找回密码
 注册创意安天

每日安全简讯(20251220)

[复制链接]
发表于 2025-12-19 23:08 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 APT28对乌克兰的邮件及新闻服务用户发动钓鱼攻击

安全研究人员发现,俄罗斯军事情报局(GRU)旗下的高级持续性威胁组织APT28,在2024年6月至2025年4月期间,对乌克兰流行的邮件及新闻服务UKR.net用户发起了一场持续的凭证窃取活动。攻击者通过钓鱼邮件分发内含链接的PDF文档,这些链接指向托管在Mocky等合法服务上的、高度仿真的UKR.net登录页面,诱骗用户输入账号密码及双因素认证码。为隐藏行踪,攻击链接被短网址服务缩短,并利用Blogger等平台的子域名构建多层重定向链。值得注意的是,与以往使用受感染路由器不同,此次攻击转而利用ngrok等代理隧道服务来窃取并中转凭证,这可能是对2024年初西方主导的基础设施清理行动的适应性调整。
1.png
https://thehackernews.com/2025/12/apt28-targets-ukrainian-ukr-net-users.html


2 俄罗斯APT针对东欧目标发起钓鱼攻击

安全研究人员发现,一个复杂的俄罗斯高级持续性威胁组织于2025年12月5日发起了一场针对德涅斯特河沿岸地区政府机构的精准凭证窃取活动。攻击者冒充总统办公室发送主题明确的钓鱼邮件,诱使员工打开恶意HTML附件。该附件会展示一份内容模糊滤镜故意遮挡的“总统令”,迫使受害者为了阅读文件而在伪造的登录框中输入邮箱和密码。窃密脚本设定了密码复杂度验证,但无论验证是否通过,所有输入的凭证都会被发送至攻击者控制的服务器。此次攻击被认为是该组织自2023年以来收集情报行动的一部分,其目标清单还包括乌克兰国防工业、多个巴尔干国家政府、北约相关实体及欧盟外交使团。
2.png
https://securityonline.info/blurred-deception-russian-apt-targets-transnistria-and-nato-with-high-pressure-phishing-lures/


3 黑客劫持VNC连接入侵关键基础设施

多国网络安全机构联合发布紧急警告,称亲俄黑客组织正利用暴露在互联网上且防护薄弱的虚拟网络计算连接,入侵水处理、食品与农业及能源等关键基础设施的操作技术系统。攻击组织包括“Cyber Army of Russia Reborn”、“Z-Pentest”等,其手法并不复杂,主要通过扫描5900等VNC默认端口,对使用默认或简单密码的人机界面发起暴力破解。一旦得手,攻击者会操控图形界面以修改参数、禁用警报,从而引发停机甚至物理过程中断。
3.png
https://cybersecuritynews.com/hackers-hijacking-vnc-connections/


4 朝鲜黑客2025年盗取20亿美元加密货币

安全研究人员发现,与朝鲜相关的威胁行为者在2025年1月至12月初,从全球盗取的超过34亿美元加密货币中至少占20.2亿美元,年增51%。其中仅2月对Bybit交易所的攻击就造成15亿美元损失。这些由国家支持的攻击不仅依赖传统技术漏洞,更日益通过名为“Wagemole”的计划,派遣IT工作者渗透全球公司或利用虚假身份远程入职,以获取对加密货币服务的特权访问。被盗资金通过洗钱服务、跨链桥等渠道进行长达45天的结构化洗钱。
4.png
https://thehackernews.com/2025/12/north-korea-linked-hackers-steal-202.html


5 法国调查渡轮恶意软件事件

法国官方目前正在调查一起在一艘客运渡轮上发现远程访问木马的案件,并声称此事可能涉及“外国干涉”。该恶意软件能够远程控制船舶的操作系统,事件导致一名拉脱维亚船员被捕。法国国内情报局主导了此次调查,并查扣了相关物品。法国内政部长虽未直接点名,但暗示“当今有一个国家经常是外国干涉的背后主使”。该事件紧随此前法国内政部电子邮件系统遭网络攻击一案发生,凸显了对关键交通基础设施网络安全威胁的关注。
5.png
https://thecyberexpress.com/france-ferry-malware/


6 工业控制协议Modbus曝露的端口使太阳能电站面临远程断电风险

安全研究人员发现,一种利用互联网上暴露的、不安全的工业控制协议(Modbus)对太阳能发电基础设施发起的攻击正在构成威胁。太阳能电站依赖网络化的运营技术设备,其中许多组串监测箱等关键设备仍使用设计上缺乏身份验证、加密等基本安全功能的Modbus协议。当这些设备的502端口暴露于公网时,攻击者仅需使用Nmap等常见扫描工具和mbpoll等免费Modbus客户端工具,即可远程读取设备状态,并通过向特定控制寄存器写入数据,直接发送命令关闭光伏组串,从而在几分钟内导致电力生产中断。更严峻的是,AI驱动的攻击框架能自动化完成大规模扫描、识别和利用过程,进一步放大了威胁。
6.png
https://hackernews.cc/archives/61939



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-24 20:54

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表