Atgiant 发表于 2026-7-30 16:55

每日安全简讯(20260731)

免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。

1 Nimbus Manticore部署NightLedger后门

安全研究人员披露,伊朗背景APT组织Nimbus Manticore近期针对中东、非洲及南亚多个政府、航空、金融和电信机构发起新一轮网络攻击。攻击者在入侵后部署新型Windows后门NightLedger,并配合两款基于WebSocket的隧道工具BridgeHead和ArcBridge,将受害主机转变为隐蔽的网络中继节点,以维持长期访问并隐藏后续攻击流量。NightLedger具备远程命令执行、文件管理、进程枚举、屏幕截图及系统信息收集等功能,通过DLL侧加载方式运行,隐蔽性较强。研究人员指出,该组织持续演进恶意工具链,并结合定制化钓鱼邮件和仿冒视频会议页面实施初始入侵,进一步增强了攻击的持续性和隐蔽性。

https://thehackernews.com/2026/07/nimbus-manticore-deploys-nightledger.html

2 Tengu僵尸网络借重启机制对抗清除

安全研究人员发现,一款名为Tengu的新型Mirai变种僵尸网络正在攻击Linux物联网设备,并利用硬件看门狗(Hardware Watchdog)机制增强持久化能力。当防御人员终止其主恶意进程时,Tengu会停止向看门狗发送保活信号,触发设备约30秒后自动重启,随后借助计划任务等持久化机制重新启动恶意程序,从而恢复对设备的控制。研究人员还发现,该僵尸网络主要通过Telnet弱口令暴力破解传播,并具备检测代码篡改、清除竞争恶意软件等自保护功能。该技术使传统“结束进程即可清除”的处置方式失效,进一步提升了Mirai变种的生存能力和对物联网设备的威胁。

https://www.nozominetworks.com/blog/tengu-a-modernized-mirai-that-doesnt-want-to-leave

3 Joyfill恶意npm包植入DEV#POPPER木马

安全研究人员发现,Joyfill旗下两个npm测试版软件包遭供应链攻击,恶意代码被植入@joyfill/layouts和@joyfill/components的Beta版本。与传统依赖postinstall脚本的攻击不同,该恶意程序会在Node.js导入(import)软件包时立即执行,下载并部署与DEV#POPPER家族相关的远程控制木马(RAT)。该木马可收集主机信息、执行任意JavaScript及系统命令、上传文件,并利用区块链网络获取加密载荷和配置,以增强隐蔽性和抗封堵能力。研究人员建议开发者立即移除受影响版本,升级至官方修复版本,并将导入过恶意软件包的开发环境视为已失陷,及时轮换相关凭据并开展全面排查。

https://socket.dev/blog/joyfill-npm-beta-releases-compromised

4 Flying Eagle安卓木马源代码泄露

安全研究人员披露,安卓远程控制木马框架Flying Eagle的完整源代码近期在Telegram犯罪频道泄露,并通过基础设施分析发现全球至少170台服务器存在相关控制面板和特征。该框架支持快速生成伪装应用APK,可实施支付密码窃取、键盘记录、屏幕录制、摄像头控制、钓鱼页面覆盖及远程控制等功能,并滥用Android无障碍服务提升权限。研究人员指出,Flying Eagle最初被用于仿冒中国公安政务应用实施攻击,源代码泄露后已被多个犯罪团伙二次修改和传播,进一步降低了安卓木马开发门槛,可能导致更多移动恶意软件攻击活动出现。

https://hunt.io/blog/flying-eagle-android-rat-170-servers-night-dragon

5 TeamCity高危漏洞可致服务器失陷

JetBrains发布安全更新,修复TeamCity On-Premises持续集成平台中的高危远程代码执行漏洞CVE-2026-63077(CVSS评分9.8)。该漏洞影响所有TeamCity On-Premises版本,攻击者仅需具备HTTP(S)访问权限,无需身份认证即可绕过认证检查,并通过Agent轮询协议在服务器上执行任意操作系统命令,进而窃取配置、凭据及构建数据,甚至危及CI/CD供应链安全。JetBrains已在2025.11.7和2026.1.3版本中完成修复,并为无法立即升级的用户提供安全补丁插件;TeamCity Cloud已完成修复且未发现遭利用迹象。建议用户尽快升级或部署补丁,降低服务器遭受攻击的风险。

https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/

6 攻击者利用Arista VeloCloud零日漏洞

安全研究人员披露,攻击者正积极利用Arista VeloCloud Orchestrator(VCO)本地部署版本中的高危命令注入漏洞CVE-2026-16812(CVSS 10.0)发起攻击。该漏洞允许未经身份认证的远程攻击者访问原本仅供内部使用的高权限功能,并在VCO服务器上执行任意操作系统命令,进而控制编排平台及其管理的SD-WAN边缘设备,危及配置、凭据和网络流量安全。Arista已发布安全更新修复该漏洞,美国CISA也已将其列入已知遭利用漏洞(KEV)目录,要求相关机构尽快完成修补。建议使用VCO本地部署版本的组织立即升级至官方修复版本,并排查是否存在异常命令执行等入侵迹象。

https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144


页: [1]
查看完整版本: 每日安全简讯(20260731)