Atgiant 发表于 2026-8-16 09:55

每日安全简讯(20260817)

免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。

1 Akira借安全模式关闭EDR窃取数据

Huntress披露,一名Akira勒索软件附属攻击者利用未启用MFA的SonicWall VPN获取初始访问权限,随后通过RDP连接域控制器并枚举Active Directory环境。攻击者使用WinRAR打包共享文件,并借助s5cmd将数据上传至其控制的Amazon S3存储桶,之后部署AnyDesk进行远程控制。为规避安全防护,其将受害主机重启至带网络的Windows安全模式,使Huntress EDR无法正常加载,并关闭Microsoft Defender实时防护。攻击者随后尝试部署Akira勒索软件,但加密操作最终失败,企业数据仍已遭窃取。

https://www.huntress.com/blog/akira-hits-safe-mode-ransomware-rebooting-around-edr

2 Jewelbug利用XG-Web开展间谍与加密欺诈

Broadcom披露,雇佣黑客组织Jewelbug利用XG-Web平台同时开展政府网络间谍和加密货币欺诈活动。该组织针对中东、东南亚及南亚政府和军事机构实施攻击,通过恶意“PDF Viewer”浏览器扩展窃取Cookie、凭据、邮件及浏览数据,并利用Antino、ClientKing等后门进一步控制Windows、Linux及网络设备。其最大规模行动曾入侵Web托管商并向15个政府Webmail租户注入恶意代码,累计窃取超58万个浏览器Cookie。与此同时,该组织还通过SEO投毒伪造OKX、Binance页面,诱导中文用户下载恶意程序实施加密资产欺诈。

https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage

3 City-Forum窃取企业门户公开数据

Reco披露,一场名为City-Forum的持续性数据窃取活动正针对Salesforce Experience Cloud和ServiceNow客户门户。攻击者利用自研工具自动发现因权限配置不当而向匿名访客开放的数据接口,无需账户凭据即可批量提取企业数据。相关攻击均与同一服务器基础设施关联,目标覆盖电信、银行、金融服务、企业软件、安全及公共部门等多个行业。研究人员指出,该活动仍在持续增长,其核心风险并非传统漏洞利用,而是SaaS门户访问控制配置不当导致敏感数据暴露,企业应重点审查匿名用户权限及公开接口。

https://www.reco.ai/blog/city-forum-campaign-salesforce-servicenow

4 Jewelbug入侵政府邮箱并开展加密欺诈

Symantec披露,Jewelbug(Earth Alux、REF7707)同时开展政府网络间谍和加密货币欺诈。该组织攻陷某中东国家共享Webmail平台,在公共模板植入恶意脚本,影响15个政府租户,并通过WebSocket窃取Cookie、邮箱地址及凭据,再投递Antino后门和恶意浏览器扩展。其数据库包含超58万个被窃Cookie及2300余封邮件。同时,攻击者利用AI批量生成仿冒OKX、Binance等页面,并通过SEO操纵引流实施加密欺诈。研究人员认为,其间谍和牟利活动共享同一控制基础设施,具有雇佣黑客特征。

https://sed-cms.broadcom.com/sites/default/files/2026-08/Jewelbug%20Dossier.pdf

5 乌克兰捣毁94个诈骗呼叫中心

乌克兰执法部门联合德国警方开展大规模打击行动,在全国实施411次搜查并关闭94个诈骗呼叫中心,已有26名嫌疑人被正式通报涉嫌犯罪。相关团伙冒充银行职员、经纪人及执法人员,通过虚假投资平台、异常交易提醒等话术诱骗受害者转账、申请贷款、提供银行卡信息或安装远程访问软件,部分目标来自欧盟国家。警方查获1794个工作站、3336件计算机设备、5200张SIM卡、20个加密货币钱包访问工具,以及约200万美元、6.4万欧元等现金和黄金。目前警方正对设备开展取证,以进一步确认受害者及资金损失规模。

https://cyberpolice.gov.ua/news/naczpolicziya-provela-ponad--obshukiv-i-prypynyla-robotu--shaxrajskyx-call-czentriv-640/

6 GeoServer高危SQL注入漏洞遭在野利用

安全公司watchTowr披露,GeoServer一处高危SQL注入漏洞公开数小时后即出现大规模探测和利用尝试,攻击流量来自少量IP地址。该漏洞存在于PostGIS DataStore的jsonArrayContains函数,特定配置下未经身份认证的攻击者可注入SQL语句,并可能进一步实现远程代码执行。漏洞最初披露时尚无补丁,随后GeoServer发布3.0.1、2.28.5和2.27.6版本修复问题,并将其评为CVSS 9.8。官方指出,该问题属于CVE-2023-25158的回归漏洞,建议用户立即升级并限制GeoServer实例公网暴露。

https://thehackernews.com/2026/08/unpatched-geoserver-zero-day-targeted.html


页: [1]
查看完整版本: 每日安全简讯(20260817)