找回密码
 注册创意安天

每日安全简讯(20251125)

[复制链接]
发表于 2025-11-24 17:41 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 ToddyCat APT组织升级邮件窃密技术

ToddyCat APT组织在2024至2025年间针对企业邮件系统的新型攻击链。该组织推出PowerShell版TomBerBil工具,通过域控制器以SMB协议批量访问内网主机,窃取Chrome、Firefox、Edge浏览器的登录凭证、Cookie及DPAPI加密密钥。分析表明,这些工具均在获取域内高权限后部署,通过计划任务自动化执行,显著增加了检测难度。该攻击链标志朝鲜背景APT正从传统恶意软件转向 living-off-the-land 技术,依赖现成工具实现长期驻留和数据窃取。
ToddyCat.png
https://securelist.com/toddycat-apt-steals-email-data-from-outlook/118044/


2 S3勒索软件新变种威胁AWS云存储安全

最新研究显示,勒索软件攻击正从传统系统转向AWS云环境,其中Amazon S3存储桶成为首要目标。攻击者利用配置错误和失窃凭证,通过五种主要变种实施攻击:使用默认KMS密钥加密后删除密钥、利用客户提供的密钥(SSE-C)使数据永久不可访问、窃取并删除数据以双重勒索、导入外部密钥材料设置短期过期,以及部署外部密钥库(XKS)完全掌控加密。这些攻击均可在无需直接部署恶意软件的情况下完成,传统安全工具难以检测。
S3勒索软件.png
https://www.trendmicro.com/en_us/research/25/k/s3-ransomware.html?&web_view=true


3 黑客组织UNC2970新型网络攻击活动分析

安全研究机构发布了一份关于网络安全威胁的新报告,揭示了针对大型欧洲制造企业的入侵事件,该事件与长期存在的“梦想工作行动”(Operation DreamJob)有关。报告指出,攻击者通过社交工程手段,以一条包含求职诱饵的WhatsApp Web消息引发攻击,导致受害者误下载恶意ZIP文件。该文件内含恶意PDF和DLL,利用合法的SumatraPDF应用程序侧载恶意代码,顺利执行BURNBOOK和MISTPEN恶意软件。随着攻击的深入,攻击者借助被入侵的WordPress网站进行持续的网络活动,最终影响到多个服务器和Active Directory,专家们将此次攻击归因于朝鲜黑客组织UNC2970。
DreamJob.png
https://www.orangecyberdefense.com/global/blog/cert-news/a-pain-in-the-mist-navigating-operation-dreamjobs-arsenal


4 攻击者利用SoC芯片漏洞可获远程控制权

研究机构发现汽车SoC芯片存在严重远程代码执行漏洞。该漏洞(CVE-2024-39432)位于3G RLC协议栈,攻击者通过移动网络发送特制数据包即可触发缓冲区溢出,在调制解调器执行任意代码。研究团队利用DMA控制器等硬件级漏洞,突破调制解调器与应用处理器(AP)的内存隔离,实现SoC内部横向移动,最终获得AP完全控制权。实际演示中,研究人员无需用户交互即可远程在车载信息娱乐系统上运行《毁灭战士》游戏。
汽车.png
https://ics-cert.kaspersky.com/publications/reports/2025/11/20/god-mode-on-researchers-run-doom-on-a-vehicles-head-unit-after-remotely-attacking-its-modem/


5 Windows图形组件曝严重漏洞

研究人员披露编号为CVE-2025-50165的Windows图形组件高危漏洞,CVSS评分达9.8。该漏洞存在于windowscodecs.dll中,攻击者通过构造恶意JPEG图像,诱使用户在Office等应用中打开即可触发远程代码执行。威胁研究证实,此缺陷影响Windows 11 24H2、Windows Server 2025等主流版本,微软已于2025年8月12日发布补丁。技术层面,漏洞源于指针解引用错误,配合堆喷射可绕过控制流保护,经由ROP链实现任意代码执行。
windows.png
https://www.zscaler.com/blogs/security-research/cve-2025-50165-critical-flaw-windows-graphics-component


6 西班牙国航因供应商漏洞致客户数据泄露

西班牙国家航空公司伊比利亚航空于2025年11月23日披露,其第三方供应商发生安全漏洞,导致部分客户信息泄露。受影响数据包括客户姓名、电子邮件地址及伊比利亚航空俱乐部会员卡识别号码,但官方强调账户密码和支付信息未被访问。该事件披露前夕,一名网络威胁行为者曾在黑客论坛声称窃取了77GB航空公司数据并索价15万美元,但尚未证实与本次供应商事件存在直接关联。伊比利亚航空已启动安全协议,对关联邮箱地址增加验证码保护措施,并持续监控系统异常活动。
伊比利亚航空.png
https://www.bleepingcomputer.com/news/security/iberia-discloses-customer-data-leak-after-vendor-security-breach/




您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-24 20:53

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表