一周威胁速报:游戏作弊变身间谍软件,24小时极速勒索与Chrome同步追踪
2026年7月安全威胁综述:NuGet恶意包伪装游戏作弊投递间谍软件、Spirals勒索软件24小时内加密全网络、Chrome同步功能被用于用户追踪。CISA新增Oracle和KNX漏洞至已知利用目录。提供详细攻击链、IOC和缓解措施。
🔍 Critical 多重威胁(勒索软件、间谍软件、APT组织)
本周多起安全事件揭示攻击者利用伪造工具和默认配置发起高效攻击:NuGet恶意包伪装游戏作弊工具投递间谍软件;全新勒索软件Spirals在入侵后24小时内完成全网络加密;攻击者利用Chrome同步功能实现持久化用户追踪。CISA新增Oracle E-Business Suite和KNX协议漏洞至已知利用目录。
来源:The Hacker News | 2026-07-16 | 原文链接
🔍 关键发现
- 11个恶意NuGet包伪装成游戏作弊工具,通过GitHub和Hugging Face分发Python载荷'pepesoft.exe',具备硬件绑定和Telebot截图回传功能。
- UAT-11795组织利用ClickFix诱饵分发HTA脚本,最终部署Starland RAT和WLDR内存植入物,窃取凭证和加密货币资产。
- 新型Rust勒索软件Spirals在24小时内通过PsExec完成横向移动和全网络加密,并威胁6天内公开数据。
- CISA将Oracle E-Business Suite权限提升漏洞(CVE-2026-46817)和KNX协议账户锁定缺陷(CVE-2023-4346)列入已知利用漏洞目录。
⚔️ 攻击链分析
Spirals勒索软件攻击链:1)利用面向互联网的IIS Web服务器上传ASP.NET webshell获得初始访问;2)3小时内建立持久化、侦察、卸载端点安全软件、导出SAM哈希;3)使用PsExec将Rust载荷推送至全网机器执行加密。
🚩 失陷指标 (IOC)
pepesoft.exe (SHA256待查,源于GitHub用户pepegit666)WLDR agent (PowerShell内存植入物,C2通信加密)Starland RAT (Python RAT,通过curl.exe执行PowerShell stager)ClickLock Stealer (macOS信息窃取,目标8款浏览器、31个加密货币钱包扩展)
🛡️ 缓解建议
- ✅ 严禁从非官方或不可信源下载游戏作弊工具、开发者工具或企业协作软件,启用应用白名单。
- ✅ 加固面向互联网的Web服务器,定期修补IIS和ASP.NET漏洞,部署WAF和入侵检测。
- ✅ 实施最小权限原则,禁用不必要的PsExec和远程执行工具,监控异常横向移动行为。
- ✅ 及时应用CISA KEV目录中列出的漏洞补丁(Oracle E-Business Suite CVE-2026-46817、KNX CVE-2023-4346)。
- ✅ 对Chrome同步等用户配置功能启用多因素认证,并审计同步数据中的异常活动。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ Spirals勒索软件是否已有公开解密工具?
目前无公开解密工具。该Rust载荷为全新变种,攻击者使用PsExec部署,加密后6天威胁公开数据,建议立即隔离受影响系统并联系应急响应团队。
❓ 如何检测UAT-11795组织的WLDR内存植入物?
WLDR agent为PowerShell内存植入,特征包括加密信标通信、任务队列、Runspace执行引擎。可通过监控异常PowerShell进程、curl.exe调用非标准URL、以及内存中PowerShell脚本解密的ETW事件检测。
❓ Chrome同步功能如何被用于追踪用户?
攻击者通过获取用户Chrome同步凭据或利用未修复的同步API漏洞,读取同步数据中的浏览历史、密码和扩展,实现跨设备持久化追踪。建议启用同步密码并定期审计同步设备列表。