Atgiant 发表于 2026-8-11 17:23

每日安全简讯(20260812)

免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。

1 Kimsuky搭建离线AI攻击体系

韩国安全公司Genians发现,朝鲜黑客组织Kimsuky正在自有基础设施中搭建离线AI技术栈,为网络钓鱼、数据分析及恶意软件开发提供支持。研究人员发现其部署并配置了Ollama、GPT4All和Msty等本地大模型工具,并测试RAG技术处理私有文档,同时收集LLaMaSharp、Semantic Kernel、Microsoft.Agents.AI及Whisper等开发组件。相关基础设施还出现AI编程工具Cursor的使用痕迹。研究认为,Kimsuky目前仍处于AI技术研究和能力积累阶段,尚无证据表明其自主训练模型或已将该AI体系用于实际受害者,但相关能力未来可能被整合至钓鱼、恶意代码开发和情报分析流程中。

https://www.genians.co.kr/en/blog/threat_intelligence/kimsuky_ai_llm

2 新型Passkey攻击可绕过抗钓鱼认证

安全研究人员披露三类针对Passkey的新型攻击,可在不破解底层加密算法的情况下绕过其安全保护。SpecterOps发现,Windows会明文保留YubiKey历史签名,攻击者结合Microsoft Entra ID验证缺陷可冒充高权限用户;Unit 42的Pass-ta-key攻击则针对Google Password Manager,可获取保护同步Passkey的Security Domain Secret,进而恢复私钥;另一项研究发现,恶意程序可在已入侵Windows会话中调用Windows Hello for Business密钥,无需重新输入PIN或进行生物识别即可完成认证。相关研究表明,终端失陷、凭据同步和认证实现缺陷仍可能削弱Passkey的抗钓鱼能力。

https://specterops.io/wp-content/uploads/sites/3/2026/08/Pass-the-Passkey_A4_v2.pdf

3 Storm-1175部署新型勒索软件

微软披露,威胁组织Storm-1175正在部署此前未公开的StormEncryptor勒索软件,取代其此前使用的Medusa。该组织疑似利用N-able N-central认证绕过漏洞CVE-2026-18577获取初始访问权限,随后滥用AnyDesk、SimpleHelp等远程管理工具,并利用Advanced IP Scanner进行网络侦察、Mimikatz转储LSASS凭据。StormEncryptor采用C++编写,加密文件后添加“.encrypted”扩展名并投放勒索信。微软指出,该组织通常可在数天内完成从漏洞利用、数据窃取到勒索软件部署的攻击链,建议相关用户尽快修复N-central漏洞。

https://bsky.app/profile/threatintel.microsoft.com/post/3msjiybnb252n

4 BdThemes供应链攻击植入后门

安全研究人员披露,WordPress插件开发商BdThemes遭遇供应链攻击,影响Element Pack、Live Copy Paste等7款插件,其中Element Pack活跃安装量超过10万。攻击者并未篡改WordPress官方仓库中的插件代码,而是入侵BdThemes上游云存储并投毒插件获取的远程JSON数据,利用Biggopti组件中的XSS漏洞,在管理员访问后台时执行恶意JavaScript。恶意代码可创建隐藏管理员账户、安装PHP WebShell,并植入“魔法登录”后门及反分析模块,实现长期持久化和远程代码执行。目前,相关插件已被WordPress暂时关闭下载并接受安全审查。

https://www.wordfence.com/blog/2026/08/psa-supply-chain-compromise-in-bdthemes-ecosystem-via-poisoned-api-response/

5 恶意Solidity扩展窃取开发者凭据

安全研究人员发现,两款名为Solidity Pro的恶意VS Code扩展正在针对区块链开发者实施信息窃取。早期版本会连接Cloudflare Workers下载并执行加密Python载荷,3.0.0之后则升级为完整的信息窃取程序,可收集浏览器配置、GitHub/GitLab令牌、AWS和OpenAI API密钥、SSH私钥、Telegram令牌,以及MetaMask、Phantom、Coinbase等加密钱包数据和助记词。窃取的数据通过Telegram机器人外传。攻击者还利用代码混淆、先发布干净版本及随机延迟数小时或数天执行恶意代码等方式规避市场审核和沙箱检测。目前相关扩展已从Open VSX下架。

https://yeethsecurity.com/blog/2026-08-06-Solidity-Pro-WhiteCobra-C2-to-Telegram

6 Head Mare利用TrueConf漏洞植入后门

卡巴斯基披露,威胁组织Head Mare于2026年7月持续利用未修复的TrueConf服务器漏洞攻击俄罗斯仪器、电子、交通、能源、IT及软件开发企业。攻击者通过KLCERT-26-057和KLCERT-26-058漏洞链实现SYSTEM权限代码执行,植入WebShell并替换TrueConf客户端安装包,以投递PhantomCore后门。同时,其还部署PhantomGraph组件,通过Microsoft OneDrive接收指令,并执行LSASS内存转储、系统信息收集及SSH反向隧道等操作。TrueConf已在5.3.9、5.4.9和5.5.5版本中修复相关漏洞,建议用户尽快升级。

https://securelist.com/tr/hellonet-vipnet/120700/


页: [1]
查看完整版本: 每日安全简讯(20260812)