找回密码
 注册创意安天

每日安全简讯(20251122)

[复制链接]
发表于 2025-11-21 17:39 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 新型僵尸网络利用Node.js扩展攻击

2025年年中发现新型Tsundere僵尸网络,该威胁基于Node.js开发,通过伪装成《Valorant》等热门游戏的MSI安装器或PowerShell脚本感染Windows用户。该恶意程序刻意避开独联体地区,感染后借助pm2工具实现持久化驻留。其控制面板"Tsundere Netto"采用开放注册模式,集成黑市交易功能,允许攻击者买卖僵尸节点使用权。研究人员将该网络归因于俄语黑客"koneko",其同期运营123 Stealer窃取木马,自诩"Node恶意软件高级专家"。当前该僵尸网络维持90至115个活跃节点,具备远程执行动态JavaScript代码能力,威胁态势呈持续扩张趋势。
僵尸网络.png
https://securelist.com/tsundere-node-js-botnet-uses-ethereum-blockchain/117979/


2 黑客通过网络侦察引导导弹袭击货轮

与伊朗关联的黑客组织通过预先网络侦察为物理导弹袭击提供精确目标数据,开创了"网络赋能的动能目标定位"新范式。报告显示,疑似伊朗革命卫队支持的Imperial Kitten组织自2021年12月起持续入侵海上船舶自动识别系统与监控设备,2024年1月27日针对特定货轮AIS数据进行定向搜索,数日后该货轮即遭胡塞武装导弹袭击。同年6月,隶属伊朗情报部门的MuddyWater利用被入侵的耶路撒冷监控摄像头实时画面,协助伊朗调整导弹打击坐标。攻击者采用匿名VPN网络隐藏踪迹,通过实时数据流为军事行动提供情报支撑。专家指出国家行为体已将数字侦察与动能打击深度融合,传统网络与物理安全界限正加速消融,组织需扩展威胁建模并强化关键基础设施防护,以应对这一战争形态的演变。
导弹货轮.png
https://aws.amazon.com/cn/blogs/security/new-amazon-threat-intelligence-findings-nation-state-actors-bridging-cyber-and-kinetic-warfare/


3 Sturnus银行木马绕过加密通讯窃取信息

研究人员发现新型安卓银行木马Sturnus,该恶意软件通过屏幕捕获技术绕过WhatsApp、Telegram和Signal等应用的端到端加密监控通信。目前处于早期测试阶段的Sturnus已具备完整功能,其技术水平超越多数成熟恶意软件家族,主要瞄准南欧与中欧金融机构。该木马采用HTML覆盖层与辅助功能服务键盘记录双机制窃取银行凭证,配合VNC远程控制技术,可在黑屏状态下于后台执行欺诈交易而不被受害者察觉。其通信协议因混合明文、RSA与AES加密方式而得名"椋鸟",通过WebSocket与HTTP通道实现数据传输。
sturnus.png
https://www.threatfabric.com/blogs/sturnus-banking-trojan-bypassing-whatsapp-telegram-and-signal


4 TamperedChef滥用数字签名伪装合法应用

名为TamperedChef的全球恶意广告活动通过伪造数字签名应用程序传播隐蔽恶意载荷。攻击者伪装成浏览器、PDF编辑器和游戏等日常软件,利用恶意广告与SEO优化诱骗用户下载运行。该活动采用美国空壳公司网络获取代码签名证书,建立工业化商业运作体系,证书吊销后立即注册新实体轮换身份。其攻击链通过投放XML配置文件创建计划任务实现持久化,每24小时执行高度混淆的JavaScript后门,具备注册表操作、设备指纹采集与远程代码执行能力。遥测显示美洲地区受害严重,医疗、建筑、制造业成重灾区,反映攻击者利用用户搜索专业设备手册的行为特征。
TamperedChef.png
https://www.acronis.com/en/tru/posts/cooking-up-trouble-how-tamperedchef-uses-signed-apps-to-deliver-stealthy-payloads/


5 D-Link停产路由器曝远程代码执行漏洞

D-Link已停产的DIR-878路由器存在三个可远程利用的命令执行漏洞(CVE-2025-60672、CVE-2025-60673、CVE-2025-60676),相关技术细节与概念验证代码已公之于众。该型号于2021年停产,但二手市场仍以75至122美元价格流通。D-Link明确表示不会为此发布安全更新,建议用户立即更换为仍在支持的产品。漏洞分别存在于动态DNS设置、DMZ配置及QoS规则处理功能中,攻击者可通过未授权命令注入实现远程代码执行。
D-Link.png
https://www.bleepingcomputer.com/news/security/d-link-warns-of-new-rce-flaws-in-end-of-life-dir-878-routers/


6 黑客公开售三星麦迪逊医疗数据

近日,化名为"888"的黑客在网络犯罪论坛兜售据称通过第三方承包商入侵窃取的三星麦迪逊医疗数据。该黑客声称掌握源代码、私钥、SMTP凭证、配置文件及从医疗备份中提取的用户个人身份信息,并已导出MSSQL数据库和AWS S3存储桶内容,同时提供持续访问权限作为附加服务。三星麦迪逊隶属三星集团,主营超声等医学影像设备。交易要求买家通过Keybase提交报价,并以门罗币支付。经研究分析,泄露截图显示后端数据库、员工记录及云存储日志等敏感信息。
三星麦迪逊.png
https://hackread.com/hacker-samsung-medison-data-breach-3rd-party/



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-24 20:52

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表