找回密码
 注册创意安天

每日安全简讯(20251211)

[复制链接]
发表于 2025-12-10 18:46 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 朝鲜APT组织利用React2Shell部署新型EtherRAT

安全研究人员发现,与朝鲜有关联的威胁组织利用React Server Components(RSC)中的高危漏洞“React2Shell”(CVE-2025-55182),部署一款远控木马EtherRAT。该恶意软件的核心特点是利用以太坊智能合约进行命令与控制(C2)通信,实现了高度隐蔽和抗干扰的僵尸网络控制。此次攻击被发现于一个“传染式面试”行动。攻击者伪装成招聘人员,在LinkedIn、Upwork等平台以高薪职位为诱饵,针对区块链与Web3开发者进行社交工程攻击。
1.png
https://thehackernews.com/2025/12/north-korea-linked-actors-exploit.html


2 威胁组织Storm-0249升级攻击技术

安全研究人员发现,威胁组织Storm-0249采用更复杂的攻击链为勒索软件攻击做准备。其最新战术结合了ClickFix社交工程、无文件PowerShell执行和DLL侧加载技术以规避检测。攻击者通过欺骗性域名分发恶意PowerShell脚本,并利用合法安全软件的进程进行DLL侧加载以建立隐蔽的C2通信。此外,该组织使用reg.exe、findstr.exe等系统工具提取受害系统的唯一标识符,可能是在为LockBit、ALPHV等勒索软件团伙后续绑定加密密钥、实施文件加密做准备。
2.png
https://thehackernews.com/2025/12/storm-0249-escalates-ransomware-attacks.html


3 四个威胁集群利用MaaS加载器CastleLoader发起针对性攻击

安全研究人员发现,一个被追踪为GrayBravo(亦称TAG-150)的威胁组织正以恶意软件即服务(MaaS)模式提供名为CastleLoader的恶意加载器,目前至少有四个不同的威胁活动集群在使用该工具;该组织的工具集还包括远程访问木马CastleRAT和用于分发多种窃密木马与远控程序的模块化框架CastleBot。这些活跃集群的攻击手法各有侧重:集群1(TAG-160)针对物流行业,通过钓鱼和ClickFix技术投递CastleLoader;集群2(TAG-161)使用Booking.com主题的ClickFix活动分发CastleLoader和Matanbuchus;集群3通过仿冒Booking.com基础设施并利用Steam社区页面解析,最终投递CastleRAT;集群4则通过伪装成Zabbix、RVTools等软件的恶意广告和虚假更新传播CastleLoader与NetSupport RAT。
3.png
https://thehackernews.com/2025/12/four-threat-clusters-using-castleloader.html


4 Linux后门GhostPenguin利用RC5加密UDP实现隐秘通信

安全研究人员发现了一个此前完全未被检测到的新型Linux后门,并将其命名为“GhostPenguin”。该恶意软件自2025年7月7日上传至VirusTotal后,在超过四个月的时间里对所有传统杀毒引擎保持“零检测”记录。GhostPenguin由C++编写,是一个多线程的后门程序,旨在为攻击者提供对受感染Linux系统的完全控制。其核心特点是使用自定义的、经过RC5加密的UDP协议与命令与控制(C2)服务器进行隐蔽通信。后门执行后,会进行严格的单例检查,并与C2服务器建立会话握手,以获取用于后续所有通信加密的RC5密钥。同时,它会持续收集受害主机的局域网IP、主机名、操作系统版本等系统信息。
4.png
https://securityonline.info/ai-uncovers-ghostpenguin-undetectable-linux-backdoor-used-rc5-encrypted-udp-for-covert-c2/


5 俄罗斯警方捣毁利用NFCGate恶意软件的银行盗窃团伙

俄罗斯警方捣毁于上周捣毁了一个使用基于NFCGate开源工具构建的恶意软件、从银行客户处窃取资金的犯罪团伙,并拘留了包括该恶意工具开发者及主要管理员在内的多名嫌疑人。该团伙通过WhatsApp和Telegram分发伪装成合法银行软件的恶意移动应用。攻击者先电话联系受害者,说服其安装该欺诈应用。在虚假的“授权”过程中,受害者被诱导将银行卡贴近手机背面并输入PIN码,使得攻击者能窃取卡片凭证,并可在无需实体卡的情况下在全国任意ATM取款。
5.png
https://therecord.media/russian-police-bust-banking-hackers-nfcgate-based-malware


6 微软发布安全更新共修复57个安全漏洞

微软于2025年12月9日面向Windows 10企业版用户发布了扩展安全更新(ESU)KB5071546,共修复了57个安全漏洞,其中包括3个已被利用的零日漏洞。其中最严重的是一个存在于PowerShell 5.1(Windows 10默认版本)中的远程代码执行漏洞(CVE-2025-54100)。该漏洞允许攻击者构造恶意网页,当用户使用Invoke-WebRequest命令获取该页面内容时,嵌入的恶意脚本会被自动解析并执行,从而控制用户系统。
6.png
https://www.bleepingcomputer.com/news/microsoft/microsoft-releases-windows-10-kb5071546-extended-security-update/?&web_view=true



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-24 20:52

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表