找回密码
 注册创意安天

每日安全简讯(20260903)

[复制链接]
发表于 2026-9-2 21:48 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 伊朗黑客组织借编程测试投放跨平台RAT

伊朗Nimbus Manticore(Mirage Kitten)黑客组织新增NodeRabbit、PollCat两款未公开跨平台RAT恶意软件,可感染Windows、Linux、macOS设备。攻击者伪装成招聘人员,在求职平台投放带毒编程技术挑战压缩包实施钓鱼。NodeRabbit 基于Node.js开发,通过植入木马化npm包完成驻留,具备信息采集、命令执行、文件操作等能力,存在多份变种,采用不同操作系统持久化手段。PollCat为混淆JavaScript编写,借用CTF风格项目诱饵传播,设置限时OTP机制制造紧迫感,可搜集多家安全厂商目录信息。该组织由原生编译恶意软件转向脚本化跨平台载荷,持续针对中东、非洲开展网络间谍行动。
伊朗黑客.png
https://thehackernews.com/2026/09/iranian-hackers-pose-as-recruiters-to.html


2 俄关联组织利用GuardBreaker干扰AI恶意代码分析

研究人员披露与俄罗斯关联的UAC‑0099威胁组织使用GuardBreaker对抗手段针对乌克兰实施攻击。攻击者在VBS恶意脚本注释中植入核武器相关敏感文本,触发大语言模型安全限制,阻碍AI工具解析真实恶意代码。该脚本用于下发C#编写的MATCHBOIL加载器,该加载器曾伪装为Notepad++插件入侵Windows系统。此类AI规避手段并非首次出现,此前Mini Shai‑Hulud等供应链攻击也曾嵌入敏感文本干扰LLM扫描。
俄罗斯.png
https://flare.io/learn/resources/blog/teampcp-software-supply-chain-attacks


3 Packagist恶意主题包投放iOS间谍软件

安全人员在Packagist发现归属5个厂商命名空间的13个恶意Composer主题包,主要面向越南影视漫画流媒体站点,植入恶意JavaScript代码。对移动访问者触发赌博广告重定向;针对iOS18.4‑18.6.x未修补设备,依托Funnull基础设施下发WebKit到内核完整利用链,使用CVE‑2025‑31277、CVE‑2025‑43529漏洞完成沙盒逃逸,获取内核读写权限。间谍载荷可采集钥匙串、短信、通讯录等敏感数据,8月攻击者更新载荷,新增多款加密货币钱包助记词、种子窃取能力。苹果已在iOS26.1修复对应内核逃逸漏洞,同命名空间其余软件包存在休眠激活风险,推测由越南威胁团伙运营,建议相关站点卸载可疑包并轮换凭据。
Packagist.png
https://socket.dev/blog/packagist-themes-ios-spyware


4 攻击者利用Switchvox漏洞部署反向Shell

威胁行为体正在利用VoIP平台高危漏洞实施在野攻击。CVE-2026-9586(CVSS 9.3)是Switchvox SMB版8.3(104997)中的未授权SQL注入漏洞,未授权攻击者仅需单个构造请求即可执行任意SQL语句,并以PostgreSQL超级用户身份实现远程代码执行,还可外泄Cookie签名密钥以伪造任意用户的认证材料。Sangoma已于2026年7月14日在8.4.0.2版本中修复该漏洞,Horizon3.ai自8月30日起观测到针对该漏洞的有效利用尝试,蜜罐中攻击者部署反向Shell后运行Base64编码命令枚举进程,来源IP曾发起密集扫描与暴力破解。全球约4000台实例暴露于互联网且多数位于美国,研究人员判断绝大多数暴露实例已被或将被波及。
ScreenShot_2026-09-02_214455_571.png
https://horizon3.ai/attack-research/disclosures/cve-2026-9586-sangoma-switchvox-rce/


5 JFrog Artifactory高危漏洞遭在野利用

研究人员披露攻击者已开始利用JFrog Artifactory新修复的高危漏洞。CVE-2026-82329(CVSS 9.8)为认证绕过漏洞,默认配置下未授权攻击者获得网络访问即可取得管理员权限。漏洞根源在于负责签发和验证凭证的JFrog Access组件:未配置附加join key的实例会收到一个"幽灵"join key,攻击者可滥用其伪造访问并铸造管理员级凭证。研究人员观测到威胁行为体自9月1日起武器化该漏洞,生成管理员令牌并枚举用户、组、凭证集及联邦访问拓扑,个别案例中创建了后门用户。由于Artifactory托管软件制品,攻击者获得管理员权限后可篡改构建流水线、横向进入生产系统并向下游客户推送恶意变更,自建实例应立即修补互联网暴露系统、审查审计日志并轮换暴露凭证。
JFrog Artifactory.png
https://thehackernews.com/2026/09/attackers-exploit-critical-jfrog.html


6 多国执法行动瓦解Sality点对点僵尸网络

美国司法部联合保加利亚、匈牙利、罗马尼亚执法机构及CrowdStrike、Shadowserver基金会,于8月31日完成对老牌P2P僵尸网络Sality的瓦解行动,同步查封相关域名与恶意载荷托管URL。该威胁自2003年出现,归属SaltySpider威胁组织,可感染 Windows可执行文件,全球超15000台主机遭入侵。其主要载荷EggJagger用于剪贴板劫持窃取加密货币,涉案金额至少15万美元,还可执行凭据窃取、DDoS攻击,曾尝试入侵工业PLC设备。攻击者依靠无认证P2P协议实现去中心化管控,行动使用对等节点列表操纵技术,向受感染主机推送黑洞节点实现隔离。
Sality.png
https://www.justice.gov/usao-cdca/pr/sality-malware-disrupted-international-cyber-takedown



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-9-3 14:00

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表