找回密码
 注册创意安天

每日安全简讯(20251224)

[复制链接]
发表于 2025-12-23 22:21 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 APT组织SideWinder使用伪装税务部门钓鱼邮件攻击印度

安全研究人员近期发现,APT组织SideWinder针对印度企业的最新攻击活动。攻击者发送伪装成印度所得税部门的钓鱼邮件,诱导用户访问虚假门户网站,进而下载包含恶意压缩包的初始载荷。该攻击链滥用微软Defender二进制文件进行DLL侧加载以绕过终端检测,并利用公共云存储和URL缩短服务隐匿行踪。恶意软件会执行严格的地理检查,仅当系统处于南亚时区(UTC+5:30)时才激活后续阶段,显示出高度的针对性。最终植入的远控代理能够接收服务器指令并窃取信息。
1.png
https://www.zscaler.com/blogs/security-research/zscaler-threat-hunting-catches-evasive-sidewinder-apt-campaign?&web_view=true


2 攻击者利用伪造官方函件攻击俄罗斯国防机构

安全研究人员近期发现,一个名为Goffee的网络攻击组织自2025年10月起,针对俄罗斯军方人员及国防工业实体发起新一轮攻击。攻击者使用包含语言错误、伪造粗糙的俄语钓鱼文件作为诱饵,其中包括伪造的高级军官新年音乐会邀请函以及冒充俄罗斯副部长的官方信函。感染链始于诱骗用户打开恶意LNK文件,最终在目标系统上部署此前未被记录的后门程序“EchoGather”。该后门功能全面,可实现信息窃取、命令执行与文件外传,数据被回传至伪装成外卖网站的C2服务器。
2.png
https://therecord.media/cyber-spies-fake-new-year-concert-russian-phishing?&web_view=true


3 攻击者滥用开源监控工具“Nezha”作为木马

安全研究人员近期发现,一款在GitHub上获得近万星标的开源服务器监控工具“Nezha”正被攻击者滥用作功能完整的远程访问木马。该工具因其合法性,在安全软件检测中显示为零告警,能完全绕过基于特征码的防御。攻击者利用其“开箱即用”、具备跨平台支持(Windows、Linux、macOS等)且通信流量酷似正常监控数据的特点,可隐秘地获取系统最高权限,实现文件管理、命令执行和实时终端控制。
3.png
https://hackread.com/hackers-abuse-monitoring-tool-nezha-trojan/?web_view=true


4 HardBit 4.0勒索软件利用开放RDP与SMB服务入侵

安全研究人员发现,活跃多年的HardBit勒索软件已升级至4.0版本,其攻击手法更具针对性。该团伙主要通过对暴露在互联网上的远程桌面协议和服务器消息块服务进行暴力破解,从而获得网络初始访问权限。一旦入侵成功,攻击者会利用一款名为Neshta作为投放器,来解密并部署HardBit勒索软件本体。该恶意软件会主动禁用Windows Defender的实时监控、防篡改等核心功能以规避检测,并通过注册表实现持久化驻留。与许多实施双重勒索的团伙不同,HardBit目前仅专注于加密数据勒索。
4.png
https://cybersecuritynews.com/hardbit-4-0-ransomware-actors-attack-open-rdp/


5 攻击者利用虚假法庭应用程序攻击土耳其安卓用户

安全研究人员发现一款名为Frogblight的新型安卓银行木马正针对性攻击土耳其用户。该恶意软件主要通过短信钓鱼传播,诱饵包括伪造的法庭案件通知或社会援助申请,诱导受害者下载名为“Davalarım”的虚假应用。一旦安装并授予权限,该应用会打开真实的政府门户网站以增加可信度,随后通过注入隐藏的JavaScript代码来记录用户输入的所有内容,从而窃取网上银行凭证。其代码包含土耳其语注释,且能够检测运行环境,若发现设备位于美国或处于分析用的模拟器中则会自动关闭。研究还发现其控制面板采用青蛙主题,且源代码曾在GitHub与其他恶意软件一同出现,暗示其可能作为“恶意软件即服务”出售。
5.png
https://hackread.com/frogblight-malware-android-fake-court-aid-apps/?web_view=true


6 恶意npm包伪装WhatsApp API窃取数据

网络安全研究人员发现,npm软件包仓库中出现一个名为“lotusbail”的恶意库。该包伪装成功能正常的WhatsApp API,自2025年5月上传以来已被下载超过5.6万次。其恶意代码通过包装WebSocket客户端,在开发者使用该库连接WhatsApp时,暗中窃取认证令牌、全部聊天记录、联系人列表等敏感数据,并加密外传。更严重的是,它会利用硬编码的配对码,将攻击者的设备永久性关联到受害者的WhatsApp账户,即使卸载包后访问权限依然存在。
6.png
https://thehackernews.com/2025/12/fake-whatsapp-api-package-on-npm-steals.html



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-24 20:53

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表