找回密码
 注册创意安天

每日安全简讯(20251121)

[复制链接]
发表于 2025-11-20 21:29 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 安天揭示游蛇组织新的规避检测手法

安天CERT近期追踪发现,“游蛇(银狐)”黑产团伙正通过多阶段载荷解密与多种驱动级对抗技术,规避杀毒软件检测。主要涉及两类手法,第一类攻击手法为通过不同组件分工完成分层解密与载荷加载,经多轮加密处理隐藏核心恶意载荷,同时内置80个加密存储的备选C2地址,结合组件协同与多层隐匿机制对抗安全软件;第二类攻击手法通过多个加密的压缩包文件释放攻击组件,利用多组驱动文件致盲EDR、终止指定安全软件进程、隐藏进程及网络连接等对抗操作,并采取“白加黑”方式执行Winos远控木马。
游蛇.png
https://mp.weixin.qq.com/s/1Iwg1hNFqGVi4aXEStu0SA


2 新型银行木马通过WhatsApp传播

研究人员发现了一种名为Eternidade Stealer的新型银行木马,该木马通过WhatsApp进行传播。研究表明,这种恶意软件利用社交工程和WhatsApp的广泛用户基础进行攻击,特别在巴西的网络犯罪生态系统中频繁出现。Eternidade Stealer使用Delphi编写,具备动态获取命令与控制(C2)地址的能力,通过Python脚本传播,窃取受害者的WhatsApp联系人信息。恶意软件在检测到特定金融应用程序时会触发并收集敏感数据,显示出针对巴西用户的高度定制化设计。
银行木马.png
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/spiderlabs-ids-new-banking-trojan-distributed-through-whatsapp/


3 ShinyHunters开发新型勒索软件ShinySp1d3r

ShinyHunters威胁行为体正开发名为ShinySp1d3r的新型勒索软件即服务平台。该组织此前惯用ALPHV/BlackCat、Qilin等第三方加密器,此次从零构建自有工具,采用ChaCha20算法加密文件,RSA-2048保护密钥,每个文件生成独特扩展名。该加密器具备进程句柄终止、空闲空间填充、网络共享加密、反分析取证等高级功能,可通过服务创建、WMI或GPO实现横向传播。目前Windows版本已曝光,Linux与ESXi版本正在开发中,并计划推出纯汇编"闪电版"。勒索信硬编码三天谈判期限,研究人员警告该RaaS即将投入运营,全球企业需提高警惕。
ShinySp1d3r.png
https://www.bleepingcomputer.com/news/security/meet-shinysp1d3r-new-ransomware-as-a-service-created-by-shinyhunters/


4 黑客利用Tuoni C2框架实施隐蔽攻击

安全研究人员披露,攻击者正利用新型Tuoni命令与控制框架实施隐蔽攻击。该框架通过钓鱼邮件或失陷网站传播初始代码,随后采用内存执行技术,将恶意载荷直接注入svchost.exe等合法Windows进程,规避传统文件扫描检测。Tuoni运用VirtualAllocEx与WriteProcessMemory等API实现进程注入,并以AES-256加密C2通信,使其网络流量混杂于正常业务中难以识别。攻击者可借此投递凭证窃取程序、勒索软件及远程访问木马等二级载荷。由于完全在RAM中运行而不落盘,该框架显著降低终端安全工具检出率。
Tuoni C2.png
https://cybersecuritynews.com/hackers-using-leverage-tuoni-c2-framework-tool/


5 W3 Total Cache插件曝严重PHP注入漏洞

WordPress知名缓存插件W3 Total Cache被曝存在高危PHP命令注入漏洞CVE-2025-9501,影响2.8.13之前所有版本。该漏洞位于_parse_dynamic_mfunc()函数,允许未经身份验证的攻击者通过发布恶意评论在服务器上执行任意PHP命令,从而完全控制网站。该插件安装量超百万,尽管开发者已于10月20日发布修复版本,但约43万次下载数据显示仍有数十万个网站处于风险中。
WordPress.png
https://www.bleepingcomputer.com/news/security/w3-total-cache-wordpress-plugin-vulnerable-to-php-command-injection/


6 7-Zip远程代码执行漏洞遭积极利用

英国国家医疗服务体系(NHS)英格兰数字部门11月18日发布安全公告称,文件压缩工具7-Zip近期修复的远程代码执行漏洞CVE-2025-11001已遭公开利用。该漏洞CVSS评分为7.0,源于ZIP文件符号链接处理缺陷,攻击者可诱导进程跳转至非预期目录,进而以服务账户身份执行任意代码。安全研究员已发布概念验证代码,并指出该漏洞仅影响Windows系统,需提升权限或启用开发者模式方能利用,NHS数字部门敦促用户立即升级至最新版本。
7zip.png
https://thehackernews.com/2025/11/hackers-actively-exploiting-7-zip.html



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-24 20:53

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表