每日安全简讯(20260717)
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。1 研究人员发现新型远控木马LabubaRAT
研究人员识别出一个此前未被记录的恶意软件样本,将其命名并追踪为LabubaRAT。这是一款使用Rust语言编写的远控木马,伪装成了NVIDIA官方软件。LabubaRAT旨在为攻击者的手动操作创建可重复利用的立足点。一旦部署成功,它便能对主机进行画像、识别安全防护工具、接收控制端指令、传输文件、捕获屏幕截图,并通过受害系统代理流量。该远控木马支持多种通信方式,包括标准的HTTPS轮询、基于WebView2的通信以及DNS隧道,为攻击者提供了多条维持远程控制的备用通道。
https://blackpointcyber.com/blog/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software/
2 研究人员发现新型僵尸网络框架TuxBot
研究人员识别出了一个此前未被记录的模块化物联网僵尸网络框架,将其命名为TuxBot v3 Evolution。该恶意软件的开发者利用了大语言模型来辅助编写其代码,但其产生的效果喜忧参半:尽管AI满足了他们生成僵尸网络代码的请求,但在代码中夹带了一条安全免责声明,而开发者在将其打包发布之前竟然忘记了将其删除。尽管大语言模型显然在构建该僵尸网络时提供了协助,但在研究人员分析的样本中,有几个功能模块因代码编写错误而无法正常工作。
https://unit42.paloaltonetworks.com/tuxbot-v3-evolution-iot-botnet/
3 攻击者针对AsyncAPI进行供应链攻击
2026年7月14日,一起精心策划的协同供应链攻击袭击了两个独立的AsyncAPI GitHub仓库,并产生了四个恶意npm软件包。这些恶意包中携带了一个经过混淆的恶意释放器,该释放器在库被加载时触发,而非在安装时触发。此次攻击中,攻击者获取了这两个仓库的 Push权限,并利用项目自身合法的GitHub Actions发布管道,通过npm的GitHub OIDC“受信任发布者”集成,发布了带有合法OIDC来源证明的恶意包。在此期间,没有任何npm部署令牌被盗用。
https://www.stepsecurity.io/blog/compromised-next-branch-pushes-malicious-asyncapi-generator-generator-helpers-and-generator-components-to-npm
4 Zoom警告其Windows桌面客户端及SDK存在安全漏洞
音视频会议及协作平台Zoom近日发布紧急安全通告,警告其Windows桌面客户端及软件开发工具包(SDK)中存在一个致命安全漏洞。该漏洞由内部安全团队发现,可被未经身份验证的远程攻击者利用,直接实现账户接管。该漏洞编号为CVE-2026-53412,CVSS评分为9.8/10,漏洞类型属于输入验证不当。公告指出,该漏洞允许网络上的未经身份验证的攻击者在无需任何凭据的情况下,通过特定网络访问直接劫持并夺取受害者账户的控制权。
https://www.bleepingcomputer.com/news/security/zoom-warns-of-critical-account-takeover-vulnerability/
5 攻击者滥用Gemini CLI充当代理并运营小型僵尸网络
一个名为“bandcampro”的俄语攻击者,近期被发现滥用谷歌开源的Gemini CLI AI工具作为其自动化“黑客代理”,并借此运营着一个小型僵尸网络。在此次攻击活动中,AI代理全程充当了参谋角色:不仅直接响应攻击者的自然语言指令、在运行现场排查代码故障,甚至至少59次主动为攻击者提出架构与运营层面的改进建议。在开展的200多个交互会话中,该攻击者在AI的协助下,成功部署并运营了一套控制某牙科诊所8台主机的攻击基础设施,并企图借此获取OpenDental数据库的访问权限。
https://www.bleepingcomputer.com/news/security/google-gemini-cli-abused-as-a-hacking-agent-malware-botnet-operator/
6 印度核电站承建商遭遇勒索软件攻击
勒索组织World Leaks在暗网公布了涉及印度最大核电站的大量机密文件,其中包括该设施部分区域的疑似工程设计蓝图以及供应商细节。泄露的数据被贴上了印度大型财团Reliance Group的标签。作为该核电站的承建商之一,该集团证实其托管在第三方数据中心服务商Yotta服务器上的数据确实遭遇了部分泄露,且已就此安全事件向印度政府进行了汇报。
https://www.reuters.com/world/india/files-relating-indias-largest-nuclear-power-plant-kudankulam-exposed-data-breach-2026-07-15/
页:
[1]