找回密码
 注册创意安天

每日安全简讯(20251205)

[复制链接]
发表于 2025-12-4 22:16 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 俄罗斯APT组织Calisto近期针对NGO记者发起定向钓鱼攻击

Sekoia TDR团队发现俄罗斯APT组织Calisto针对包括法国NGO无国界记者在内的两家机构发起的新型鱼叉式钓鱼攻击。此次攻击中,该组织先伪造可信联系人的ProtonMail邮箱发送无附件邮件,诱使受害者索要文件,后续再推送含恶意链接的邮件。另一个案例显示攻击者会发送伪装成PDF的无效压缩包,最终引导用户进入仿ProtonMail的钓鱼页面,该钓鱼工具还具备中间人劫持2FA验证的能力。
1.png
https://blog.sekoia.io/ngo-reporters-without-borders-targeted-by-calisto-in-recent-campaign/


2 趋势科技发现BPFDoor新型远控攻击情况

趋势科技的研究人员发现了一款新型远控,这款远控与已知的后门程序BPFDoor相关。此前,该远控曾被用于2024年针对韩国、香港、缅甸等多地电信、金融、零售行业Linux服务器的攻击活动。这次攻击被认为是由Earth Bluecrow组织发起的,不过,由于BPFDoor的源码在2022年就已经泄露,所以不排除其他团伙也有复用该组件的可能。BPFDoor是2022年被曝光的一款Linux后门程序,它依托BPF技术,能够突破防火墙,通过监听特定数据包来触发后门。而这款新型远控组件需要验证硬编码密码,支持TCP等多种协议以及加密通信,还能开启反向shell、重定向连接、窃取敏感数据。
2.png
https://thehackernews.com/2025/04/new-bpfdoor-controller-enables-stealthy.html


3 Cybercrime团伙攻击东南亚多国移动用户

Group-IB的研究人员发现,一个具有窃取财务目的的Cybercrime犯罪团伙,自2024年10月起,开始针对印尼、泰国、越南的移动用户发起攻击。这个团伙早在2023年6月就已经开始活跃了。他们通过打电话,伪装成政府机构(比如伪装成越南的EVN来催缴电费),引导用户添加Zalo来接收链接,用户点击链接后会跳转到一个仿冒的Google Play页面,进而下载被篡改的银行APP。目前,研究人员已经发现了300多个这样的APP样本,这些恶意APP导致1.1万多人感染,其中印尼的感染者占比63%。这些恶意APP利用FriHook等框架注入代码,还滥用安卓的无障碍服务。此外,研究人员还发现了这个团伙开发的新变体Gigaflower,它具备实时监控等功能。
3.png
https://thehackernews.com/2025/12/goldfactory-hits-southeast-asia-with.html


4 新型Windows恶意软件TangleCrypt可绕过EDR防护

安全研究人员发现了一款新型Windows恶意软件TangleCrypt。该恶意软件被用于勒索软件攻击,携带的恶意载荷有能绕过EDR防护。该恶意软件会把恶意载荷存放在PE资源里,然后经过base64编码、LZ78压缩、XOR加密等多层处理。它支持两种启动恶意载荷的方式,一种是在同一个进程里启动,另一种是在子进程里启动。同时,它还会通过字符串加密、动态导入解析等基础方法来躲避分析。
4.png
https://labs.withsecure.com/publications/tanglecrypt


5 AISURU僵尸网络发起29.7TbpsDDoS 攻击

Cloudflare公司检测并缓解了一场峰值流量达29.7Tbps的DDoS攻击,该攻击由出租型僵尸网络AISURU发起,持续69秒,采用UDP地毯式轰炸(每秒攻1.5万个端口)并随机改变数据包属性来躲避防御。AISURU控制着全球100万至400万台受感染主机,常攻击电信、游戏、金融等行业,同期还发起过14.1Bpps攻击,亚洲为主要攻击源,中国等是受攻击最多的国家。
5.png
https://thehackernews.com/2025/12/record-297-tbps-ddos-attack-linked-to.html


6 Django修复SQL注入和DoS漏洞

Python Web框架Django官方发布安全更新,修复了两个漏洞:一个是针对使用PostgreSQL数据库且调用FilteredRelation类应用的高风险SQL注入漏洞CVE-2025-13372,因框架处理列别名不当,攻击者构造字典以**kwargs形式传入QuerySet.annotate()或alias()就能触发注入,可能破坏数据库完整性;另一个是影响XML序列化器的中风险DoS漏洞CVE-2025-64460,因getInnerText()函数递归收集文本节点时重复拼接字符串,使算法复杂度超线性,攻击者传入特制XML可耗尽CPU与内存,这两个漏洞影响Django Main、6.0等所有支持版本,官方已打补丁,建议开发者更新。
6.png
https://securityonline.info/django-flaw-cve-2025-13372-allows-sql-injection-in-postgresql-filteredrelation/



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-24 20:52

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表