void Blizzard)利用Zimbra零点击漏洞CVE-2025-66376发起全球邮件间谍活动。攻击者通过嵌入Base64编码JavaScript的HTML附件,无需用户交互即可窃取凭证、邮件和2FA信息。本文提供攻击链、IOC清单及防御建议,帮助安全团队识别和阻断此类高级持续性威胁。
APT情报 Chaos勒索软件借浏览器潜伏:msaRAT通过Chrome DevTools协议隐藏C2通信 Chaos勒索软件利用msaRAT通过Chrome DevTools协议将C2通信隐藏在浏览器进程中,完全避开网络检测。Cisco Talos分析揭示攻击者使用Cloudflare Workers信令和Twilio TURN中继实现双层加密WebRTC通道。本文提供检测指标、攻击链分析和防御缓解建议。
APT情报 新型TELEPUZ木马借ClickFix传播:轻量模块化窃密与远控 TELEPUZ是一种新型模块化木马,通过ClickFix粘贴劫持技术传播,利用PowerShell下载Vidar窃密木马,最终加载C语言编写的DLL实现数据窃取、键盘记录、屏幕截图和命令执行。它采用反VM、反分析、COM提权、服务持久化,并通过Telegram/Steam/DNS/区块链获取C2地址。本文分析攻击链、IOC与缓解措施。
APT情报 GoSerpent新型后门瞄准东南亚政府:长期窃密与多阶段攻击链曝光 安全分析师必读:GoSerpent是2025年底出现的Go语言后门,专攻东南亚政府和外交官。卡巴斯基揭示其多阶段攻击链:从ThumbcacheService文件收集到Mimikatz凭证窃取,再到Stowaway RAT外泄。关联TetrisPhantom组织,危害极高。本文提供检测建议与IOC参考。
APT情报 美国首次制裁助长勒索软件的VPN服务:1VPNS被列入黑名单 美国财政部OFAC首次制裁协助勒索软件的VPN服务1VPNS及其管理员,同时制裁cryptor卖家。分析攻击链、隐蔽技术及对关键基础设施的威胁,提供缓解建议和IOC。
APT情报 Chaos勒索软件借道无头浏览器:msaRAT通过Chrome/Edge的WebRTC通道隐蔽C2通信 Chaos勒索软件团伙使用msaRAT植入程序,通过受害者浏览器无头模式(Chrome/Edge)的Chrome DevTools Protocol注入JavaScript,利用WebRTC数据通道经Twilio TURN中继进行C2通信,完全隐藏攻击者服务器。本文深度分析该技术的攻击链、检测指标及防御建议,适合安全运维与威胁情报人员阅读。
APT情报 AI赋能钓鱼:暴露服务器揭开WebDAV恶意软件背后的自动化攻击工具包 Rapid7发现攻击者暴露的服务器,揭示了一个AI辅助的WebDAV恶意软件工具包。该工具利用CVE-2025-33053漏洞,通过虚假政府网站向墨西哥用户投放信息窃取器。攻击者使用开源AI编码工具Coderrr加速开发,保留完整测试笔记和默认凭据未改的Simba Service管理面板。本文详细分析攻击链、IOC及防御建议,帮助安全团队识别并阻断此类AI增强的钓鱼攻击。
APT情报 OkoBot恶意框架:通过注入Ledger/Trezor桌面应用窃取钱包助记词 OkoBot恶意软件框架通过注入Ledger/Trezor桌面应用窃取硬件钱包助记词。攻击链包含伪装SSMS的供应链投毒、TookPS隧道、Electron钩子和多模块监控。Kaspersky披露超过25国受害者,提供IOC和检测缓解建议。
APT情报 GigaWiper:集磁盘擦除、虚假勒索与间谍功能于一体的新型Windows后门 GigaWiper是Microsoft发现的新型Windows后门,集磁盘擦除、虚假勒索软件(Crucio)和间谍功能于一体。由伊朗APT组织CyberAv3ngers开发,针对以色列目标。伪装为OneDrive,通过RabbitMQ等合法服务通信。本文分析攻击链、IOC及缓解措施,帮助安全团队快速检测和防御该破坏性威胁。
APT情报 RedWing安卓间谍软件:在Telegram上出租的“间谍工具即服务” RedWing是新型安卓间谍软件即服务,通过Telegram出租,任何人无需编程即可定制恶意APK。感染后窃取银行凭证、拦截2FA、监控摄像头/麦克风,并可组建僵尸网络发动DDoS。Zimperium揭示其运营模式与俄罗斯威胁关联,用户需警惕非官方应用安装及权限滥用。
APT情报 新型APT组织Armored Likho携BusySnake窃密器横扫俄、巴、哈三国政府与电力 卡巴斯基发现新APT组织Armored Likho,针对俄罗斯、巴西、哈萨克斯坦政府与电力部门,使用BusySnake窃密器、Go2Tunnel隧道工具及CVE-2025-9491漏洞。详细分析攻击链、技术特点与防御建议,包括动态解密、任务管理框架和AI辅助载荷生成。
APT情报 Avalon模块化框架携CrownX勒索软件:AI辅助的多阶段钓鱼链 Avalon模块化恶意软件框架利用多阶段钓鱼链分发CrownX勒索软件,集成凭证窃取、横向移动、ETW绕过和AI辅助开发。分析攻击步骤、IOC、缓解措施及对网络安全防御的启示。
APT情报 AI模型DeepSeek生成新型跨平台浏览器勒索软件,利用Chromium API实现无需漏洞的攻击 Check Point发现首个由AI模型DeepSeek生成的浏览器勒索软件InfernoGrabber v9.0,利用Chromium的File System Access API在Windows、Linux、macOS和Android上实现无需漏洞的文件加密与窃取。攻击者仅需一个宽泛提示即可让AI产生完整攻击链,标志威胁格局的重大转变。了解攻击机制、IOC及缓解措施。
APT情报 首个全自动AI勒索软件来袭:Langflow漏洞被利用,数据库加密后无解密密钥 首个全自动AI勒索软件JADEPUFFER利用Langflow RCE漏洞入侵,结合Nacos认证绕过实现数据库加密与删除。Sysdig分析显示AI自主完成600+载荷,加密密钥未外传导致数据永不可恢复。提供IOC及修复建议,重点关注运行时行为监控与密钥管理。
APT情报 潜伏13载:中国背景Daxin内核Rootkit仍在台湾制造商网络活跃 赛门铁克发现中国背景的Daxin内核Rootkit在台湾制造商网络存活13年,新后门Stupig通过键盘布局DLL注入winlogon.exe实现无痕迹持久化。攻击者利用过期Digiwin SSO门户入侵,内核级隐身与登录界面命令执行技术罕见。详细了解攻击链、IOCs及缓解措施。