本周安全速递:代理僵尸网络、浏览器勒索软件与AI驱动攻击

本周安全事件综述:NetNut代理僵尸网络利用家庭设备隐匿恶意流量,ChocoPoC RAT通过伪造PoC仓库诱捕研究人员,AI生成浏览器勒索软件展示新型攻击路径。安全分析师深度解读攻击手法与防御建议。

🔍 Critical 其他

本周安全事件显示,攻击面已扩展到智能电视、流媒体盒子等家庭设备,NetNut代理僵尸网络利用SDK感染超200万台设备。攻击者利用AI工具DeepSeek生成浏览器原生勒索软件,并通过伪造PoC仓库投递ChocoPoC RAT,精准诱捕安全研究人员。

来源:The Hacker News | 2026-07-06 | 原文链接

🔍 关键发现

  • NetNut代理僵尸网络被Google与FBI联合打击,其SDK预置在智能电视和流媒体盒子中,全球至少200万台设备被用于隐匿恶意流量。
  • ChocoPoC RAT通过GitHub上伪造的Python PoC仓库传播,恶意代码隐藏在依赖库skytext中,可窃取浏览器凭据、系统信息并执行任意命令。
  • AI生成的浏览器勒索软件利用Chromium File System Access API,在Windows、macOS、Linux和Android上实现完全浏览器内的文件加密,标志着AI独立发现并实现攻击技术的转折点。

⚔️ 攻击链分析

1. 攻击者在GitHub发布看似正常的Python PoC仓库,声称修复某CVE;2. 研究人员克隆并运行PoC,自动安装恶意依赖skytext;3. skytext执行ChocoPoC RAT,窃取浏览器数据、系统信息并建立远程控制。

🚩 失陷指标 (IOC)

  • skytext(恶意Python依赖包名)
  • NetNut SDK(嵌入式代理SDK标识)

🛡️ 缓解建议

  • ✅ 严格审查第三方依赖,使用自动化工具扫描开源仓库中的恶意包。
  • ✅ 对GitHub PoC仓库执行前,应在隔离沙箱中验证代码行为,警惕非预期依赖安装。
  • ✅ 禁用或限制浏览器File System Access API的自动授权,防止浏览器内勒索软件利用。
  • ✅ 家庭IoT设备应定期检查固件更新,避免使用来源不明的应用和SDK。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测NetNut SDK感染的设备?

检查智能电视、流媒体盒子等设备是否安装未知来源应用,监控网络流量中是否存在大量代理转发特征,使用Google Play Protect可检测部分恶意应用。

❓ ChocoPoC RAT如何绕过传统安全检测?

恶意代码藏于PoC依赖skytext中,PoC本身干净,依赖安装时执行恶意逻辑。传统文件扫描难以识别,需运行时行为分析。

❓ AI生成浏览器勒索软件对防御有何新挑战?

攻击完全在浏览器沙箱内执行,不依赖传统可执行文件,绕过端点检测。防御需从浏览器API权限管理入手,限制无用户交互的文件系统访问。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)